
Una herramienta de rociado de contraseñas para cuentas de Microsoft Online (Azure/O365). El script registra si una credencial de usuario es válida, si MFA está habilitado en la cuenta, si un inquilino no existe, si un usuario no existe, si la cuenta está bloqueada o si la cuenta está deshabilitada.
Una herramienta de pulverización de contraseñas para cuentas de Microsoft Online (Azure/O365). El script registra si una credencial de usuario es válida, si MFA está habilitado en la cuenta, si un inquilino no existe, si un usuario no existe, si la cuenta está bloqueada o si la cuenta está deshabilitada.
¡TENGA MUCHO CUIDADO DE NO BLOQUEAR LAS CUENTAS!
Sí, sé que existen otras herramientas de pulverización de contraseñas para O365/Azure. La principal diferencia con esta es que esta herramienta no solo busca contraseñas válidas, sino también la información extremadamente detallada que los códigos de error de Azure AD le proporcionan. Estos códigos de error brindan información relacionada con si MFA está habilitado en la cuenta, si un inquilino no existe, si un usuario no existe, si la cuenta está bloqueada, si la cuenta está deshabilitada, si la contraseña ha expirado y mucho más.
Por lo tanto, esto funciona como una herramienta de pulverización de contraseñas y también como una herramienta de reconocimiento de Microsoft Online que proporcionará enumeración de cuentas/dominios. En pruebas limitadas, parece que al iniciar sesión válidamente en el punto final de OAuth2 de Microsoft Online, no se activan automáticamente los mensajes de texto/notificaciones push de MFA, lo que hace que esto sea realmente útil para encontrar credenciales válidas sin alertar al objetivo.
Por último, esta herramienta funciona bien con FireProx para rotar direcciones IP de origen en las solicitudes de autenticación. En las pruebas, esto pareció evitar ser bloqueado por Azure Smart Lockout.
Presentado por:
Necesitará un archivo de lista de usuarios con direcciones de correo electrónico objetivo, una por línea. Abra una terminal de PowerShell desde la línea de comandos de Windows con 'powershell.exe -exec bypass'.
Import-Module MSOLSpray.ps1
Invoke-MSOLSpray -UserList .\userlist.txt -Password Winter2020
UserList - UserList file filled with usernames one-per-line in the format "[email protected]"
Password - A single password that will be used to perform the password spray.
OutFile - A file to output valid results to.
Force - Forces the spray to continue and not stop when multiple account lockouts are detected.
URL - The URL to spray against. Potentially useful if pointing at an API Gateway URL generated with something like FireProx to randomize the IP address you are authenticating from.