
Utilitaire offensif de récolte de jetons qui recherche dans la mémoire des processus x64 et les fichiers de cache TokenBroker des jetons JWT Azure AD/O365 dans Office, Edge, Teams et PowerShell.
Est un petit outil pour extraire des JWT (ou des données ressemblant à des JWT) de différents processus, comme PowerShell, Excel, Word ou autres. L'idée a été inspirée de l'article de blog https://mrd0x.com/stealing-tokens-from-office-applications/ de l'incroyable @mrd0x.
Dans la nouvelle version, j'ai ajouté les recherches du fabuleux @_xpn_ et son article https://blog.xpnsec.com/wam-bam/.
AzTokenFinder.exe --help
--mode Required. (Default: Online) Use mode 'online' for parsing processes or use mode offline to decode TokenBroker Cache
--filename Set path to a BrokerCache File.
--processname Names of process you want to parse. Please omit the ".exe".
--processids ProcessIDs you want to parse.
--default Enumerate Edge, Excel, Word, PowerShell, Teams, Onedrive and PowerPoint.
--showexpiredtokens (Default: false) Shows expired tokens.
--targetapp (Default: false) Parses the files where Office, Azure CLI or Azure PowerShell stores its data. Can be Office
(TokenCache), AZCLI (Azure CLI) or AzPWSH (Azure Powershell)
--help Display this help screen.
--version Display version information.
Il n'y a rien de spécial là-dedans. Il ouvre simplement les processus que vous fournissez et cherche dans la mémoire des données ressemblant à des JWT, puis les extrait.
Il ne fonctionne actuellement qu'avec les processus x64.