Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
oauthseeker — Una aplicación maliciosa de OAuth que puede ser utilizada tanto para ataques de phishing internos como externos dirigidos a usuarios de Microsoft Azure y Office365. | Kitploit
Herramientas/GitHubGitHub/praetorian-inc/oauthseeker
Herramientas de PhishingOSINT para Ingeniería SocialPost-ExplotaciónPhishingSeguridad en la NubeIngeniería SocialGestión de Identidad y Acceso (IAM)AutenticaciónRed Teaming
GitHubpraetorian-inc/oauthseeker

oauthseeker

Una aplicación maliciosa de OAuth que puede ser utilizada tanto para ataques de phishing internos como externos dirigidos a usuarios de Microsoft Azure y Office365.

177219hace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio

OAuthSeeker

OAuthSeeker es una herramienta de equipo rojo para realizar ataques de phishing utilizando aplicaciones OAuth maliciosas para comprometer identidades de usuarios en Microsoft Azure y Office365.

🚀 Características principales

OAuthSeeker proporciona las siguientes características principales:

  • Phishing OAuth de Aplicaciones Azure: Realiza ataques de phishing OAuth dirigidos a usuarios de Microsoft Azure y Office365 para obtener acceso a la API de Microsoft Graph y a los recursos de Microsoft Azure.
  • Panel de Control de Administración: Proporciona un panel de control administrativo accesible por defecto en la interfaz localhost e incluye autenticación por defecto.
  • Actualizador de Tokens: Operaciones automatizadas de actualización de tokens para mantener vivos los tokens de actualización capturados asociados a las credenciales capturadas.
  • Personalización de Apariencia: Capacidad de cambiar la apariencia de los componentes frontend visibles para el usuario para adaptarse a varias identidades de cobertura utilizadas en ataques de phishing.
  • Integración con LetsEncrypt: Configurar soporte HTTPS con LetsEncrypt para conexiones seguras, junto con soporte para certificados proporcionados por el usuario y autofirmados.
  • Despliegue Fácil: Desplegar fácilmente usando un único binario Go que contiene toda la funcionalidad incorporada con valores predeterminados razonables para la mayoría de las operaciones.

⚙️ Guía de Inicio Rápido

  1. Clonar el Repositorio:
    root@kitploit:~
    git clone https://github.com/praetorian-inc/oauthseeker.git
    cd oauthseeker
    
  2. Compilar la Herramienta:
    root@kitploit:~
    go build -o oauthseeker ./cmd/oauthseeker/
    
  3. Obtener un Token de Acceso para el Registro de la Aplicación:
    root@kitploit:~
    export JWT=$(az account get-access-token --resource https://graph.microsoft.com | jq -r .accessToken)
    
  4. Registrar e Instalar una Nueva Aplicación Systemd en OAuthSeeker:
    root@kitploit:~
    sudo oauthseeker setup --access_token $JWT --azure --redirect_url $URL --name $NAME
    
  5. Navegar a la Interfaz Administrativa:
    root@kitploit:~
    open http://127.0.0.1:8080/admin/
    

🔍 Interfaz de Administración

OAuthSeeker proporciona un panel de administración donde los operadores pueden ver las credenciales recolectadas, actualizar los tokens de acceso y usar la API de Microsoft Graph a través de una instancia incorporada de GraphRunner. Los operadores pueden explorar credenciales individuales, actualizando los tokens de acceso según sea necesario para mantener el acceso a los recursos de Microsoft Graph. La interfaz incorporada de GraphRunner simplifica la navegación a OneDrive, SharePoint, Teams y Outlook y se puede acceder a ella a través de la pestaña “GraphRunner” en la barra de navegación de OAuthSeeker.

🎛️ Aprovechamiento de Tokens de Acceso Comprometidos

OAuthSeeker obtiene credenciales válidas de la API de Microsoft Graph, incluyendo un JWT y un token de actualización tras la finalización exitosa del flujo OAuth con la aplicación. OAuthSeeker realiza automáticamente la operación de actualización del token cada veinticuatro horas para asegurar que los tokens de actualización permanezcan activos durante todo su período de validez y no sean revocados prematuramente. Sin embargo, OAuthSeeker no proporciona ningún medio directo para operacionalizar estos tokens después de haber sido obtenidos a través de una campaña de phishing de consentimiento OAuth. No obstante, existen varias herramientas existentes que se pueden utilizar para aprovechar estos tokens para la post-explotación.

GraphRunner

GraphRunner es un conjunto de herramientas de post-explotación para Microsoft 365, que permite a los atacantes aprovechar el acceso autenticado a la API Graph de Microsoft. Con GraphRunner, los operadores pueden buscar y exportar datos de correos electrónicos, SharePoint y Teams, enumerar permisos de usuarios, implementar aplicaciones maliciosas y más. Es una forma poderosa de saquear cuentas comprometidas y mantener la persistencia dentro de un entorno de Microsoft 365. Black Hills Information Security desarrolló originalmente esta herramienta, y tienen un webcast informativo titulado GraphRunner: A Post-Exploitation Toolset for M365 que discute el uso de la herramienta y las rutas de ataque comunes.

GraphSpy

GraphSpy es una herramienta multipropósito diseñada para operaciones avanzadas de equipo rojo en Microsoft 365, con una interfaz web local para la gestión eficiente de tokens. Permite un acceso simplificado a OneDrive, SharePoint y Outlook, soportando phishing de código de dispositivo con sondeo concurrente de códigos. La herramienta simplifica las interacciones con las API de Microsoft, permitiendo a los atacantes ejecutar solicitudes personalizadas y realizar operaciones específicas de extracción de datos y persistencia entre proyectos. Más información está disponible en una entrevista de YouTube con el autor de GraphSpy titulada GraphSpy - Offensive Security Tool for Microsoft 365 with Keanu Nys.

OAuthAzure

OAuthAzure es una utilidad que se puede aprovechar junto con OAuthSeeker para la post-explotación y enumeración de recursos dentro de un entorno de Azure. OAuthSeeker permite realizar un ataque de phishing donde se pueden solicitar privilegios de user_impersonation dentro de Microsoft Azure, lo que luego permite acceder a todos los recursos de Azure en nombre de la cuenta de usuario víctima. OAuthSeeker por defecto solicita tokens de la API Graph, ya que la audiencia solicitada del token para el JWT puede ser para la API de Microsoft Graph o para Microsoft Azure, pero no ambas al mismo tiempo. Por defecto, solicitamos acceso a la API Graph en OAuthSeeker, pero luego se puede aprovechar OAuthAzure para intercambiar el JWT y el token de actualización obtenidos por un token de Microsoft Azure para acceder a las capacidades de suplantación de Azure.

OAuthPillage

OAuthPillage es una utilidad incluida dentro del marco de OAuthSeeker para realizar post-explotación aprovechando tokens comprometidos de la API de Microsoft Graph. Esta utilidad permite aprovechar un token comprometido de la API de Microsoft Graph con la capacidad de listar privilegios de usuario a través del permiso User.ReadBasic.All para volcar toda la información sobre los usuarios disponible en Microsoft Azure para su uso en ataques de phishing adicionales dirigidos a una organización víctima.

📚 Documentación

Consulte las instrucciones de configuración detalladas y la documentación para obtener instrucciones de configuración detalladas, opciones de configuración, consideraciones de seguridad operativa y ejemplos de uso.

Descargar herramienta