
Una aplicación maliciosa de OAuth que puede ser utilizada tanto para ataques de phishing internos como externos dirigidos a usuarios de Microsoft Azure y Office365.
OAuthSeeker es una herramienta de equipo rojo para realizar ataques de phishing utilizando aplicaciones OAuth maliciosas para comprometer identidades de usuarios en Microsoft Azure y Office365.
OAuthSeeker proporciona las siguientes características principales:
git clone https://github.com/praetorian-inc/oauthseeker.git
cd oauthseeker
go build -o oauthseeker ./cmd/oauthseeker/
export JWT=$(az account get-access-token --resource https://graph.microsoft.com | jq -r .accessToken)
sudo oauthseeker setup --access_token $JWT --azure --redirect_url $URL --name $NAME
open http://127.0.0.1:8080/admin/
OAuthSeeker proporciona un panel de administración donde los operadores pueden ver las credenciales recolectadas, actualizar los tokens de acceso y usar la API de Microsoft Graph a través de una instancia incorporada de GraphRunner. Los operadores pueden explorar credenciales individuales, actualizando los tokens de acceso según sea necesario para mantener el acceso a los recursos de Microsoft Graph. La interfaz incorporada de GraphRunner simplifica la navegación a OneDrive, SharePoint, Teams y Outlook y se puede acceder a ella a través de la pestaña “GraphRunner” en la barra de navegación de OAuthSeeker.
OAuthSeeker obtiene credenciales válidas de la API de Microsoft Graph, incluyendo un JWT y un token de actualización tras la finalización exitosa del flujo OAuth con la aplicación. OAuthSeeker realiza automáticamente la operación de actualización del token cada veinticuatro horas para asegurar que los tokens de actualización permanezcan activos durante todo su período de validez y no sean revocados prematuramente. Sin embargo, OAuthSeeker no proporciona ningún medio directo para operacionalizar estos tokens después de haber sido obtenidos a través de una campaña de phishing de consentimiento OAuth. No obstante, existen varias herramientas existentes que se pueden utilizar para aprovechar estos tokens para la post-explotación.
GraphRunner es un conjunto de herramientas de post-explotación para Microsoft 365, que permite a los atacantes aprovechar el acceso autenticado a la API Graph de Microsoft. Con GraphRunner, los operadores pueden buscar y exportar datos de correos electrónicos, SharePoint y Teams, enumerar permisos de usuarios, implementar aplicaciones maliciosas y más. Es una forma poderosa de saquear cuentas comprometidas y mantener la persistencia dentro de un entorno de Microsoft 365. Black Hills Information Security desarrolló originalmente esta herramienta, y tienen un webcast informativo titulado GraphRunner: A Post-Exploitation Toolset for M365 que discute el uso de la herramienta y las rutas de ataque comunes.
GraphSpy es una herramienta multipropósito diseñada para operaciones avanzadas de equipo rojo en Microsoft 365, con una interfaz web local para la gestión eficiente de tokens. Permite un acceso simplificado a OneDrive, SharePoint y Outlook, soportando phishing de código de dispositivo con sondeo concurrente de códigos. La herramienta simplifica las interacciones con las API de Microsoft, permitiendo a los atacantes ejecutar solicitudes personalizadas y realizar operaciones específicas de extracción de datos y persistencia entre proyectos. Más información está disponible en una entrevista de YouTube con el autor de GraphSpy titulada GraphSpy - Offensive Security Tool for Microsoft 365 with Keanu Nys.
OAuthAzure es una utilidad que se puede aprovechar junto con OAuthSeeker para la post-explotación y enumeración de recursos dentro de un entorno de Azure. OAuthSeeker permite realizar un ataque de phishing donde se pueden solicitar privilegios de user_impersonation dentro de Microsoft Azure, lo que luego permite acceder a todos los recursos de Azure en nombre de la cuenta de usuario víctima. OAuthSeeker por defecto solicita tokens de la API Graph, ya que la audiencia solicitada del token para el JWT puede ser para la API de Microsoft Graph o para Microsoft Azure, pero no ambas al mismo tiempo. Por defecto, solicitamos acceso a la API Graph en OAuthSeeker, pero luego se puede aprovechar OAuthAzure para intercambiar el JWT y el token de actualización obtenidos por un token de Microsoft Azure para acceder a las capacidades de suplantación de Azure.
OAuthPillage es una utilidad incluida dentro del marco de OAuthSeeker para realizar post-explotación aprovechando tokens comprometidos de la API de Microsoft Graph. Esta utilidad permite aprovechar un token comprometido de la API de Microsoft Graph con la capacidad de listar privilegios de usuario a través del permiso User.ReadBasic.All para volcar toda la información sobre los usuarios disponible en Microsoft Azure para su uso en ataques de phishing adicionales dirigidos a una organización víctima.
Consulte las instrucciones de configuración detalladas y la documentación para obtener instrucciones de configuración detalladas, opciones de configuración, consideraciones de seguridad operativa y ejemplos de uso.