
Un kit d'outils pour attaquer Office365
o365-attack-toolkit permet aux opérateurs d'effectuer des attaques de phishing OAuth.
Nous avons décidé de passer de l'ancien modèle de définitions statiques à une approche entièrement « interactive » avec le compte en temps réel.

Le point de terminaison de phishing est responsable du service du fichier HTML qui effectue le phishing des jetons OAuth.
Ensuite, le jeton sera utilisé par les services backend pour effectuer les attaques définies.
L'interface de gestion peut être utilisée pour inspecter les informations extraites de l'API Microsoft Graph.
Les e-mails des utilisateurs peuvent être consultés en recherchant des mots-clés spécifiques via l'interface de gestion. L'ancienne fonctionnalité de téléchargement des e-mails par mot-clé a été interrompue.
La nouvelle version de cet outil permet d'envoyer des e-mails HTML/TXT, y compris avec pièces jointes, à une adresse e-mail spécifique depuis l'utilisateur compromis. Cette fonctionnalité est extrêmement utile car envoyer un e-mail de harponnage depuis l'utilisateur est plus crédible.
L'API Microsoft Graph peut être utilisée pour accéder aux fichiers dans OneDrive, OneDrive Entreprise et les bibliothèques de documents SharePoint. Les fichiers des utilisateurs peuvent être recherchés et téléchargés de manière interactive via l'interface de gestion. L'ancienne fonctionnalité de téléchargement de fichiers par mot-clé a été interrompue.
Les documents des utilisateurs hébergés sur OneDrive/SharePoint peuvent être modifiés via l'API Graph. Dans la version initiale de cette boîte à outils, les 10 derniers fichiers étaient backdoorés avec une macro prédéfinie. Cela était risqué lors des opérations Red Team, d'où une utilisation limitée. Pour cette raison, nous avons implémenté une fonctionnalité de remplacement manuel de fichiers pour mieux contrôler l'attaque.
cd %GOPATH%
git clone https://github.com/mdsecactivebreach/o365-attack-toolkit
cd o365-attack-toolkit
dep ensure
go build
Un exemple de configuration ci-dessous :
[server]
host = 127.0.0.1
externalport = 30662
internalport = 8080
[oauth]
clientid = [REDACTED]
clientsecret = [REDACTED]
scope = "offline_access contacts.read user.read mail.read mail.send files.readWrite.all files.read files.read.all openid profile"
redirecturi = "http://localhost:30662/gettoken"
Avant d'utiliser cette boîte à outils, vous devez créer une application sur le portail Azure. Allez dans Azure Active Directory -> Inscriptions d'applications -> Enregistrer une application.

Après avoir créé l'application, copiez l'ID d'application dans le fichier de configuration.
Vous devez créer un secret client, comme illustré dans l'image suivante :

Mettez à jour le secret client dans le fichier de configuration.
L'interface de gestion permet à l'opérateur d'interagir avec les utilisateurs compromis.





