Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
365-Stealer — Automatise les attaques par octroi de consentement illicite contre les locataires Azure/O365 pour voler des jetons d'actualisation, exfiltrer les e-mails et les données OneDrive, et créer des règles Outlook malveillantes via une interface en ligne de commande et un portail de gestion web. | Kitploit
Outils/GitHubGitHub/alteredsecurity/365-stealer
HameçonnageTests d'IntrusionSécurité CloudRed Teaming
GitHubalteredsecurity/365-stealer

365-Stealer

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

584111il y a 5 moisVérifié par Kitploit

Automatise les attaques par octroi de consentement illicite contre les locataires Azure/O365 pour voler des jetons d'actualisation, exfiltrer les e-mails et les données OneDrive, et créer des règles Outlook malveillantes via une interface en ligne de commande et un portail de gestion web.

Partager

365-Stealer

365-Stealer

Table des matières

  • À propos de 365-Stealer
  • Comprendre l’attaque par octroi de consentement illicite
  • Principales fonctionnalités de 365-Stealer
  • Configuration de l’environnement d’attaque
    • Enregistrement automatisé d’une application Azure
    • Enregistrement manuel d’une application Azure
    • Configuration de l’application
      • Création de secrets client
      • Ajout d’autorisations API
  • Mise en place de 365-Stealer
    • Activation de SQLite3 sur le serveur Apache
  • Configuration du portail de gestion 365-Stealer
    • Modification des chemins
    • Activation de la liste blanche IP pour le portail de gestion 365-Stealer
  • Considérations OPSEC
  • Aide en ligne de commande
  • Blog
  • Bogues et demandes de fonctionnalités
  • Contribuer

À propos

365-Stealer est un outil basé sur Python3 conçu pour automatiser les attaques par octroi de consentement illicite. Lorsqu’un utilisateur cible accorde par inadvertance une autorisation à une application malveillante, l’attaquant obtient un jeton d’actualisation de la victime. Ce jeton peut ensuite être utilisé pour générer d’autres jetons, permettant à l’attaquant d’accéder à des données sensibles telles que les e-mails, les fichiers OneDrive et les notes – sans avoir besoin d’une intervention supplémentaire de la victime. L’exploitation manuelle de cette vulnérabilité peut prendre du temps, mais 365-Stealer simplifie et automatise le processus.

365-Stealer propose 2 interfaces :

  1. CLI (Interface en ligne de commande) - Entièrement développée en Python3, la CLI donne un accès direct aux fonctionnalités de l’outil.
  2. Interface Web - L’interface Web utilisateur est développée en PHP, tandis que Python3 s’exécute en arrière‑plan pour exécuter les commandes.

Comprendre l’attaque par octroi de consentement illicite

Une attaque par octroi de consentement illicite se produit lorsqu’un attaquant enregistre une application malveillante dans Azure, demandant l’accès à des données sensibles telles que les contacts, les e-mails ou les documents. L’attaquant trompe un utilisateur pour qu’il consente à l’application, généralement en la présentant comme légitime. Une fois que la victime clique sur « Accepter », elle donne involontairement accès à l’attaquant, lui permettant d’agir au nom de la victime sans avoir besoin des informations d’identification de son organisation.

Pour être plus clair, une fois que l’utilisateur accorde l’autorisation, Entra ID envoie un jeton au serveur de l’attaquant. Ce jeton donne à l’attaquant la capacité de lire les e-mails, d’envoyer des e-mails, d’accéder aux fichiers OneDrive et d’effectuer d’autres actions malveillantes en utilisant les informations d’identification de la victime. Contrairement aux attaques de phishing qui reposent sur le vol de mots de passe, les attaques par octroi de consentement illicite contournent complètement l’authentification en abusant du système d’autorisations des applications cloud.

Principales fonctionnalités de 365-Stealer

  • Vol de jetons d’actualisation : L’outil capture les jetons d’actualisation des victimes, qui peuvent être utilisés pour générer de nouveaux jetons d’accès pendant au moins 90 jours, offrant ainsi un accès continu à leurs comptes.
  • Envoi d’e-mails au nom des victimes : 365-Stealer peut envoyer des e-mails avec pièces jointes depuis le compte de la victime à d’autres utilisateurs à son insu.
  • Création de règles Outlook malveillantes : Il peut créer des règles nuisibles dans la boîte aux lettres de la victime, par exemple en redirigeant tous les e-mails entrants vers une adresse contrôlée par l’attaquant.
  • Téléchargement de fichiers sur OneDrive : L’outil peut télécharger n’importe quel fichier dans le compte OneDrive de la victime.
  • Vol de données depuis OneDrive, OneNote et les e-mails : 365-Stealer peut extraire des fichiers de OneDrive et OneNote, et récupérer tous les e-mails, y compris les pièces jointes, du compte de la victime.
  • Gestion des données volées : Le portail de gestion 365-Stealer permet à l’attaquant de gérer toutes les données compromises, y compris les jetons d’actualisation, les e-mails, les fichiers et les utilisateurs.
  • Porte dérobée dans les documents OneDrive : L’outil peut insérer une macro malveillante dans un fichier .docx stocké dans OneDrive et remplacer l’extension par .doc.
  • Stockage des données compromises : Toutes les informations collectées (jetons d’actualisation, e-mails, fichiers, données utilisateur du locataire de la victime) ainsi que les configurations sont stockées dans une base de données.
  • Délai personnalisable pour le vol de données : L’attaquant peut paramétrer un délai en secondes entre les requêtes afin d’éviter la détection pendant le vol de données.
  • Hébergement d’une application de phishing : L’outil peut héberger une fausse application pour réaliser des attaques par octroi de consentement illicite via la commande --run-app dans le terminal ou depuis le portail de gestion 365-Stealer.
  • Vol sélectif de jetons : Avec l’option --no-stealing, l’outil vole uniquement les jetons sans effectuer d’actions supplémentaires, permettant à l’attaquant de les exploiter ultérieurement.
  • Demande de nouveaux jetons d’accès : L’outil permet de demander de nouveaux jetons d’accès pour tous les utilisateurs ou pour un utilisateur spécifique du locataire compromis.

Configuration de l’environnement d’attaque

Enregistrement automatisé d’une application Azure

Pour enregistrer automatiquement une application dans Azure à l’aide du script Python fourni, suivez ces étapes :

  1. Assurez-vous que Python3 est installé sur votre machine.

  2. Clonez le dépôt 365-Stealer :

    root@kitploit:~
    git clone https://github.com/AlteredSecurity/365-Stealer.git
    cd 365-Stealer
    
  3. Installez les modules Python requis :

    root@kitploit:~
    pip install -r requirements.txt
    
  4. Exécutez le script d’enregistrement automatique de l’application Azure :

    root@kitploit:~
    python 365-Stealer.py --app-registration
    
  • Le script vous demandera de fournir votre ID de locataire Azure, le nom souhaité de l’application et l’URI de redirection.
  • Vous choisirez également une méthode d’authentification (OAuth avec secret client ou flux de code d’appareil) et définirez les autorisations API (par défaut, LowImpact ou personnalisées).
  • Suivez les invites pour terminer l’enregistrement de l’application.

Enregistrement manuel d’une application Azure

Si vous préférez enregistrer manuellement une application Azure, suivez ces étapes :

  1. Connectez-vous au portail Azure : Rendez-vous sur https://portal.azure.com et connectez-vous à votre compte.
  2. Accédez à Microsoft Entra ID : Dans le portail, naviguez vers Microsoft Entra ID.
  3. Allez dans Inscriptions d’applications : Cliquez sur Inscriptions d’applications dans le menu de gauche.
  4. Créez une nouvelle inscription : Cliquez sur Nouvelle inscription pour commencer le processus d’enregistrement d’une nouvelle application.
  5. Fournissez les détails de l’application :
    • Nom : Entrez un nom pour votre application. Ce nom sera affiché à l’utilisateur lors du processus de consentement.
    • Types de comptes pris en charge : Sélectionnez Comptes dans un répertoire organisationnel (n’importe quel locataire Microsoft Entra ID - Multilocataire).
  6. Définissez l’URI de redirection :
    • Fournissez l’URI de redirection qui pointe vers votre page de phishing 365-Stealer. Le format doit être https://<DOMAINE/IP>:<PORT>/login/authorized, où votre domaine ou IP correspond à l’endroit où vous hébergerez l’application 365-Stealer.
  7. Terminez l’inscription :
    • Une fois tous les détails saisis, cliquez sur Inscrire pour créer l’application.

app registration app registration

Configuration de l’application

Création de secrets client

  1. Accédez à Certificats et secrets :
    • Dans le portail Azure, rendez-vous dans la section Certificats et secrets de votre application enregistrée.
  2. Créez un nouveau secret client :
    • Cliquez sur Nouveau secret client, fournissez une description pour le secret, puis cliquez sur Ajouter.
  3. Enregistrez la valeur du secret :
    • Une fois créé, copiez et stockez la valeur du secret dans un endroit sûr, car vous ne pourrez plus la récupérer après avoir quitté la page.
Client Secrets

Ajout d’autorisations API

  1. Accédez aux autorisations API :
    • Dans le portail Azure, cliquez sur l’onglet Autorisations API sous votre application.
  2. Ajoutez des autorisations :
    • Cliquez sur Ajouter une autorisation pour commencer à sélectionner les autorisations nécessaires.
  3. Sélectionnez Microsoft Graph :
    • Sous les API disponibles, sélectionnez Microsoft Graph.
  4. Choisissez des autorisations déléguées :
    • À l’étape suivante, cliquez sur Autorisations déléguées pour attribuer des autorisations qui agissent au nom de l’utilisateur connecté.
  5. Sélectionnez les autorisations requises :
    1. Contacts.Read
    2. Mail.Read
    3. Notes.Read.All
    4. Mailboxsettings.ReadWrite
    5. Files.ReadWrite.All
    6. Mail.Send
    7. User.ReadBasic.All
Client Secrets

Mise en place de 365-Stealer

Instructions étape par étape

  1. Clonez le dépôt 365-Stealer :

    git clone https://github.com/AlteredSecurity/365-Stealer.git

  2. Installez les applications requises :

    Python3

    XAMPP

  3. Extrayez et enregistrez les fichiers :

    • Après le clonage, copiez le dossier 365-Stealer et placez-le dans C:\xampp\htdocs\ afin d’héberger l’application PHP et d’exécuter Python.
  4. Installez les dépendances Python : Exécutez la commande suivante pour installer les bibliothèques Python nécessaires.

    root@kitploit:~
    cd C:\xampp\htdocs\365-Stealer
    pip install -r requirements.txt
    
  5. Suivez les instructions supplémentaires : Après avoir installé les applications et dépendances requises, assurez-vous de suivre les instructions fournies dans le fichier yoursVictims/Readme.md. Celui-ci vous guidera dans la création des bases de données et tables nécessaires au bon fonctionnement de 365-Stealer.

Configuration du portail de gestion 365-Stealer

Modification des chemins

  1. Ajustez les chemins des scripts :

    • Si nécessaire, modifiez les chemins de 365-Stealer.py, de la base de données et de python3 dans le fichier index.php situé dans C:/xampp/htdocs/yourvictims/.
Managemeent Config
  1. Gestion des espaces dans les chemins de fichiers :

    • Si Python est installé dans un répertoire contenant des espaces dans le chemin (par exemple, "Program Files"), placez le chemin entre guillemets. Par exemple : "C:/Program Files/Python/python.exe"
Managemeent Config

Activation de la liste blanche IP pour le portail de gestion 365-Stealer

  1. Liste blanche par défaut :

    • Par défaut, la liste blanche IP est activée et le portail de gestion n’est accessible que depuis localhost.
  2. Ajout d’adresses IP distantes :

    • Si vous souhaitez autoriser l’accès depuis une adresse IP distante, ajoutez l’adresse IP souhaitée dans la configuration.
  3. Désactivation de la liste blanche IP :

    • Si vous souhaitez désactiver complètement la liste blanche IP, définissez $enableIpWhiteList = false; dans le fichier de configuration.
Managemeent Config

Considérations OPSEC

Restrictions d’accès : Pour des raisons de sécurité, réservez toujours l’accès au portail de gestion 365-Stealer à une infrastructure que vous contrôlez.

Évitez l’exposition publique : N’exposez jamais le portail de gestion 365-Stealer directement sur Internet. Assurez-vous qu’il n’est accessible que via des réseaux privés sécurisés pour éviter toute compromission.

Aide en ligne de commande

root@kitploit:~
usage: 365-Stealer.py [-h] [--app-registration] [--set-config] [--get-config] [--code CODE] [--token TOKEN] [--client-id CLIENT_ID]
                      [--client-secret CLIENT_SECRET] [--refresh-token REFRESH_TOKEN] [--token-path TOKEN_PATH]
                      [--refresh-all] [--refresh-user REFRESH_USER] [--redirect-url REDIRECT_URL]
                      [--database-path DATABASE_PATH] [--no-stealing] [--upload UPLOAD] [--create-rules CREATE_RULES]
                      [--send-mail SEND_MAIL] [--delete-all-data] [--delete-user-data DELETE_USER_DATA] [--run-app]
                      [--no-ssl] [--port PORT] [--disable-logs]
                      [--injection]
                      [--custom-steal {listusers,checklicence,outlook,onedrive,onenote} [{listusers,checklicence,outlook,onedrive,onenote} ...]]
                      [--delay DELAY]
optional arguments:
  -h, --help            show this help message and exit
  --app-registration    Azure App Registration
  --set-config          Set 365-Stealer Configuration
  --get-config          Get 365-Stealer Configuration
  --code CODE           Provide Authorization Code
  --token TOKEN         Provide Access Token
  --client-id CLIENT_ID
                        Provide Application Client ID
  --client-secret CLIENT_SECRET
                        Provide Application Client Secret
  --refresh-token REFRESH_TOKEN
                        Provide Refresh Token
  --token-path TOKEN_PATH
                        Provide Access Token file path
  --refresh-all         Steal all user's data again.
  --refresh-user REFRESH_USER
                        Steal particular user's data again.(Provide EmailID)
  --redirect-url REDIRECT_URL
                        Redirect Url
  --database-path DATABASE_PATH
                        Provide Database Path
  --no-stealing         Steal only Tokens
  --upload UPLOAD       Add files in victim's OneDrive(Provide File Path)
  --create-rules CREATE_RULES
                        Provide json file containing outlook rules
  --send-mail SEND_MAIL
                        Provide json file to send email
  --delete-all-data     Delete all data from the database!
  --delete-user-data DELETE_USER_DATA
                        Delete specific user data from the database!
  --run-app             Host the Phising App
  --no-ssl              Use http(port 80)
  --port PORT           Provide custom port to Host the Phishing App
  --disable-logs        Disable all http access logs
  --custom-steal {listusers,checklicence,outlook,onedrive,onenote} [{listusers,checklicence,outlook,onedrive,onenote} ...]
                        Steal specific data
  --injection           Enable Macro Injection
  --delay DELAY         Delay the request by specifying time in seconds while stealing

Blog

Attaque d’accès initial dans Azure – Comprendre et exécuter l’attaque par octroi de consentement illicite en 2025

Article de blog pour la nouvelle version de 365-Stealer, une réécriture complète de l’ancienne version. Cet article explore le fonctionnement de l’attaque par octroi de consentement illicite (ICG) dans Microsoft 365.

L’ancien article de blog - Introduction à 365-Stealer

Bogues et demandes de fonctionnalités

Merci de signaler tout bogue ou demande de fonctionnalité en ouvrant un ticket (issue).

Contribuer

Si vous souhaitez contribuer à ce projet et l’améliorer, votre aide est la bienvenue.

Télécharger l’outil
  • Génération de jetons d’accès à l’aide d’informations d’identification : Avec les options --refresh-token, --client-id et --client-secret, l’attaquant peut facilement obtenir de nouveaux jetons d’accès.
  • Automatisation de l’enregistrement d’application Azure : L’option --app-registration automatise le processus d’enregistrement d’une application Azure, facilitant la mise en place de l’infrastructure d’attaque sans intervention manuelle.
  • Vol sélectif de données : Avec l’option --custom-steal, l’attaquant peut voler sélectivement des données provenant de sources spécifiques comme OneDrive, Outlook, etc.
  • Partage de données : Toutes les données compromises sont sauvegardées dans un fichier database.db, qui peut être partagé avec son équipe pour exploiter les jetons et données volés existants.
  • Recherche et filtrage des e-mails : L’attaquant peut rechercher des e-mails par mot‑clé, sujet, adresse e-mail de l’utilisateur, ou filtrer les e-mails avec pièces jointes depuis le portail de gestion 365-Stealer.
  • Exportation des données utilisateur : L’outil permet de récupérer les informations des utilisateurs du locataire compromis et de les exporter dans un fichier CSV pour une analyse ultérieure.