
Enumera cuentas y dominios válidos de Microsoft 365 mediante análisis de respuestas, con soporte para pulverización de contraseñas y detección de limitación para evitar bloqueos.
Oh365UserFinder se utiliza para identificar cuentas y dominios válidos de O365 sin el riesgo de bloqueo de cuentas. La herramienta analiza las respuestas para determinar si la bandera "IfExistsResult" es nula o no, y responde adecuadamente si el usuario es válido. La herramienta intentará identificar falsos positivos según la respuesta, y automáticamente creará un período de espera para restablecer el valor de limitación, o advertirá al usuario que aumente los tiempos de espera entre intentos.
Oh365UserFinder también puede identificar fácilmente si un dominio existe en O365 usando la bandera -d o --domain. Esto ahorra la molestia de copiar la URL desde las notas e ingresarla en la barra de direcciones con el dominio objetivo.
Con la versión 1.1.0, ahora es posible realizar pulverización de contraseñas. Si MFA está habilitado, la herramienta DEBERÍA identificarlo al reportar una cuenta válida. Tenga en cuenta que es posible que se bloqueen cuentas si se realizan demasiados intentos incorrectos. Asegúrese de consultar con su cliente para determinar la política de bloqueo si tiene alguna inquietud.
git clone https://github.com/dievus/oh365userfinder.git
pip3 install -r requirements.txt
Esto ejecutará el script de instalación para agregar las dependencias necesarias a su sistema.
python3 oh365userfinder.py -h
-e, --email - Required for running Oh365UserFinder against a single email account\n
-r, --read - Reads from a text file containing emails (ex. -r emails.txt)\n
-t, --timeout - Sets a pause between attempts in seconds (ex. -t 60)\n
-w, --write - Writes valid emails to a text document (ex. -w validemails.txt)\n
-c, --csv - Writes valid emails to a CSV file (ex. -c validemails.csv)\n
-d, --domain - Checks if the listed domain is valid or not (ex. -d mayorsec.com)\n
--verbose - Outputs test verbosely\n
-ps, --pwspray - Password sprays a list of accounts\n
-p, --password - Password to be tested\n
-el, --elist - Emails to be tested
python3 oh365userfinder.py -d mayorsec.com
python3 oh365userfinder.py -e [email protected]
python3 oh365userfinder.py -r testemails.txt -w valid.txt
python3 oh365userfinder.py -r emails.txt -w validemails.txt -t 30
python3 oh365userfinder.py -r emails.txt -c validemails.csv -t 30
python3 oh365userfinder.py -p <password> --pwspray --elist <listname>
Tenga en cuenta que Microsoft tiene algunas defensas implementadas que, de vez en cuando, pueden proporcionar falsos positivos en la retroalimentación. Si sospecha que esto está ocurriendo, haga una pausa en las pruebas, regrese y aumente la duración entre intentos usando la bandera -t.
Esto comenzó como un puerto de Python2 a Python3 de una herramienta llamada o365Creeper desarrollada por Korey Mckinley, y rápidamente se convirtió en lo que es ahora.