Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CredSpy — Enumeración de usuarios de Entra ID y descubrimiento de métodos de autenticación a través de la API pública GetCredentialType | Kitploit
Herramientas/GitHubGitHub/redbyte1337/credspy
OSINT (Inteligencia de Fuentes Abiertas)ReconocimientoRecopilación de InformaciónPhishingPruebas de PenetraciónSeguridad en la NubeGestión de Identidad y Acceso (IAM)Autenticación
GitHubredbyte1337/credspy

CredSpy

Enumeración de usuarios de Entra ID y descubrimiento de métodos de autenticación a través de la API pública GetCredentialType

Ver Repositorio
16515hace 28 díasRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

PyPi Version Python Version GitHub Sponsors Twitter LinkedIn

CredSpy

Enumera los métodos de autenticación de Microsoft Entra ID para direcciones de correo electrónico usando la API pública GetCredentialType. Este es el mismo endpoint que utiliza la página de inicio de sesión de Microsoft cuando se ingresa un nombre de usuario. A diferencia de la mayoría de herramientas que usan el método GetCredentialType, CredSpy también muestra los métodos de autenticación soportados para cuentas existentes.

Útil para evaluaciones de seguridad: enumeración de usuarios, descubrimiento del método de autenticación preferido e identificación de cuentas con contraseña, Remote NGC (por ejemplo, Notificación Push sin contraseña), FIDO2/passkeys o autenticación por certificado.

Tabla de contenidos

  • Instalación
  • Uso
    • Opciones
  • Salida
    • Columnas del CSV
  • Cómo funciona
  • Descargo de responsabilidad

Instalación

Requiere Python 3.10+.

pipx (recomendado):

root@kitploit:~
# Instalar pipx (omitir si ya lo tienes)
apt install pipx
pipx ensurepath
root@kitploit:~
# Desde PyPI (recomendado)
pipx install credspy

# O desde GitHub
pipx install git+https://github.com/RedByte1337/CredSpy.git

# Desde un clon local
git clone https://github.com/RedByte1337/CredSpy.git
cd CredSpy
pipx install .

pip:

root@kitploit:~
pip install .
# o ejecutar sin instalar
pip install -r requirements.txt
python credspy.py ...

Después de la instalación, ejecuta credspy desde cualquier lugar:

root@kitploit:~
credspy -h

Uso

root@kitploit:~
# Correo único
credspy [email protected]

# Archivo con correos (uno por línea, # para comentarios)
credspy correos.txt

# A través de un proxy (verificación SSL desactivada para herramientas MITM)
credspy correos.txt --proxy http://127.0.0.1:8080

# Exportar resultados a CSV
credspy correos.txt --csv resultados.csv

# Guardar listas de correos filtradas (combinables)
credspy correos.txt \
  --save-existing existentes.txt \
  --save-ngc ngc.txt \
  --save-password-preferred password-preferido.txt

Opciones

[!IMPORTANT] En el raro caso de que el usuario tenga RemoteNGC como método principal, Microsoft activará instantáneamente la notificación push RemoteNGC en la aplicación Authenticator durante la enumeración. La única forma de evitarlo es establecer isRemoteNGCSupported en falso en la solicitud GetCredentialType. Esto tiene la consecuencia de que la respuesta ya no devolverá si RemoteNGC es compatible. Si deseas evitar el envío de notificaciones automáticas y no necesitas el descubrimiento de RemoteNGC, usa la opción --skip-ngc.

Si algún archivo de salida ya existe, se te pedirá confirmación para sobrescribir (Y/n).

Salida

Los resultados se muestran en la terminal a medida que se verifica cada correo:

root@kitploit:~
[email protected]       | Preferred: Fido (7)       | Supported: Password, RemoteNGC (PushNotification), Fido (Count: 3)
[email protected]   | IfExistsResult: NotExist (1)
[email protected]         | Preferred: Password (1)   | Supported: Password, RemoteNGC (PushNotification)
[email protected]         | Preferred: RemoteNGC (2)  | Supported: Password, RemoteNGC (PushNotification)
[email protected]           | Preferred: Fido (7)       | Supported: Password, Fido (Count: 5), Certificate

Si la cuenta de correo existe, la primera columna después de la dirección mostrará el método de autenticación preferido del usuario. La última columna listará los otros métodos de autenticación compatibles, como Password, RemoteNGC, Fido (=PassKeys) y autenticación por Certificate.

Toda esta información es muy útil a tener en cuenta al preparar ataques de phishing.

Para autenticación Fido, se muestra el número de entradas en la AllowList de los FidoParams devueltos por Microsoft. Esto se puede usar como indicador para saber cuántos métodos de autenticación Fido tiene registrados el usuario. Sin embargo, parece que también incluye claves Fido eliminadas que ya no están vinculadas a la cuenta.

Al final se imprime un resumen:

root@kitploit:~
--- Summary ---
Exists: 6/7
Throttled: 0/7
Preferred: Fido 3/6, Password 2/6, ...
Supported: Password 6/6, RemoteNGC 1/6, Fido 3/6, Certificate 2/6
DomainType: Managed 6/6

--- Output files ---
CSV (results.csv): 7 entries

Columnas del CSV

Email, Exists, PreferredType, HasPassword, RemoteNGC, HasFido, HasCertAuth, DomainType

  • Exists — nombre del enum (Exists, NotExist, …)
  • RemoteNGC — PushNotification / ListSessions cuando se conoce, en otro caso True/False

Cómo funciona

  1. Obtiene un contexto de sesión (sCtx) desde la página de autorización OAuth de Microsoft
  2. Envía una petición POST con cada nombre de usuario a login.microsoftonline.com/common/GetCredentialType
  3. Analiza las credenciales y muestra / exporta los resultados

No se requiere autenticación. Utiliza el mismo flujo no autenticado que la interfaz de inicio de sesión.

Descargo de responsabilidad

Esta herramienta está destinada únicamente para pruebas de seguridad autorizadas e investigación. Úsala solo contra inquilinos y cuentas que poseas o para las cuales tengas permiso explícito por escrito. Los autores no se responsabilizan por el mal uso.

Descargar herramienta
IndicadorDescripción
targetDirección de correo o ruta a un archivo de texto
--proxy URLEnrutar todo el tráfico a través de un proxy; desactiva la verificación SSL (Formato: http://127.0.0.1:8080)
--no-colorDeshabilitar salida de terminal coloreada
--csv FILEEscribir resultados en un archivo CSV
--save-existing FILEGuardar correos que existen
--save-ngc FILEGuardar correos con RemoteNGC (por ejemplo, notificación push sin contraseña) compatible
--save-password-preferred FILEGuardar correos existentes con contraseña como método preferido
--skip-ngcDeshabilitar comprobaciones RemoteNGC (evita notificaciones push cuando RemoteNGC es el método preferido; también desactiva el descubrimiento de NGC)