Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
GraphSpy — Initial Access und Post-Exploitation-Tool für Entra ID und M365 mit browserbasierter GUI | Kitploit
Tools/GitHubGitHub/redbyte1337/graphspy
Phishing-ToolsPersistenzmechanismenDatenexfiltrationInformationsbeschaffungPost-ExploitationPenetrationstestsCloud-SicherheitAuthentifizierungRed Teaming
GitHubredbyte1337/graphspy

GraphSpy

Initial Access und Post-Exploitation-Tool für Entra ID und M365 mit browserbasierter GUI

1.4k179vor 2 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen

PyPi Version Python Version GitHub Sponsors Twitter LinkedIn

GraphSpy

root@kitploit:~
   ________                             _________
  /       /  by RedByte1337    __      /        /           
 /  _____/___________  ______ |  |__  /   _____/_____ ______
/   \  __\_  __ \__  \ \____ \|  |  \ \_____  \\____ \   |  |
\    \_\  \  | \/  __ \|  |_> |   \  \/        \  |_> \___  |
 \______  /__|  |____  |   __/|___|  /_______  /   ___/ ____|
        \/           \/|__|        \/        \/|__|   \/

Inhaltsverzeichnis

  • GraphSpy
  • Inhaltsverzeichnis
  • Schnellstart
    • Installation
    • Ausführung
    • Verwendung
  • Funktionen
  • Versionshinweise
  • Geplante Funktionen
  • Sponsoren
  • Danksagungen

Schnellstart

Installation

Im Folgenden wird der empfohlene Installationsprozess mit pipx beschrieben, um Abhängigkeitskonflikte zu vermeiden.

GraphSpy ist so konzipiert, dass es auf jedem Betriebssystem funktioniert, wurde jedoch hauptsächlich unter Linux und Windows getestet.

Weitere Installationsoptionen und ausführliche Anweisungen finden Sie auf der Installationsseite im Wiki.

root@kitploit:~
# Install pipx (skip this if you already have it)
apt install pipx
pipx ensurepath

# Install the latest version of GraphSpy from pypi
pipx install graphspy

Ausführung

Nach der Installation kann die Anwendung von jedem Speicherort im System aus mit dem Befehl graphspy gestartet werden.

Wird GraphSpy ohne Befehlszeilenargumente ausgeführt, startet GraphSpy und ist standardmäßig unter http://127.0.0.1:5000 verfügbar.

root@kitploit:~
graphspy

Öffnen Sie dann einfach http://127.0.0.1:5000 in Ihrem bevorzugten Browser, um loszulegen!

Verwenden Sie die Argumente -i und -p, um die Schnittstelle und den zu überwachenden Port zu ändern.

root@kitploit:~
# Run GraphSpy on http://192.168.0.10
graphspy -i 192.168.0.10 -p 80
# Run GraphSpy on port 8080 on all interfaces
graphspy -i 0.0.0.0 -p 8080

Detaillierte Anweisungen und weitere Befehlszeilenargumente finden Sie auf der Ausführungsseite im Wiki.

Verwendung

Die vollständigen Nutzungsdetails finden Sie im GitHub-Wiki.

Einen schnellen Überblick über die Funktionen finden Sie im offiziellen Release-Blogbeitrag.

Entwicklung

Wenn Sie zu GraphSpy beitragen oder interne Komponenten ändern möchten, beginnen Sie hier:

  • DEVELOPMENT.md - Architektur, Request-Lebenszyklus, Schema-Modell und Erweiterungsregeln
  • AI_POLICY.md - Wichtig: Lesen Sie die Richtlinie zur zulässigen Nutzung von KI für dieses Projekt, falls Sie beabsichtigen, KI zu verwenden
  • AI.md - kanonische Codierungs- und Review-Leitplanken für Menschen und Codierungsagenten

Funktionen

Access- und Refresh-Tokens

Speichern Sie Ihre Access- und Refresh-Tokens für mehrere Benutzer und Bereiche an einem Ort.

Access-Tokens

Refresh-Tokens

Wechseln Sie einfach zwischen ihnen oder fordern Sie von jeder Seite neue Access-Tokens an.

Token-Seitenleiste

Gerätecodes

Erstellen und abfragen Sie mühelos mehrere Gerätecodes gleichzeitig. Wenn ein Benutzer den Gerätecode zur Authentifizierung verwendet hat, speichert GraphSpy das Access- und Refresh-Token automatisch in seiner Datenbank.

Gerätecodes

Konfigurieren Sie automatische Aktionen, die unmittelbar nach einer erfolgreichen Gerätecode-Authentifizierung ausgeführt werden sollen.

  1. Device-PRT: Registrieren/Verbinden Sie ein neues Gerät mit Entra ID, erhalten Sie das Gerätezertifikat und verwenden Sie es, um ein Primary Refresh Token (PRT) zu generieren.
  2. Winhello: Alles aus Device-PRT + versuchen, das gefälschte Gerät mit Windows Hello for Business (WHfB) zu enrollen, um WinHello-Schlüssel zu erhalten.
  3. Weitere folgen später...

Device-Code-Winhello-Aktion

MFA-Methoden

Zeigen Sie MFA-Methoden an, ändern und erstellen Sie sie, die mit dem Konto des Benutzers verknüpft sind.

MFA-Methoden-Übersicht

Die folgenden MFA-Methoden können von GraphSpy aus hinzugefügt werden, um Persistenz einzurichten:

  • Microsoft-Authenticator-App
  • Benutzerdefinierte OTP-App oder GraphSpy als OTP-App verwenden, um TOTP-Codes spontan zu generieren!
  • FIDO-Sicherheitsschlüssel!
  • Alternative E-Mail-Adresse
  • Mobil-/Büro-/Alternativtelefone (SMS oder Anruf)

MFA-Methoden FIDO

Primary Refresh Tokens (PRTs)

Fordern Sie Primary Refresh Tokens direkt aus GraphSpy an, importieren Sie sie oder verwenden Sie sie.

Diese PRTs sind wesentlich leistungsfähiger als reguläre Refresh-Tokens, da sie nicht an eine bestimmte Anwendung gebunden sind, sondern stattdessen verwendet werden können, um Access-Tokens für JEDE Anwendung/jeden Bereich als Benutzer zu erhalten (sowohl FOCI als auch Nicht-FOCI).

PRT-Übersicht

Darüber hinaus können diese PRT-Tokens verwendet werden, um PRT-Cookies zu generieren, die direkt in einen Browser importiert werden können, um vollen interaktiven Zugriff auf jede Webanwendung zu bieten, die in Entra ID SSO integriert ist.

PRT-Cookies

Windows Hello For Business

Registrieren Sie Windows Hello for Business (WHfB)-Schlüssel in GraphSpy für eine Kombination aus Benutzer und Gerät, oder importieren Sie sie aus einem anderen Tool oder von einem kompromittierten Gerät.

Diese WinHello-Schlüssel können verwendet werden, um neue Primary Refresh Tokens für den Benutzer zu generieren, sogar nach Passwortzurücksetzungen, was sie zu einer sehr mächtigen Kontopersistenz macht!

Winhello-Schlüssel

Dateien und SharePoint

Durchsuchen Sie Dateien und Ordner im OneDrive des Benutzers oder in einer beliebigen zugänglichen SharePoint-Website über eine intuitive Datei-Explorer-Oberfläche.

Natürlich können Dateien auch direkt heruntergeladen oder neue Dateien hochgeladen werden.

OneDrive

Zusätzlich können Sie die zuletzt verwendeten Dateien des Benutzers oder die mit dem Benutzer geteilten Dateien auflisten.

Zuletzt verwendete Dateien

Outlook

Öffnen Sie die Outlook-Webmail des Benutzers mit einem einzigen Klick, indem Sie einfach ein Outlook-Access-Token (FOCI) verwenden!

Outlook GraphSpy

Outlook

Oder verwenden Sie das Outlook-Graph-Modul, um E-Mails nur mit einem Access-Token für die MS-Graph-API aufzulisten, zu lesen, zu durchsuchen, zu löschen, zu beantworten oder zu senden!

Outlook-Graph-Übersicht

Erstellen Sie vollständig als HTML formatierte E-Mails direkt in GraphSpy und fügen Sie Bilder und Anhänge hinzu.

Outlook-Graph-Übersicht

MS Teams

Lesen und senden Sie Nachrichten mit dem Microsoft Teams-Modul und einem FOCI-Access-Token der Skype-API (https://api.spaces.skype.com/).

MS Teams GraphSpy

Graph-Suche

Durchsuchen Sie mit der Microsoft-Suche-API alle Microsoft 365-Anwendungen nach Schlüsselwörtern.

Verwenden Sie dies beispielsweise, um nach Dateien oder E-Mails zu suchen, die Schlüsselwörter wie „password", „secret", ... enthalten.

Graph-Suche

Benutzerdefinierte Anfragen

Führen Sie mit in GraphSpy gespeicherten Access-Tokens benutzerdefinierte API-Anfragen an beliebige Endpunkte aus.

Benutzerdefinierte Anfrage

Benutzerdefinierte Anfragevorlagen mit Variablen können in der Datenbank gespeichert werden, um die einfache Wiederverwendung häufiger benutzerdefinierter API-Anfragen zu ermöglichen.

Benutzerdefinierte Anfrage

Entra ID

Listen Sie alle Entra-ID-Benutzer und deren Eigenschaften mit der Microsoft Graph-API auf.

Entra-Benutzerübersicht

Zeigen Sie weitere Details zu einem Benutzer an, wie z. B. dessen Gruppenmitgliedschaften, Rollenzuweisungen, Geräte, App-Rollen und API-Berechtigungen.

Entra-Benutzerdetails

Mehrere Datenbanken

GraphSpy unterstützt mehrere Datenbanken. Dies ist nützlich, wenn Sie gleichzeitig an mehreren Assessments arbeiten, um Ihre Tokens und Gerätecodes organisiert zu halten.

Graph-Request

Dunkelmodus

Nutzen Sie den Dunkelmodus standardmäßig oder wechseln Sie in den Hellmodus.

Versionshinweise

Weitere Informationen finden Sie auf der Seite Release Notes im GitHub-Wiki

Geplante Funktionen

  • Dateien umbenennen und Ordner erstellen
  • Weitere Authentifizierungsoptionen
    • Passwort, ESTSAuth-Cookie, PRT, ...
  • Automatisches Aktualisieren von Access-Tokens
  • Microsoft Teams-Modul verbessern
    • Authentifizierte Dateien herunterladen
    • Dateien und Bilder hochladen
  • Entra ID
    • Benutzer, Gruppen, Anwendungen, Geräte, Conditional Access-Richtlinien, ... auflisten
  • Sauberere Ausnahmebehandlung
    • Auch wenn dies keine direkten Auswirkungen auf den Benutzer haben sollte, könnten Randfälle derzeit Ausnahmen in der GraphSpy-Ausgabe erzeugen, anstatt sie auf eine sauberere Weise zu behandeln.

Sponsoren

Möchten Sie oder Ihre Organisation hier als Hauptsponsor dieses Projekts aufgeführt werden oder sogar in GraphSpy selbst erwähnt werden? Oder mögen Sie GraphSpy einfach und möchten meine Arbeit unterstützen?

Schauen Sie sich bitte meine Sponsorenseite an.

Wenn Sie nicht die Möglichkeit haben zu sponsern, aber dennoch Ihre Dankbarkeit zeigen möchten, können Sie stattdessen gerne einen Stern vergeben. ⭐

Danksagungen

Die Hauptmotivation für die Entwicklung von GraphSpy war das Fehlen einer einfach zu bedienenden Möglichkeit, Post-Compromise-Aktivitäten gegen Office365-Anwendungen (wie Outlook, Microsoft Teams, OneDrive, SharePoint, ...) nur mit einem Access-Token durchzuführen.

Obwohl mehrere Befehlszeilentools existierten, die einige grundlegende Funktionen boten, kam keines an das intuitive interaktive Erlebnis heran, das die ursprünglichen Anwendungen bieten (wie die Datei-Explorer-ähnliche Oberfläche von OneDrive und SharePoint).

Allerdings wurde zuvor viel Forschung von unzähligen anderen Personen betrieben (insbesondere im Bereich Device-Code-Phishing, was überhaupt erst zur ursprünglichen Anforderung für ein solches Tool führte).

  • Danksagungen
    • TokenTactics und TokenTacticsV2
    • AADInternals
    • Introducing a new phishing technique for compromising Office 365 accounts
    • The Art of the Device Code Phish
    • GraphRunner ist ein PowerShell-Tool mit vielen ähnlichen Funktionen, das veröffentlicht wurde, während GraphSpy bereits in Entwicklung war. Dennoch haben beide Tools weiterhin ihre unterscheidenden Merkmale.
    • Roadtools von dem großartigen Dirk-Jan Mollema
  • Assets
    • UIcons von Flaticon
Tool herunterladen