Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/dafthack/mfasweep
ReconocimientoAnálisis de VulnerabilidadesPruebas de PenetraciónSeguridad en la NubeAutenticación
GitHubdafthack/mfasweep

MFASweep

Una herramienta para verificar si MFA está habilitado en múltiples servicios de Microsoft.

Ver Repositorio
1.7k230hace 4 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
MFASweep — Una herramienta para verificar si MFA está habilitado en múltiples servicios de Microsoft. | Kitploit

MFASweep

MFASweep es un script de PowerShell que intenta iniciar sesión en varios servicios de Microsoft utilizando un conjunto de credenciales proporcionado e intentará identificar si MFA está habilitado. Dependiendo de cómo estén configuradas las políticas de acceso condicional y otras configuraciones de autenticación multifactor, algunos protocolos pueden quedar como factor único. También tiene una comprobación adicional para configuraciones ADFS y puede intentar iniciar sesión en el servidor ADFS local si se detecta.

Actualmente MFASweep tiene la capacidad de iniciar sesión en los siguientes servicios:

  • Microsoft Graph API
  • Azure Resource Manager API
  • Microsoft 365 Exchange Web Services
  • Microsoft 365 Web Portal con 7 tipos de agente de usuario / dispositivo (Windows, Linux, MacOS, Android, iPhone, Windows Phone, Unknown Platform via Nintendo Switch)
  • Microsoft 365 Active Sync
  • ADFS

ADVERTENCIA: Este script intenta iniciar sesión en la cuenta proporcionada ONCE (11) veces diferentes (12 si incluye ADFS). Si ingresó una contraseña incorrecta, esto puede bloquear la cuenta.

Para más información, consulte la publicación del blog aquí: Exploiting MFA Inconsistencies on Microsoft Services

MFASweep Example

Single Factor Access Results Example

Uso

Este comando utilizará las credenciales proporcionadas e intentará autenticarse en Microsoft Graph API, Azure Resource Manager API, Microsoft 365 Exchange Web Services, Microsoft 365 Web Portal con 7 agentes de usuario diferentes y Microsoft 365 Active Sync. Si algún método de autenticación resulta exitoso, los tokens y/o cookies se escribirán en AccessTokens.json. (Actualmente no registra cookies ni tokens para EWS, ActiveSync y ADFS).

root@kitploit:~
Invoke-MFASweep -Username [email protected] -Password Winter2026 -WriteTokens 

Este comando se ejecuta con los métodos de autenticación predeterminados y también verifica ADFS.

root@kitploit:~
Invoke-MFASweep -Username [email protected] -Password Winter2026 -Recon -IncludeADFS

Notas

  • El script ahora utiliza un envoltorio Invoke-MFASweepWebRequest para que pueda ejecutarse limpiamente tanto en Windows PowerShell 5.1 como en PowerShell 7+.
  • Las comprobaciones de Microsoft Graph API y Azure Resource Manager API detectan explícitamente respuestas AADSTS53003 y reportan los bloqueos de Acceso Condicional por separado de los fallos de autenticación genéricos.
  • La verificación web de "Unknown Platform" utiliza una cadena de agente de usuario de Nintendo Switch a través de Invoke-M365WebPortalAuth -UAtype NintendoSwitch.

Módulos Individuales

Cada módulo individual también se puede ejecutar por separado.

Microsoft Graph API

root@kitploit:~
Invoke-GraphAPIAuth -Username [email protected] -Password Winter2026 

Azure Resource Manager API

root@kitploit:~
Invoke-AzureManagementAPIAuth -Username [email protected] -Password Winter2026 

Microsoft 365 Exchange Web Services

root@kitploit:~
Invoke-EWSAuth -Username [email protected] -Password Winter2026 

Microsoft 365 Web Portal (agente de usuario de Windows)

root@kitploit:~
Invoke-M365WebPortalAuth -Username [email protected] -Password Winter2026 -UAtype Windows

Microsoft 365 Web Portal (agente de usuario de iPhone)

root@kitploit:~
Invoke-M365WebPortalAuth -Username [email protected] -Password Winter2026 -UAtype iPhone

Microsoft 365 Web Portal (Unknown Platform / agente de usuario de Nintendo Switch)

root@kitploit:~
Invoke-M365WebPortalAuth -Username [email protected] -Password Winter2026 -UAtype NintendoSwitch

Microsoft 365 Active Sync

root@kitploit:~
Invoke-O365ActiveSyncAuth -Username [email protected] -Password Winter2026 

ADFS

root@kitploit:~
Invoke-ADFSAuth -Username [email protected] -Password Winter2026

Unknown Platform (omisión de política de acceso condicional)

Este módulo prueba políticas de acceso condicional mal configuradas que no exigen MFA para plataformas de dispositivos desconocidas. Utiliza una cadena de agente de usuario de Nintendo Switch para que Entra ID reporte la plataforma del dispositivo y el navegador como 'Unknown'.

root@kitploit:~
Invoke-UnknownPlatformAuth -Username [email protected] -Password Winter2026 

Fuerza Bruta de Client IDs Durante Autenticación ROPC

La función Invoke-BruteClientIDs recorrerá varios tipos de recursos y client IDs durante la autenticación ROPC para encontrar acceso de factor único para varias combinaciones de client IDs y recursos. Si algún método de autenticación resulta exitoso, los tokens y/o cookies se escribirán en AccessTokens.json. (Actualmente no registra cookies ni tokens para EWS, ActiveSync y ADFS)

root@kitploit:~
Invoke-BruteClientIDs -Username [email protected] -Password Winter2026 -VerboseOut

Por defecto, el módulo Invoke-BruteClientIDs utiliza una lista de los 10 recursos más comunes y los 50 client IDs principales. Puede usar las banderas -FullResourceList y -FullClientIdList para usar listas integradas más grandes de 514 client IDs y 54 recursos.

root@kitploit:~
Invoke-BruteClientIDs -Username [email protected] -Password Winter2026  -FullResourceList -FullClientIdList -VerboseOut
Descargar herramienta