
Herramienta de acceso inicial y post-explotación para Entra ID y M365 con una interfaz gráfica basada en navegador
________ _________
/ / by RedByte1337 __ / /
/ _____/___________ ______ | |__ / _____/_____ ______
/ \ __\_ __ \__ \ \____ \| | \ \_____ \\____ \ | |
\ \_\ \ | \/ __ \| |_> | \ \/ \ |_> \___ |
\______ /__| |____ | __/|___| /_______ / ___/ ____|
\/ \/|__| \/ \/|__| \/
Lo siguiente describe el proceso de instalación recomendado usando pipx para evitar conflictos de dependencias.
GraphSpy está diseñado para funcionar en todos los sistemas operativos, aunque se probó principalmente en Linux y Windows.
Para otras opciones de instalación e instrucciones detalladas, consulta la página de Instalación en la wiki.
# Install pipx (skip this if you already have it)
apt install pipx
pipx ensurepath
# Install the latest version of GraphSpy from pypi
pipx install graphspy
Después de la instalación, la aplicación se puede lanzar usando el comando graphspy desde cualquier ubicación del sistema.
Ejecutar GraphSpy sin argumentos de línea de comandos lo lanzará y lo dejará disponible en http://127.0.0.1:5000 por defecto.
graphspy
¡Ahora simplemente abre http://127.0.0.1:5000 en tu navegador favorito para empezar!
Usa los argumentos -i y -p para modificar la interfaz y el puerto de escucha.
# Run GraphSpy on http://192.168.0.10
graphspy -i 192.168.0.10 -p 80
# Run GraphSpy on port 8080 on all interfaces
graphspy -i 0.0.0.0 -p 8080
Para instrucciones detalladas y otros argumentos de línea de comandos, consulta la página de Ejecución en la wiki.
Consulta la Wiki de GitHub para obtener todos los detalles de uso.
Para una vista rápida de las funciones, consulta la publicación oficial del blog de lanzamiento.
Si contribuyes a GraphSpy o modificas su funcionamiento interno, comienza aquí:
Almacena tus tokens de acceso y actualización para múltiples usuarios y alcances en un solo lugar.


Cambia fácilmente entre ellos o solicita nuevos tokens de acceso desde cualquier página.

Crea y consulta fácilmente múltiples códigos de dispositivo a la vez. Si un usuario usó el código de dispositivo para autenticarse, GraphSpy almacenará automáticamente el token de acceso y actualización en su base de datos.

Configura acciones automáticas que se ejecuten al instante después de una autenticación exitosa con código de dispositivo.

Ve, modifica y crea métodos MFA vinculados a la cuenta del usuario.

Los siguientes métodos MFA se pueden agregar desde GraphSpy para establecer persistencia:

Solicita, importa o usa tokens de actualización principal desde GraphSpy.
Estos PRT son mucho más potentes que los tokens de actualización normales, ya que no están vinculados a una aplicación específica, sino que pueden usarse para obtener tokens de acceso para CUALQUIER aplicación/alcance como el usuario (tanto FOCI como no FOCI).

Además, estos tokens PRT se pueden usar para generar cookies PRT, que se pueden importar directamente en un navegador para proporcionar un acceso interactivo completo a cualquier aplicación web integrada con el SSO de Entra ID.

Registra claves de Windows Hello For Business (whfb) en GraphSpy para una combinación de usuario y dispositivo, o impórtalas desde otra herramienta o un dispositivo comprometido.
Estas claves WinHello se pueden usar para generar nuevos Tokens de Actualización Principal para el usuario, incluso después de restablecimientos de contraseña, ¡lo que las convierte en una persistencia de cuenta muy potente!

Explora archivos y carpetas en el OneDrive del usuario o en cualquier sitio de SharePoint accesible a través de una interfaz intuitiva de explorador de archivos.
Por supuesto, los archivos también se pueden descargar directamente, o se pueden subir nuevos archivos.

Además, enumera los archivos a los que el usuario accedió recientemente o los archivos compartidos con el usuario.

¡Abre el correo web de Outlook del usuario con un solo clic usando solo un token de acceso de Outlook (FOCI)!


¡O usa el módulo Outlook Graph para listar, leer, buscar, eliminar, responder o enviar correos electrónicos con solo un token de acceso para la API de MS Graph!

Crea correos electrónicos completamente formateados en HTML directamente en GraphSpy e incluye imágenes y archivos adjuntos.

Lee y envía mensajes usando el módulo de Microsoft Teams con un token de acceso FOCI de la API de Skype (https://api.spaces.skype.com/).

Busca palabras clave en todas las aplicaciones de Microsoft 365 usando la API de Microsoft Search.
Por ejemplo, úsalo para buscar cualquier archivo o correo electrónico que contenga palabras clave como "password", "secret", ...

Realiza solicitudes API personalizadas hacia cualquier endpoint usando los tokens de acceso almacenados en GraphSpy.

Las plantillas de solicitudes personalizadas con variables se pueden almacenar en la base de datos para permitir la reutilización fácil de solicitudes API personalizadas comunes.

Lista todos los usuarios de Entra ID y sus propiedades usando la API de Microsoft Graph.

Consulta detalles adicionales de un usuario, como sus pertenencias a grupos, asignaciones de roles, dispositivos, roles de aplicación y permisos de API.

GraphSpy admite múltiples bases de datos. Esto es útil cuando se trabaja en múltiples evaluaciones a la vez para mantener organizados tus tokens y códigos de dispositivo.

Usa el modo oscuro por defecto, o cambia al modo claro.
Consulta la página de Notas de la Versión en la Wiki de GitHub
¿Tú o tu organización quieren aparecer como patrocinadores clave de este proyecto aquí, o incluso ser mencionados dentro del propio GraphSpy? ¿O simplemente te gusta GraphSpy y quieres apoyar mi trabajo?
Por favor, echa un vistazo a mi página de Patrocinadores.
Si no tienes los medios para patrocinar, pero aun así quieres mostrar tu gratitud, no dudes en añadir una estrella. ⭐
La principal motivación para crear GraphSpy fue la falta de una forma fácil de usar para realizar actividades posteriores al compromiso dirigidas a aplicaciones de Office365 (como Outlook, Microsoft Teams, OneDrive, SharePoint, ...) con solo un token de acceso.
Si bien existían varias herramientas de línea de comandos que ofrecían algunas funciones básicas, ninguna se acercaba a la experiencia interactiva e intuitiva que brindan las aplicaciones originales (como la interfaz tipo explorador de archivos de OneDrive y SharePoint).
Sin embargo, mucha investigación previa fue realizada por innumerables otras personas (específicamente sobre el phishing con código de dispositivo, que condujo al requisito inicial de una herramienta así en primer lugar).