Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
365-Stealer — Automatiza ataques de concesión de consentimiento ilícito contra inquilinos de Azure/O365 para robar tokens de actualización, exfiltrar correos electrónicos/datos de OneDrive y crear reglas maliciosas de Outlook mediante una CLI y un portal de administración web. | Kitploit
Herramientas/GitHubGitHub/alteredsecurity/365-stealer
PhishingPruebas de PenetraciónSeguridad en la NubeRed Teaming
GitHubalteredsecurity/365-stealer

365-Stealer

Automatiza ataques de concesión de consentimiento ilícito contra inquilinos de Azure/O365 para robar tokens de actualización, exfiltrar correos electrónicos/datos de OneDrive y crear reglas maliciosas de Outlook mediante una CLI y un portal de administración web.

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
5841113hace 6 mesesRevisado por Kitploit

365-Stealer

365-Stealer

Tabla de Contenidos

  • Acerca de 365-Stealer
  • Acerca del Ataque de Concesión de Consentimiento Ilícito
  • Características Clave de 365-Stealer
  • Configuración del Entorno de Ataque
    • Registro Automatizado de Aplicaciones en Azure
    • Registro Manual de Aplicaciones en Azure
    • Configuración de la Aplicación
      • Creación de Secretos de Cliente
      • Adición de Permisos de API
  • Configuración de 365-Stealer
    • Habilitación de SQLite3 en el Servidor Apache
  • Configuración del Portal de Administración de 365-Stealer
    • Modificación de Rutas
    • Habilitación de Lista Blanca de IP para el Portal de Administración de 365-Stealer
  • Consideraciones OPSEC
  • Ayuda de Línea de Comandos
  • Blog
  • Errores y Solicitudes de Características
  • Contribuciones

Acerca de

365-Stealer es una herramienta basada en Python3 diseñada para automatizar los ataques de concesión de consentimiento ilícito. Cuando un usuario objetivo concede permiso sin saberlo a la aplicación de un atacante, este obtiene acceso al token de actualización de la víctima. Este token de actualización puede luego usarse para generar otros tokens, permitiendo al atacante acceder a datos sensibles como correos electrónicos, archivos en OneDrive y notas, sin necesidad de más intervención de la víctima. Explotar esto manualmente puede llevar mucho tiempo, pero 365-Stealer simplifica y automatiza el proceso.

365-Stealer viene con 2 interfaces:

  1. CLI (Interfaz de Línea de Comandos) - Construida completamente en Python3, la CLI proporciona acceso directo a las características de la herramienta.
  2. Interfaz Web - La Interfaz de Usuario Web está desarrollada en PHP, mientras que Python3 opera en segundo plano para ejecutar comandos.

Acerca del Ataque de Concesión de Consentimiento Ilícito

Un ataque de concesión de consentimiento ilícito ocurre cuando un atacante registra una aplicación maliciosa en Azure, solicitando acceso a datos sensibles como contactos, correos electrónicos o documentos. El atacante engaña a un usuario para que consienta la aplicación, generalmente presentándola como legítima. Una vez que la víctima hace clic en "Aceptar", proporciona acceso al atacante sin saberlo, permitiéndole actuar en nombre de la víctima sin necesidad de las credenciales organizativas de la víctima.

Para explicarlo más claramente, una vez que el usuario concede permiso, Entra ID envía un token al servidor del atacante. Este token le da al atacante la capacidad de leer correos electrónicos, enviar correos, acceder a archivos en OneDrive y realizar otras actividades maliciosas utilizando las credenciales de la víctima. A diferencia de los ataques de phishing que dependen de robar contraseñas, los ataques de concesión de consentimiento ilícito evitan la autenticación por completo al abusar del sistema de permisos de las aplicaciones en la nube.

Características Clave de 365-Stealer

  • Roba tokens de actualización: La herramienta captura tokens de actualización de las víctimas, que pueden usarse para generar nuevos tokens de acceso durante al menos 90 días, proporcionando acceso continuo a sus cuentas.
  • Enviar correos electrónicos en nombre de las víctimas: 365-Stealer puede enviar correos electrónicos con archivos adjuntos desde la cuenta de la víctima a otros usuarios sin su conocimiento.
  • Crear reglas maliciosas de Outlook: Puede crear reglas dañinas en el Outlook de la víctima, como reenviar cualquier correo entrante a un correo controlado por el atacante.
  • Subir archivos a OneDrive: La herramienta puede subir cualquier archivo a la cuenta de OneDrive de la víctima.
  • Robar datos de OneDrive, OneNote y Correo Electrónico: 365-Stealer puede extraer archivos de OneDrive, OneNote y volcar todos los correos electrónicos, incluidos los archivos adjuntos, de la cuenta de la víctima.
  • Gestionar datos robados: El Portal de Administración de 365-Stealer permite a los atacantes gestionar todos los datos comprometidos, incluidos tokens de actualización, correos electrónicos, archivos y usuarios.
  • Backdoor en documentos de OneDrive: La herramienta puede poner una puerta trasera a un archivo .docx almacenado en OneDrive inyectando macros maliciosas y reemplazando la extensión del archivo por .doc.
  • Almacenar datos comprometidos: Toda la información recopilada, como tokens de actualización, correos electrónicos, archivos y datos de usuario del inquilino de la víctima, junto con las configuraciones, se almacenan en una base de datos.
  • Retardo personalizable para el robo de datos: Los atacantes pueden retrasar las solicitudes especificando un tiempo en segundos para evitar la detección mientras roban datos.
  • Alojar una aplicación de phishing: La herramienta puede alojar una aplicación falsa para realizar ataques de concesión de consentimiento ilícito usando el comando --run-app en la terminal o a través del portal de administración de 365-Stealer.
  • Robo selectivo de tokens: Usando la bandera --no-stealing, la herramienta puede robar solo los tokens sin acciones adicionales, permitiendo a los atacantes explotarlos después.
  • Solicitar nuevos tokens de acceso: La herramienta permite a los atacantes solicitar nuevos tokens de acceso para todos los usuarios o usuarios específicos dentro del inquilino comprometido.

Configuración del Entorno de Ataque

Registro Automatizado de Aplicaciones en Azure

Para registrar automáticamente una aplicación en Azure usando el script de Python proporcionado, sigue estos pasos:

  1. Asegúrate de tener Python3 instalado en tu máquina.

  2. Clona el repositorio de 365-Stealer:

    root@kitploit:~
    git clone https://github.com/AlteredSecurity/365-Stealer.git
    cd 365-Stealer
    
  3. Instala los módulos de Python requeridos:

    root@kitploit:~
    pip install -r requirements.txt
    
  4. Ejecuta el script automatizado de registro de aplicaciones de Azure:

    root@kitploit:~
    python 365-Stealer.py --app-registration
    
  • El script te pedirá que proporciones tu ID de inquilino de Azure, el nombre deseado de la aplicación y la URI de redirección.
  • También elegirás un método de autenticación (OAuth con Secreto de Cliente o Flujo de Código de Dispositivo) y establecerás los permisos de API (permisos predeterminados, LowImpact o personalizados).
  • Sigue las indicaciones para completar el proceso de registro de la aplicación.

Registro Manual de Aplicaciones en Azure

Si prefieres registrar manualmente una aplicación de Azure, sigue estos pasos:

  1. Inicia sesión en el Portal de Azure: Ve a https://portal.azure.com e inicia sesión con tu cuenta.
  2. Navega a Microsoft Entra ID: Desde el portal, navega a Microsoft Entra ID.
  3. Ve a Registros de aplicaciones: Haz clic en App registrations en el menú de la izquierda.
  4. Crea un nuevo registro: Haz clic en New registration para comenzar el proceso de registro de una nueva aplicación.
  5. Proporciona los detalles de la aplicación:
    • Nombre: Ingresa un nombre para tu aplicación. Este nombre se mostrará al usuario durante el proceso de consentimiento.
    • Tipos de cuenta compatibles: Selecciona Accounts in any organizational directory (Any Microsoft Entra ID tenant - Multitenant).
  6. Configura la URI de redirección:
    • Proporciona la URI de redirección que apunte a tu página de phishing de 365-Stealer. El formato debe ser https://<DOMINIO/IP>:<PUERTO>/login/authorized, donde tu dominio o IP corresponde al lugar donde alojarás la aplicación 365-Stealer.
  7. Completa el registro:
    • Una vez que todos los detalles estén ingresados, haz clic en Register para crear la aplicación.

app registration app registration

Configuración de la Aplicación

Creación de Secretos de Cliente

  1. Navega a Certificados y secretos:
    • En el portal de Azure, ve a la sección Certificates & secrets bajo tu aplicación registrada.
  2. Crea un nuevo secreto de cliente:
    • Haz clic en New client secret, proporciona una descripción para el secreto y luego haz clic en Add.
  3. Guarda el valor del secreto:
    • Una vez creado, copia y almacena el valor del secreto en un lugar seguro, ya que no podrás recuperarlo nuevamente después de salir de la página.
Client Secrets

Adición de Permisos de API

  1. Ve a Permisos de API:
    • En el portal de Azure, haz clic en la pestaña API permissions bajo tu aplicación.
  2. Agrega permisos:
    • Haz clic en Add a permission para comenzar a seleccionar los permisos necesarios.
  3. Selecciona Microsoft Graph:
    • Bajo las API disponibles, selecciona Microsoft Graph.
  4. Elige Permisos delegados:
    • En el siguiente paso, haz clic en Delegated permissions para asignar permisos que actuarán en nombre del usuario que inició sesión.
  5. Selecciona los permisos requeridos:
    1. Contacts.Read
    2. Mail.Read
    3. Notes.Read.All
    4. Mailboxsettings.ReadWrite
    5. Files.ReadWrite.All
    6. Mail.Send
    7. User.ReadBasic.All
Client Secrets

Configuración de 365-Stealer

Instrucciones paso a paso

  1. Clona el repositorio de 365-Stealer:

    git clone https://github.com/AlteredSecurity/365-Stealer.git

  2. Instala las aplicaciones requeridas:

    Python3

    XAMPP

  3. Extrae y guarda los archivos:

    • Después de clonar, copia la carpeta 365-Stealer y colócala en C:\xampp\htdocs\ para poder alojar la aplicación PHP y ejecutar Python.
  4. Instala las dependencias de Python: Ejecuta el siguiente comando para instalar las bibliotecas de Python necesarias.

    root@kitploit:~
    cd C:\xampp\htdocs\365-Stealer
    pip install -r requirements.txt
    
  5. Sigue las instrucciones de configuración adicionales: Después de instalar las aplicaciones y dependencias requeridas, asegúrate de seguir las instrucciones proporcionadas en el archivo yoursVictims/Readme.md. Esto te guiará en la configuración de las bases de datos y tablas necesarias para que 365-Stealer funcione correctamente.

Configuración del Portal de Administración de 365-Stealer

Modificación de Rutas

  1. Ajusta las rutas de los scripts:
    • Si es necesario, modifica las rutas de 365-Stealer.py, la base de datos y python3 en el archivo index.php ubicado en C:/xampp/htdocs/yourvictims/.
Managemeent Config
  1. Manejo de espacios en las rutas de archivos:
    • Si Python está instalado en un directorio con espacios en la ruta (por ejemplo, "Program Files"), asegúrate de encerrar la ruta entre comillas. Por ejemplo: "C:/Program Files/Python/python.exe"
Managemeent Config

Habilitación de Lista Blanca de IP para el Portal de Administración de 365-Stealer

  1. Lista blanca predeterminada:

    • Por defecto, la lista blanca de IP está habilitada y el Portal de Administración solo puede ser accedido desde localhost.
  2. Adición de IPs remotas:

    • Si deseas permitir el acceso desde una IP remota, puedes agregar la dirección IP deseada en la configuración.
  3. Deshabilitar la lista blanca de IP:

    • Si deseas deshabilitar completamente la lista blanca de IP, establece $enableIpWhiteList = false; en el archivo de configuración.
Managemeent Config

Consideraciones OPSEC

Restricciones de acceso: Por razones de seguridad, restringe siempre el acceso al Portal de Administración de 365-Stealer a la infraestructura que controlas.

Evita la exposición pública: Nunca expongas el Portal de Administración de 365-Stealer directamente a Internet. Asegúrate de que solo sea accesible a través de redes privadas y seguras para evitar posibles compromisos.

Ayuda de Línea de Comandos

root@kitploit:~
usage: 365-Stealer.py [-h] [--app-registration] [--set-config] [--get-config] [--code CODE] [--token TOKEN] [--client-id CLIENT_ID]
                      [--client-secret CLIENT_SECRET] [--refresh-token REFRESH_TOKEN] [--token-path TOKEN_PATH]
                      [--refresh-all] [--refresh-user REFRESH_USER] [--redirect-url REDIRECT_URL]
                      [--database-path DATABASE_PATH] [--no-stealing] [--upload UPLOAD] [--create-rules CREATE_RULES]
                      [--send-mail SEND_MAIL] [--delete-all-data] [--delete-user-data DELETE_USER_DATA] [--run-app]
                      [--no-ssl] [--port PORT] [--disable-logs]
                      [--injection]
                      [--custom-steal {listusers,checklicence,outlook,onedrive,onenote} [{listusers,checklicence,outlook,onedrive,onenote} ...]]
                      [--delay DELAY]
argumentos opcionales:
  -h, --help            muestra este mensaje de ayuda y sale
  --app-registration    Registro de Aplicaciones en Azure
  --set-config          Establecer la Configuración de 365-Stealer
  --get-config          Obtener la Configuración de 365-Stealer
  --code CODE           Proporcionar el Código de Autorización
  --token TOKEN         Proporcionar el Token de Acceso
  --client-id CLIENT_ID
                        Proporcionar el ID de Cliente de la Aplicación
  --client-secret CLIENT_SECRET
                        Proporcionar el Secreto de Cliente de la Aplicación
  --refresh-token REFRESH_TOKEN
                        Proporcionar el Token de Actualización
  --token-path TOKEN_PATH
                        Proporcionar la ruta del archivo del Token de Acceso
  --refresh-all         Robar nuevamente todos los datos del usuario.
  --refresh-user REFRESH_USER
                        Robar nuevamente los datos de un usuario en particular. (Proporcionar EmailID)
  --redirect-url REDIRECT_URL
                        URL de Redirección
  --database-path DATABASE_PATH
                        Proporcionar la Ruta de la Base de Datos
  --no-stealing         Robar solo Tokens
  --upload UPLOAD       Agregar archivos en el OneDrive de la víctima (Proporcionar Ruta del Archivo)
  --create-rules CREATE_RULES
                        Proporcionar archivo json con reglas de Outlook
  --send-mail SEND_MAIL
                        Proporcionar archivo json para enviar correo
  --delete-all-data     ¡Eliminar todos los datos de la base de datos!
  --delete-user-data DELETE_USER_DATA
                        ¡Eliminar datos específicos de usuario de la base de datos!
  --run-app             Alojar la aplicación de Phishing
  --no-ssl              Usar http (puerto 80)
  --port PORT           Proporcionar puerto personalizado para alojar la aplicación de Phishing
  --disable-logs        Deshabilitar todos los registros de acceso http
  --custom-steal {listusers,checklicence,outlook,onedrive,onenote} [{listusers,checklicence,outlook,onedrive,onenote} ...]
                        Robar datos específicos
  --injection           Habilitar Inyección de Macros
  --delay DELAY         Retrasar la solicitud especificando tiempo en segundos mientras se roba

Blog

Ataque de Acceso Inicial en Azure – Comprendiendo y Ejecutando el Ataque de Concesión de Consentimiento Ilícito en 2025

Publicación sobre la nueva versión de 365-Stealer, que es una reescritura completa de la anterior. Esta publicación explora cómo funciona el ataque de Concesión de Consentimiento Ilícito (ICG) en Microsoft 365.

La publicación anterior - Introducción a 365-Stealer

Errores y Solicitudes de Características

Por favor, abre un issue si encuentras un error o tienes una solicitud de característica.

Contribuciones

Si deseas contribuir a un proyecto y mejorarlo, tu ayuda es muy bienvenida.

Descargar herramienta
  • Generar tokens de acceso usando credenciales: Con las banderas --refresh-token, --client-id y --client-secret, los atacantes pueden obtener fácilmente nuevos tokens de acceso.
  • Automatizar el registro de aplicaciones en Azure: La bandera --app-registration automatiza el proceso de registro de aplicaciones en Azure, facilitando la configuración de la infraestructura de ataque sin intervención manual.
  • Robo selectivo de datos: Con la bandera --custom-steal, los atacantes pueden robar datos selectivamente de fuentes específicas como OneDrive, Outlook, etc.
  • Datos compartidos: Todos los datos comprometidos se guardan en un archivo database.db, que puede compartirse con nuestro equipo para aprovechar los tokens y datos robados existentes.
  • Buscar y filtrar correos electrónicos: Los atacantes pueden buscar correos electrónicos específicos por palabra clave, asunto, dirección de correo del usuario o filtrar correos con archivos adjuntos usando el portal de administración de 365-Stealer.
  • Exportar datos de usuario: La herramienta permite a los atacantes volcar información de usuario del inquilino comprometido y exportar los datos a un archivo CSV para su posterior análisis o uso.