Skip to content
KitploitKITPLOIT
OutilsBlog
Log in
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
365-Stealer — Automatise les attaques par octroi de consentement illicite contre les locataires Azure/O365 pour voler des jetons d'actualisation, exfiltrer les e-mails et les données OneDrive, et créer des règles Outlook malveillantes via une interface en ligne de commande et un portail de gestion web. | Kitploit
Outils/GitHubGitHub/alteredsecurity/365-stealer
HameçonnageTests d'IntrusionSécurité CloudRed Teaming
GitHubalteredsecurity/365-stealer

365-Stealer

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Automatise les attaques par octroi de consentement illicite contre les locataires Azure/O365 pour voler des jetons d'actualisation, exfiltrer les e-mails et les données OneDrive, et créer des règles Outlook malveillantes via une interface en ligne de commande et un portail de gestion web.

58411152il y a 6 moisVérifié par Kitploit
Partager

365-Stealer

365-Stealer

Table des matières

  • À propos de 365-Stealer
  • Comprendre l’attaque par octroi de consentement illicite
  • Principales fonctionnalités de 365-Stealer
  • Configuration de l’environnement d’attaque
    • Enregistrement automatisé d’une application Azure
    • Enregistrement manuel d’une application Azure
    • Configuration de l’application
      • Création de secrets client
      • Ajout d’autorisations API
  • Mise en place de 365-Stealer
    • Activation de SQLite3 sur le serveur Apache
  • Configuration du portail de gestion 365-Stealer
    • Modification des chemins
    • Activation de la liste blanche IP pour le portail de gestion 365-Stealer
  • Considérations OPSEC
  • Aide en ligne de commande
  • Blog
  • Bogues et demandes de fonctionnalités
  • Contribuer

À propos

365-Stealer est un outil basé sur Python3 conçu pour automatiser les attaques par octroi de consentement illicite. Lorsqu’un utilisateur cible accorde par inadvertance une autorisation à une application malveillante, l’attaquant obtient un jeton d’actualisation de la victime. Ce jeton peut ensuite être utilisé pour générer d’autres jetons, permettant à l’attaquant d’accéder à des données sensibles telles que les e-mails, les fichiers OneDrive et les notes – sans avoir besoin d’une intervention supplémentaire de la victime. L’exploitation manuelle de cette vulnérabilité peut prendre du temps, mais 365-Stealer simplifie et automatise le processus.

365-Stealer propose 2 interfaces :

  1. CLI (Interface en ligne de commande) - Entièrement développée en Python3, la CLI donne un accès direct aux fonctionnalités de l’outil.
  2. Interface Web - L’interface Web utilisateur est développée en PHP, tandis que Python3 s’exécute en arrière‑plan pour exécuter les commandes.

Comprendre l’attaque par octroi de consentement illicite

Une attaque par octroi de consentement illicite se produit lorsqu’un attaquant enregistre une application malveillante dans Azure, demandant l’accès à des données sensibles telles que les contacts, les e-mails ou les documents. L’attaquant trompe un utilisateur pour qu’il consente à l’application, généralement en la présentant comme légitime. Une fois que la victime clique sur « Accepter », elle donne involontairement accès à l’attaquant, lui permettant d’agir au nom de la victime sans avoir besoin des informations d’identification de son organisation.

Pour être plus clair, une fois que l’utilisateur accorde l’autorisation, Entra ID envoie un jeton au serveur de l’attaquant. Ce jeton donne à l’attaquant la capacité de lire les e-mails, d’envoyer des e-mails, d’accéder aux fichiers OneDrive et d’effectuer d’autres actions malveillantes en utilisant les informations d’identification de la victime. Contrairement aux attaques de phishing qui reposent sur le vol de mots de passe, les attaques par octroi de consentement illicite contournent complètement l’authentification en abusant du système d’autorisations des applications cloud.

Principales fonctionnalités de 365-Stealer

  • Vol de jetons d’actualisation : L’outil capture les jetons d’actualisation des victimes, qui peuvent être utilisés pour générer de nouveaux jetons d’accès pendant au moins 90 jours, offrant ainsi un accès continu à leurs comptes.
  • Envoi d’e-mails au nom des victimes : 365-Stealer peut envoyer des e-mails avec pièces jointes depuis le compte de la victime à d’autres utilisateurs à son insu.
  • Création de règles Outlook malveillantes : Il peut créer des règles nuisibles dans la boîte aux lettres de la victime, par exemple en redirigeant tous les e-mails entrants vers une adresse contrôlée par l’attaquant.
  • Téléchargement de fichiers sur OneDrive : L’outil peut télécharger n’importe quel fichier dans le compte OneDrive de la victime.
  • Vol de données depuis OneDrive, OneNote et les e-mails : 365-Stealer peut extraire des fichiers de OneDrive et OneNote, et récupérer tous les e-mails, y compris les pièces jointes, du compte de la victime.
  • Gestion des données volées : Le portail de gestion 365-Stealer permet à l’attaquant de gérer toutes les données compromises, y compris les jetons d’actualisation, les e-mails, les fichiers et les utilisateurs.
  • Porte dérobée dans les documents OneDrive : L’outil peut insérer une macro malveillante dans un fichier .docx stocké dans OneDrive et remplacer l’extension par .doc.
  • Stockage des données compromises : Toutes les informations collectées (jetons d’actualisation, e-mails, fichiers, données utilisateur du locataire de la victime) ainsi que les configurations sont stockées dans une base de données.
  • Délai personnalisable pour le vol de données : L’attaquant peut paramétrer un délai en secondes entre les requêtes afin d’éviter la détection pendant le vol de données.
  • Hébergement d’une application de phishing : L’outil peut héberger une fausse application pour réaliser des attaques par octroi de consentement illicite via la commande --run-app dans le terminal ou depuis le portail de gestion 365-Stealer.
  • Vol sélectif de jetons : Avec l’option --no-stealing, l’outil vole uniquement les jetons sans effectuer d’actions supplémentaires, permettant à l’attaquant de les exploiter ultérieurement.
  • Demande de nouveaux jetons d’accès : L’outil permet de demander de nouveaux jetons d’accès pour tous les utilisateurs ou pour un utilisateur spécifique du locataire compromis.
  • Génération de jetons d’accès à l’aide d’informations d’identification : Avec les options --refresh-token, --client-id et --client-secret, l’attaquant peut facilement obtenir de nouveaux jetons d’accès.
  • Automatisation de l’enregistrement d’application Azure : L’option --app-registration automatise le processus d’enregistrement d’une application Azure, facilitant la mise en place de l’infrastructure d’attaque sans intervention manuelle.
  • Vol sélectif de données : Avec l’option --custom-steal, l’attaquant peut voler sélectivement des données provenant de sources spécifiques comme OneDrive, Outlook, etc.
  • Partage de données : Toutes les données compromises sont sauvegardées dans un fichier database.db, qui peut être partagé avec son équipe pour exploiter les jetons et données volés existants.
  • Recherche et filtrage des e-mails : L’attaquant peut rechercher des e-mails par mot‑clé, sujet, adresse e-mail de l’utilisateur, ou filtrer les e-mails avec pièces jointes depuis le portail de gestion 365-Stealer.
  • Exportation des données utilisateur : L’outil permet de récupérer les informations des utilisateurs du locataire compromis et de les exporter dans un fichier CSV pour une analyse ultérieure.

Configuration de l’environnement d’attaque

Enregistrement automatisé d’une application Azure

Pour enregistrer automatiquement une application dans Azure à l’aide du script Python fourni, suivez ces étapes :

  1. Assurez-vous que Python3 est installé sur votre machine.
  2. Clonez le dépôt 365-Stealer :
    git clone https://github.com/AlteredSecurity/365-Stealer.git
    cd 365-Stealer
    
  3. Installez les modules Python requis :
Télécharger l’outil