
Herramienta de enumeración de usuarios y rociado de contraseñas para probar Azure AD
Esta herramienta está diseñada para enumerar usuarios, realizar rociado de contraseñas y ataques de fuerza bruta contra cualquier organización que utilice Azure AD u O365.
Generalmente, este endpoint proporciona errores extremadamente detallados que pueden aprovecharse para enumerar usuarios y validar sus contraseñas mediante ataques de fuerza bruta/rociado, y además no registra ningún intento de autenticación fallido.
Esta herramienta es una versión armada de una PoC demostrada en el artículo de investigación de arstechnica que analiza las técnicas utilizadas para explotar el endpoint.
Microsoft conoce este endpoint; sin embargo, en su típico estilo, lo han etiquetado como una característica, no como un error.
Este endpoint impone un "bloqueo inteligente" que puede ser evadido rotando la IP.
El endpoint de autologin SSO no contiene ningún tipo de registro, salvo posiblemente la actualización de la hora del "Último inicio de sesión" del usuario.
Se han probado los siguientes y no contienen registros:
$ ./SSOh-No -h
usage: SSOh-No [-h|--help] [-e|--email "<value>"] [-p|--password "<value>"]
[-U|--userlist "<value>"] [-o|--outfile "<value>"]
Enumerate and abuse a sub-par Azure SSO endpoint.
Arguments:
-h --help Print help information
-e --email Email address to query. Example: [email protected]
-p --password Password to spray. Example: Password123!
-U --userlist Specify userlist to enumerate
-o --outfile Specify outfile. Example: validated.txt