
Un script rápido y práctico para obtener credenciales de un usuario durante un Red Team y lograr la ejecución de un archivo por parte del usuario.
O365-Doppelganger NO es un reemplazo para actividades de phishing intensivas. Existen varias otras herramientas que realizan captura OAuth y OTA, lo cual no es el objetivo de O365-Doppelganger.
O365-Doppelganger es un script rápido y práctico para cosechar credenciales de un usuario durante Red Teams. Este repositorio es un hack rápido de uno de mis antiguos scripts de compromiso de red team que he utilizado varias veces para capturar credenciales y usarlas para crear tokens de acceso de Windows para movimiento lateral. Este repositorio de código básicamente realiza las siguientes tareas:
MacroFile.doc en el directorio actual y reemplazándolo con HTA/ISO/MSI o cualquier otra cosa que el phisher desee. También hay un pequeño código en el código GO que necesitaría modificarse para especificar el nombre del archivo del usuario que se debe devolver: content, err := ioutil.ReadFile("MacroFile.doc")response.Header().Set("Content-Disposition", "attachment; filename=Darkvortex Privacy Policy.doc")renderiza un portal de O365 junto con una pequeña expresión regular que verifica el nombre de dominio de un usuario dado para hacerlo parecer un poco más legítimo. El código de la expresión regular se ve así: pattern="^([a-zA-Z0-9_\-\.]+)@darkvortex\.([a-zA-Z]{2,5})$" title=" Valid darkvortex email ID"
La expresión regular anterior verifica si el nombre de usuario dado contiene una dirección de correo electrónico completa y válida; de lo contrario, le pedirá al usuario que ingrese un nombre de usuario correcto de la siguiente manera:

Esta misma verificación también se realiza en el código GO para que los usuarios no usen algo como burp para omitir la verificación: if strings.Contains(value[i], "@darkvortex") {
Se recomienda cambiar el nombre darkvortex en el archivo index.html por el nombre de su propia empresa objetivo.
Una vez que se ingresa el correo electrónico y la contraseña correctos, se le pedirá al usuario que guarde el archivo proporcionado de la siguiente manera:
