Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
GraphSpy — Herramienta de acceso inicial y post-explotación para Entra ID y M365 con una interfaz gráfica basada en navegador | Kitploit
Herramientas/GitHubGitHub/redbyte1337/graphspy
Herramientas de PhishingMecanismos de PersistenciaExfiltración de DatosRecopilación de InformaciónPost-ExplotaciónPruebas de PenetraciónSeguridad en la NubeAutenticaciónRed Teaming
GitHubredbyte1337/graphspy

GraphSpy

Herramienta de acceso inicial y post-explotación para Entra ID y M365 con una interfaz gráfica basada en navegador

1.4k179hace 2 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio

PyPi Version Python Version GitHub Sponsors Twitter LinkedIn

GraphSpy

root@kitploit:~
   ________                             _________
  /       /  by RedByte1337    __      /        /           
 /  _____/___________  ______ |  |__  /   _____/_____ ______
/   \  __\_  __ \__  \ \____ \|  |  \ \_____  \\____ \   |  |
\    \_\  \  | \/  __ \|  |_> |   \  \/        \  |_> \___  |
 \______  /__|  |____  |   __/|___|  /_______  /   ___/ ____|
        \/           \/|__|        \/        \/|__|   \/

Índice

  • GraphSpy
  • Índice
  • Inicio Rápido
    • Instalación
    • Ejecución
    • Uso
  • Características
  • Notas de la Versión
  • Próximas Características
  • Patrocinadores
  • Créditos

Inicio Rápido

Instalación

Lo siguiente describe el proceso de instalación recomendado usando pipx para evitar conflictos de dependencias.

GraphSpy está diseñado para funcionar en todos los sistemas operativos, aunque se probó principalmente en Linux y Windows.

Para otras opciones de instalación e instrucciones detalladas, consulta la página de Instalación en la wiki.

root@kitploit:~
# Install pipx (skip this if you already have it)
apt install pipx
pipx ensurepath

# Install the latest version of GraphSpy from pypi
pipx install graphspy

Ejecución

Después de la instalación, la aplicación se puede lanzar usando el comando graphspy desde cualquier ubicación del sistema.

Ejecutar GraphSpy sin argumentos de línea de comandos lo lanzará y lo dejará disponible en http://127.0.0.1:5000 por defecto.

root@kitploit:~
graphspy

¡Ahora simplemente abre http://127.0.0.1:5000 en tu navegador favorito para empezar!

Usa los argumentos -i y -p para modificar la interfaz y el puerto de escucha.

root@kitploit:~
# Run GraphSpy on http://192.168.0.10
graphspy -i 192.168.0.10 -p 80
# Run GraphSpy on port 8080 on all interfaces
graphspy -i 0.0.0.0 -p 8080

Para instrucciones detalladas y otros argumentos de línea de comandos, consulta la página de Ejecución en la wiki.

Uso

Consulta la Wiki de GitHub para obtener todos los detalles de uso.

Para una vista rápida de las funciones, consulta la publicación oficial del blog de lanzamiento.

Desarrollo

Si contribuyes a GraphSpy o modificas su funcionamiento interno, comienza aquí:

  • DEVELOPMENT.md - arquitectura, ciclo de vida de las peticiones, modelo de esquema y reglas de extensión
  • AI_POLICY.md - Importante: Lee la política que describe el uso aceptable de IA para este proyecto si tienes alguna intención de usar IA
  • AI.md - pautas canónicas de codificación y revisión para humanos y agentes de codificación

Características

Tokens de Acceso y Actualización

Almacena tus tokens de acceso y actualización para múltiples usuarios y alcances en un solo lugar.

Tokens de Acceso

Tokens de Actualización

Cambia fácilmente entre ellos o solicita nuevos tokens de acceso desde cualquier página.

Barra Lateral de Tokens

Códigos de Dispositivo

Crea y consulta fácilmente múltiples códigos de dispositivo a la vez. Si un usuario usó el código de dispositivo para autenticarse, GraphSpy almacenará automáticamente el token de acceso y actualización en su base de datos.

Códigos de Dispositivo

Configura acciones automáticas que se ejecuten al instante después de una autenticación exitosa con código de dispositivo.

  1. PRT de Dispositivo: Registra/une un nuevo dispositivo a Entra ID, obtén el certificado del dispositivo y úsalo para generar un Token de Actualización Principal (PRT)
  2. Winhello: Todo lo de PRT de Dispositivo + intenta inscribir el dispositivo falso con Windows Hello For Business (whfb) para obtener claves WinHello.
  3. Más funciones próximamente...

Acción de Winhello en Código de Dispositivo

Métodos MFA

Ve, modifica y crea métodos MFA vinculados a la cuenta del usuario.

Visión general de Métodos MFA

Los siguientes métodos MFA se pueden agregar desde GraphSpy para establecer persistencia:

  • Aplicación Microsoft Authenticator
  • Aplicación OTP personalizada, ¡o usa GraphSpy como aplicación OTP para generar códigos TOTP sobre la marcha!
  • ¡Claves de Seguridad FIDO!
  • Dirección de correo electrónico alternativa
  • Teléfonos móvil/oficina/alternativo (SMS o llamada)

Métodos MFA FIDO

Tokens de Actualización Principal (PRTs)

Solicita, importa o usa tokens de actualización principal desde GraphSpy.

Estos PRT son mucho más potentes que los tokens de actualización normales, ya que no están vinculados a una aplicación específica, sino que pueden usarse para obtener tokens de acceso para CUALQUIER aplicación/alcance como el usuario (tanto FOCI como no FOCI).

Visión general de PRT

Además, estos tokens PRT se pueden usar para generar cookies PRT, que se pueden importar directamente en un navegador para proporcionar un acceso interactivo completo a cualquier aplicación web integrada con el SSO de Entra ID.

Cookies PRT

Windows Hello For Business

Registra claves de Windows Hello For Business (whfb) en GraphSpy para una combinación de usuario y dispositivo, o impórtalas desde otra herramienta o un dispositivo comprometido.

Estas claves WinHello se pueden usar para generar nuevos Tokens de Actualización Principal para el usuario, incluso después de restablecimientos de contraseña, ¡lo que las convierte en una persistencia de cuenta muy potente!

Claves Winhello

Archivos y SharePoint

Explora archivos y carpetas en el OneDrive del usuario o en cualquier sitio de SharePoint accesible a través de una interfaz intuitiva de explorador de archivos.

Por supuesto, los archivos también se pueden descargar directamente, o se pueden subir nuevos archivos.

OneDrive

Además, enumera los archivos a los que el usuario accedió recientemente o los archivos compartidos con el usuario.

Archivos Recientes

Outlook

¡Abre el correo web de Outlook del usuario con un solo clic usando solo un token de acceso de Outlook (FOCI)!

Outlook GraphSpy

Outlook

¡O usa el módulo Outlook Graph para listar, leer, buscar, eliminar, responder o enviar correos electrónicos con solo un token de acceso para la API de MS Graph!

Visión general de Outlook Graph

Crea correos electrónicos completamente formateados en HTML directamente en GraphSpy e incluye imágenes y archivos adjuntos.

Visión general de Outlook Graph

MS Teams

Lee y envía mensajes usando el módulo de Microsoft Teams con un token de acceso FOCI de la API de Skype (https://api.spaces.skype.com/).

MS Teams GraphSpy

Búsqueda en Graph

Busca palabras clave en todas las aplicaciones de Microsoft 365 usando la API de Microsoft Search.

Por ejemplo, úsalo para buscar cualquier archivo o correo electrónico que contenga palabras clave como "password", "secret", ...

Búsqueda en Graph

Solicitudes Personalizadas

Realiza solicitudes API personalizadas hacia cualquier endpoint usando los tokens de acceso almacenados en GraphSpy.

Solicitud Personalizada

Las plantillas de solicitudes personalizadas con variables se pueden almacenar en la base de datos para permitir la reutilización fácil de solicitudes API personalizadas comunes.

Plantillas de Solicitud Personalizada

Entra ID

Lista todos los usuarios de Entra ID y sus propiedades usando la API de Microsoft Graph.

Visión general de usuarios de Entra

Consulta detalles adicionales de un usuario, como sus pertenencias a grupos, asignaciones de roles, dispositivos, roles de aplicación y permisos de API.

Detalles de usuarios de Entra

Múltiples Bases de Datos

GraphSpy admite múltiples bases de datos. Esto es útil cuando se trabaja en múltiples evaluaciones a la vez para mantener organizados tus tokens y códigos de dispositivo.

Solicitud Graph

Modo Oscuro

Usa el modo oscuro por defecto, o cambia al modo claro.

Notas de la Versión

Consulta la página de Notas de la Versión en la Wiki de GitHub

Próximas Características

  • Renombrar archivos y crear carpetas
  • Más opciones de autenticación
    • Contraseña, Cookie ESTSAuth, PRT, ...
  • Actualización Automática de Tokens de Acceso
  • Mejorar el módulo de Microsoft Teams
    • Descargar archivos autenticados
    • Subir archivos e imágenes
  • Entra ID
    • Listar Usuarios, Grupos, Aplicaciones, Dispositivos, Políticas de Acceso Condicional, ...
  • Manejo de excepciones más limpio
    • Aunque esto no debería tener un impacto directo en el usuario, los casos límite podrían actualmente lanzar excepciones a la salida de GraphSpy en lugar de manejarlas de una manera más limpia.

Patrocinadores

¿Tú o tu organización quieren aparecer como patrocinadores clave de este proyecto aquí, o incluso ser mencionados dentro del propio GraphSpy? ¿O simplemente te gusta GraphSpy y quieres apoyar mi trabajo?

Por favor, echa un vistazo a mi página de Patrocinadores.

Si no tienes los medios para patrocinar, pero aun así quieres mostrar tu gratitud, no dudes en añadir una estrella. ⭐

Créditos

La principal motivación para crear GraphSpy fue la falta de una forma fácil de usar para realizar actividades posteriores al compromiso dirigidas a aplicaciones de Office365 (como Outlook, Microsoft Teams, OneDrive, SharePoint, ...) con solo un token de acceso.

Si bien existían varias herramientas de línea de comandos que ofrecían algunas funciones básicas, ninguna se acercaba a la experiencia interactiva e intuitiva que brindan las aplicaciones originales (como la interfaz tipo explorador de archivos de OneDrive y SharePoint).

Sin embargo, mucha investigación previa fue realizada por innumerables otras personas (específicamente sobre el phishing con código de dispositivo, que condujo al requisito inicial de una herramienta así en primer lugar).

  • Agradecimientos
    • TokenTactics y TokenTacticsV2
    • AADInternals
    • Presentando una nueva técnica de phishing para comprometer cuentas de Office 365
    • El Arte del Device Code Phish
    • GraphRunner es una herramienta de PowerShell con muchas funciones similares, que se lanzó mientras GraphSpy ya estaba en desarrollo. Aun así, ambas herramientas tienen sus factores distintivos.
    • Roadtools por el increíble Dirk-Jan Mollema
  • Recursos
    • UIcons de Flaticon
Descargar herramienta