
Un outil de pulvérisation de mots de passe pour les comptes Microsoft Online (Azure/O365). Le script consigne si un identifiant utilisateur est valide, si l'authentification multifacteur (MFA) est activée sur le compte, si un locataire n'existe pas, si un utilisateur n'existe pas, si le compte est verrouillé ou si le compte est désactivé.
Un outil de pulvérisation de mots de passe pour les comptes Microsoft Online (Azure/O365). Le script enregistre si un identifiant utilisateur est valide, si l'authentification multifacteur (MFA) est activée sur le compte, si un locataire n'existe pas, si un utilisateur n'existe pas, si le compte est verrouillé ou si le compte est désactivé.
FAITES TRÈS ATTENTION À NE PAS VERROUILLER LES COMPTES !
Oui, je sais qu'il existe d'autres outils de pulvérisation de mots de passe pour O365/Azure. La principale différence avec celui-ci est qu'il ne recherche pas seulement des mots de passe valides, mais aussi les informations extrêmement détaillées que vous donnent les codes d'erreur Azure AD. Ces codes d'erreur fournissent des informations indiquant si l'authentification multifacteur est activée sur le compte, si un locataire n'existe pas, si un utilisateur n'existe pas, si le compte est verrouillé, si le compte est désactivé, si le mot de passe a expiré, et bien plus encore.
Cet outil fait donc double emploi, non seulement comme outil de pulvérisation de mots de passe, mais aussi comme outil de reconnaissance Microsoft Online qui fournira une énumération des comptes/domaines. Lors de tests limités, il semble qu'une connexion valide au point de terminaison OAuth2 de Microsoft Online ne déclenche pas automatiquement les textos/notifications push MFA, ce qui le rend très utile pour trouver des identifiants valides sans alerter la cible.
Enfin, cet outil fonctionne bien avec FireProx pour faire tourner les adresses IP sources sur les requêtes d'authentification. Lors des tests, cela a semblé éviter d'être bloqué par Azure Smart Lockout.
Présenté par :
Vous aurez besoin d'un fichier de liste d'utilisateurs avec les adresses e-mail cibles, une par ligne. Ouvrez un terminal PowerShell à partir de la ligne de commande Windows avec 'powershell.exe -exec bypass'.
Import-Module MSOLSpray.ps1
Invoke-MSOLSpray -UserList .\userlist.txt -Password Winter2020
UserList - Fichier UserList rempli de noms d'utilisateurs, un par ligne, au format "[email protected]"
Password - Un mot de passe unique qui sera utilisé pour effectuer la pulvérisation.
OutFile - Un fichier dans lequel écrire les résultats valides.
Force - Force la pulvérisation à continuer et ne pas s'arrêter lorsque plusieurs verrouillages de comptes sont détectés.
URL - L'URL contre laquelle pulvériser. Potentiellement utile si pointée vers une URL de passerelle API générée avec quelque chose comme FireProx pour randomiser l'adresse IP à partir de laquelle vous vous authentifiez.