
Énumère les comptes et domaines Microsoft 365 valides via l'analyse des réponses, avec prise en charge de la pulvérisation de mots de passe et détection de limitation pour éviter les verrouillages.
Oh365UserFinder est utilisé pour identifier les comptes et domaines o365 valides sans risque de verrouillage de comptes. L'outil analyse les réponses pour déterminer si le drapeau « IfExistsResult » est nul ou non, et répond de manière appropriée si l'utilisateur est valide. L'outil tente d'identifier les faux positifs en fonction de la réponse, et crée automatiquement une période d'attente pour permettre la réinitialisation de la valeur de limitation, ou avertit l'utilisateur d'augmenter les délais entre les tentatives.
Oh365UserFinder peut également identifier facilement si un domaine existe dans o365 en utilisant le drapeau -d ou --domain. Cela évite d'avoir à copier l'URL depuis les notes et à la saisir dans la barre d'URL avec le domaine cible.
Avec la version 1.1.0, l'arrosage de mots de passe (password spraying) est désormais possible. Si l'authentification multifacteur (MFA) est activée, l'outil DEVRAIT l'identifier lors du signalement d'un compte valide. Gardez à l'esprit que des verrouillages de comptes sont possibles si trop de tentatives incorrectes sont effectuées. Assurez-vous de consulter votre client pour déterminer la politique de verrouillage si vous avez des inquiétudes.
git clone https://github.com/dievus/oh365userfinder.git
pip3 install -r requirements.txt
Cela exécutera le script d'installation pour ajouter les dépendances nécessaires à votre système.
python3 oh365userfinder.py -h
-e, --email - Requis pour exécuter Oh365UserFinder sur un seul compte email\n
-r, --read - Lit à partir d'un fichier texte contenant des emails (ex. -r emails.txt)\n
-t, --timeout - Définit une pause entre les tentatives en secondes (ex. -t 60)\n
-w, --write - Écrit les emails valides dans un document texte (ex. -w validemails.txt)\n
-c, --csv - Écrit les emails valides dans un fichier CSV (ex. -c validemails.csv)\n
-d, --domain - Vérifie si le domaine listé est valide ou non (ex. -d mayorsec.com)\n
--verbose - Affiche les tests de manière détaillée\n
-ps, --pwspray - Effectue un arrosage de mots de passe sur une liste de comptes\n
-p, --password - Mot de passe à tester\n
-el, --elist - Emails à tester
python3 oh365userfinder.py -d mayorsec.com
python3 oh365userfinder.py -e [email protected]
python3 oh365userfinder.py -r testemails.txt -w valid.txt
python3 oh365userfinder.py -r emails.txt -w validemails.txt -t 30
python3 oh365userfinder.py -r emails.txt -c validemails.csv -t 30
python3 oh365userfinder.py -p <motdepasse> --pwspray --elist <nomdeliste>
Notez que Microsoft dispose de certaines protections qui peuvent, de temps en temps, fournir des faux positifs dans les réponses. Si vous suspectez que cela se produit, faites une pause dans les tests, puis reprenez en augmentant la durée entre les tentatives à l'aide du drapeau -t.
Ce projet a commencé comme un portage de Python2 vers Python3 d'un outil nommé o365Creeper développé par Korey Mckinley, et a rapidement évolué pour devenir ce qu'il est aujourd'hui.