
Un conjunto de herramientas para atacar Office365
o365-attack-toolkit permite a los operadores realizar ataques de phishing oauth.
Decidimos pasar del antiguo modelo de definiciones estáticas a ser completamente "interactivos" con la cuenta en tiempo real.

El endpoint de phishing es responsable de servir el archivo HTML que realiza el phishing de tokens OAuth.
Posteriormente, el token será utilizado por los servicios backend para realizar los ataques definidos.
La interfaz de gestión se puede utilizar para inspeccionar la información extraída de la API de Microsoft Graph.
Se puede acceder a los correos de los usuarios buscando palabras clave específicas mediante la interfaz de gestión. La antigua función de descargar correos con palabras clave ha sido descontinuada.
La nueva versión de esta herramienta te permite enviar correos en HTML/TXT, incluyendo archivos adjuntos a una dirección de correo específica desde el usuario comprometido. Esta característica es extremadamente útil, ya que enviar un correo de spear-phishing desde el usuario es más creíble.
La API de Microsoft Graph se puede utilizar para acceder a archivos en OneDrive, OneDrive para la Empresa y bibliotecas de documentos de SharePoint. Los archivos de los usuarios se pueden buscar y descargar de forma interactiva mediante la interfaz de gestión. La antigua función de descargar archivos con palabras clave ha sido descontinuada.
Los documentos de los usuarios alojados en OneDrive/SharePoint pueden modificarse mediante la API de Graph. En la versión inicial de este kit de herramientas, los últimos 10 archivos eran backdoorados con una macro predefinida. Esto era arriesgado durante operaciones de Red Team, por lo que su uso era limitado. Por esta razón, implementamos una función de reemplazo manual de archivos para tener más control sobre el ataque.
cd %GOPATH%
git clone https://github.com/mdsecactivebreach/o365-attack-toolkit
cd o365-attack-toolkit
dep ensure
go build
Un ejemplo de configuración a continuación:
[server]
host = 127.0.0.1
externalport = 30662
internalport = 8080
[oauth]
clientid = [REDACTED]
clientsecret = [REDACTED]
scope = "offline_access contacts.read user.read mail.read mail.send files.readWrite.all files.read files.read.all openid profile"
redirecturi = "http://localhost:30662/gettoken"
Antes de comenzar a usar este kit de herramientas, debes crear una Aplicación en el Portal de Azure. Ve a Azure Active Directory -> Registros de aplicaciones -> Registrar una aplicación.

Después de crear la aplicación, copia el ID de la aplicación en el archivo de configuración.
Debes crear un secreto de cliente, lo cual se puede hacer como se muestra en la siguiente imagen:

Actualiza el secreto de cliente en el archivo de configuración.
La interfaz de gestión permite al operador interactuar con los usuarios comprometidos.





