Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
MSOLSpray — Una herramienta de rociado de contraseñas para cuentas de Microsoft Online (Azure/O365). El script registra si una credencial de usuario es válida, si MFA está habilitado en la cuenta, si un inquilino no existe, si un usuario no existe, si la cuenta está bloqueada o si la cuenta está deshabilitada. | Kitploit
Herramientas/GitHubGitHub/dafthack/msolspray
OSINT (Inteligencia de Fuentes Abiertas)ReconocimientoAtaques de ContraseñasRecopilación de InformaciónSeguridad en la NubeAutenticación
GitHubdafthack/msolspray

MSOLSpray

Ver Repositorio
1.1k1864hace 3 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

Una herramienta de rociado de contraseñas para cuentas de Microsoft Online (Azure/O365). El script registra si una credencial de usuario es válida, si MFA está habilitado en la cuenta, si un inquilino no existe, si un usuario no existe, si la cuenta está bloqueada o si la cuenta está deshabilitada.

Compartir

MSOLSpray

Una herramienta de pulverización de contraseñas para cuentas de Microsoft Online (Azure/O365). El script registra si una credencial de usuario es válida, si MFA está habilitado en la cuenta, si un inquilino no existe, si un usuario no existe, si la cuenta está bloqueada o si la cuenta está deshabilitada.

¡TENGA MUCHO CUIDADO DE NO BLOQUEAR LAS CUENTAS!

¿Por qué otra herramienta de pulverización?

Sí, sé que existen otras herramientas de pulverización de contraseñas para O365/Azure. La principal diferencia con esta es que esta herramienta no solo busca contraseñas válidas, sino también la información extremadamente detallada que los códigos de error de Azure AD le proporcionan. Estos códigos de error brindan información relacionada con si MFA está habilitado en la cuenta, si un inquilino no existe, si un usuario no existe, si la cuenta está bloqueada, si la cuenta está deshabilitada, si la contraseña ha expirado y mucho más.

Por lo tanto, esto funciona como una herramienta de pulverización de contraseñas y también como una herramienta de reconocimiento de Microsoft Online que proporcionará enumeración de cuentas/dominios. En pruebas limitadas, parece que al iniciar sesión válidamente en el punto final de OAuth2 de Microsoft Online, no se activan automáticamente los mensajes de texto/notificaciones push de MFA, lo que hace que esto sea realmente útil para encontrar credenciales válidas sin alertar al objetivo.

Por último, esta herramienta funciona bien con FireProx para rotar direcciones IP de origen en las solicitudes de autenticación. En las pruebas, esto pareció evitar ser bloqueado por Azure Smart Lockout.

Presentado por:

Inicio rápido

Necesitará un archivo de lista de usuarios con direcciones de correo electrónico objetivo, una por línea. Abra una terminal de PowerShell desde la línea de comandos de Windows con 'powershell.exe -exec bypass'.

root@kitploit:~
Import-Module MSOLSpray.ps1
Invoke-MSOLSpray -UserList .\userlist.txt -Password Winter2020

Opciones de Invoke-MSOLSpray

root@kitploit:~
UserList  - UserList file filled with usernames one-per-line in the format "[email protected]"
Password  - A single password that will be used to perform the password spray.
OutFile   - A file to output valid results to.
Force     - Forces the spray to continue and not stop when multiple account lockouts are detected.
URL       - The URL to spray against. Potentially useful if pointing at an API Gateway URL generated with something like FireProx to randomize the IP address you are authenticating from.
Descargar herramienta