Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
MSOLSpray — Un outil de pulvérisation de mots de passe pour les comptes Microsoft Online (Azure/O365). Le script consigne si un identifiant utilisateur est valide, si l'authentification multifacteur (MFA) est activée sur le compte, si un locataire n'existe pas, si un utilisateur n'existe pas, si le compte est verrouillé ou si le compte est désactivé. | Kitploit
Outils/GitHubGitHub/dafthack/msolspray
OSINT (Renseignement de Sources Ouvertes)ReconnaissanceAttaques de Mots de PasseCollecte d'InformationsSécurité CloudAuthentification
GitHubdafthack/msolspray

MSOLSpray

Voir le dépôt
1.1k186il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Un outil de pulvérisation de mots de passe pour les comptes Microsoft Online (Azure/O365). Le script consigne si un identifiant utilisateur est valide, si l'authentification multifacteur (MFA) est activée sur le compte, si un locataire n'existe pas, si un utilisateur n'existe pas, si le compte est verrouillé ou si le compte est désactivé.

Partager

MSOLSpray

Un outil de pulvérisation de mots de passe pour les comptes Microsoft Online (Azure/O365). Le script enregistre si un identifiant utilisateur est valide, si l'authentification multifacteur (MFA) est activée sur le compte, si un locataire n'existe pas, si un utilisateur n'existe pas, si le compte est verrouillé ou si le compte est désactivé.

FAITES TRÈS ATTENTION À NE PAS VERROUILLER LES COMPTES !

Pourquoi un autre outil de pulvérisation ?

Oui, je sais qu'il existe d'autres outils de pulvérisation de mots de passe pour O365/Azure. La principale différence avec celui-ci est qu'il ne recherche pas seulement des mots de passe valides, mais aussi les informations extrêmement détaillées que vous donnent les codes d'erreur Azure AD. Ces codes d'erreur fournissent des informations indiquant si l'authentification multifacteur est activée sur le compte, si un locataire n'existe pas, si un utilisateur n'existe pas, si le compte est verrouillé, si le compte est désactivé, si le mot de passe a expiré, et bien plus encore.

Cet outil fait donc double emploi, non seulement comme outil de pulvérisation de mots de passe, mais aussi comme outil de reconnaissance Microsoft Online qui fournira une énumération des comptes/domaines. Lors de tests limités, il semble qu'une connexion valide au point de terminaison OAuth2 de Microsoft Online ne déclenche pas automatiquement les textos/notifications push MFA, ce qui le rend très utile pour trouver des identifiants valides sans alerter la cible.

Enfin, cet outil fonctionne bien avec FireProx pour faire tourner les adresses IP sources sur les requêtes d'authentification. Lors des tests, cela a semblé éviter d'être bloqué par Azure Smart Lockout.

Présenté par :

Démarrage rapide

Vous aurez besoin d'un fichier de liste d'utilisateurs avec les adresses e-mail cibles, une par ligne. Ouvrez un terminal PowerShell à partir de la ligne de commande Windows avec 'powershell.exe -exec bypass'.

root@kitploit:~
Import-Module MSOLSpray.ps1
Invoke-MSOLSpray -UserList .\userlist.txt -Password Winter2020

Options de Invoke-MSOLSpray

root@kitploit:~
UserList  - Fichier UserList rempli de noms d'utilisateurs, un par ligne, au format "[email protected]"
Password  - Un mot de passe unique qui sera utilisé pour effectuer la pulvérisation.
OutFile   - Un fichier dans lequel écrire les résultats valides.
Force     - Force la pulvérisation à continuer et ne pas s'arrêter lorsque plusieurs verrouillages de comptes sont détectés.
URL       - L'URL contre laquelle pulvériser. Potentiellement utile si pointée vers une URL de passerelle API générée avec quelque chose comme FireProx pour randomiser l'adresse IP à partir de laquelle vous vous authentifiez.
Télécharger l’outil