Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
GoMapEnum — Énumération d'utilisateurs et bruteforce de mots de passe sur Azure, ADFS, OWA, O365, Teams et collecte d'e-mails sur Linkedin | Kitploit
Outils/GitHubGitHub/nodauf/gomapenum
OSINT (Renseignement de Sources Ouvertes)ReconnaissanceAttaques de Mots de PasseCollecte d'InformationsTests d'IntrusionSécurité CloudCollecte d'Emails
GitHubnodauf/gomapenum

GoMapEnum

Énumération d'utilisateurs et bruteforce de mots de passe sur Azure, ADFS, OWA, O365, Teams et collecte d'e-mails sur Linkedin

Voir le dépôt
49261il y a 11 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Goland card

Ce projet a été écrit à l'origine pour apprendre Golang et explorer les différentes méthodes que j'ai rencontrées lors de tests d'intrusion pour énumérer ou forcer les utilisateurs, et les rassembler. Si vous rencontrez des erreurs, n'hésitez pas à ouvrir un ticket et je ferai de mon mieux pour les corriger ou améliorer les outils.

GoMapEnum

Rien de nouveau, mais les techniques existantes sont réunies dans un seul outil.

Les captures d'écran ci-dessous ne sont pas à jour et la ligne de commande a changé

Description

Résumé

Le module recommandé est o365 pour l'énumération des utilisateurs et l'attaque par force brute / pulvérisation de mots de passe. Des informations supplémentaires peuvent être récupérées pour éviter le verrouillage de compte, savoir que le mot de passe est correct mais expiré, que l'authentification multifacteur est activée, etc.

LinkedIn

Ce module doit être utilisé pour récupérer une liste d'adresses e-mail avant de les valider via un module d'énumération d'utilisateurs. L'entreprise sera recherchée sur LinkedIn et toutes les personnes y travaillant seront renvoyées dans le format spécifié.

Notez qu'aucun profil ne sera consulté et donc l'utilisateur ne recevra aucune notification.

Les cookies de session LinkedIn li_at et JSESSIONID sont requis.

Énumération d'utilisateurs sur owa

SearchEngine

Ce module doit être utilisé pour récupérer une liste d'adresses e-mail avant de les valider via un module d'énumération d'utilisateurs. Le nom de l'entreprise sera recherché sur Google et Bing avec une dork pour trouver des personnes travaillant dans l'entreprise (site:linkedin.com/in+"%s"). Les titres des résultats seront analysés pour produire des adresses e-mail au format spécifié.

Énumération d'utilisateurs sur owa

Azure

Énumération d'utilisateurs

Le module Azure est uniquement disponible pour énumérer les utilisateurs d'un locataire. La requête d'authentification sera effectuée sur https://autologon.microsoftazuread-sso.com, une réponse détaillée indique si le compte n'existe pas, si une authentification multifacteur est requise, si le compte est verrouillé, etc.

Énumération d'utilisateurs sur Azure

ADFS

Attaque par force brute / pulvérisation de mots de passe

Le module ADFS est uniquement disponible pour forcer ou pulvériser un mot de passe. La requête d'authentification est envoyée à https://<target>/adfs/ls/idpinitiatedsignon.aspx?client-request-id=<randomGUID>&pullStatus=0. Un message d'erreur peut informer l'utilisateur si le mot de passe est expiré.

Attaque par force brute / pulvérisation de mots de passe sur ADFS

O365

Ce module permet d'énumérer les utilisateurs et de forcer / pulvériser les mots de passe.

Énumération d'utilisateurs

Plusieurs modes sont disponibles : office, oauth2 et onedrive (pas encore implémenté). Le mode office est recommandé car aucune authentification n'est effectuée. Oauth2 peut récupérer des informations supplémentaires via le code d'erreur AADSTS (authentification multifacteur activée, compte verrouillé, compte désactivé).

Attaque par force brute / pulvérisation de mots de passe sur o365

Attaque par force brute / pulvérisation de mots de passe

Comme pour l'énumération d'utilisateurs, deux modes sont disponibles : oauth2 et autodiscover (pas encore implémenté). Oauth2 est le mode recommandé ; il permet d'obtenir beaucoup d'informations grâce au code d'erreur AADSTS.

Énumération d'utilisateurs sur o365

OWA

Ce module permet d'énumérer les utilisateurs et de forcer / pulvériser les mots de passe. Actuellement, l'authentification NTLM et basique sont prises en charge.

Énumération d'utilisateurs

L'énumération est effectuée avec des requêtes d'authentification. L'authentification pour un utilisateur inexistant prendra plus de temps que pour un utilisateur valide. Dans un premier temps, le temps de réponse moyen pour un utilisateur invalide sera calculé, puis le temps de réponse de chaque requête d'authentification sera comparé.

Énumération d'utilisateurs sur owa

Attaque par force brute / pulvérisation de mots de passe

Veuillez noter qu'aucun mécanisme de verrouillage de compte ne peut être implémenté car aucune information à ce sujet n'est renvoyée.

Attaque par force brute / pulvérisation de mots de passe sur owa

Teams

Ce module permet d'énumérer les utilisateurs via les fonctionnalités de recherche.

Énumération d'utilisateurs

Par défaut, une organisation est accessible depuis une autre organisation. Des informations telles que le prénom, le nom, l'état de présence, le message d'absence, etc. peuvent être récupérées. Si aucun message n'est envoyé, l'utilisateur ciblé ne saura pas qu'il a été recherché. Cela peut être utile pour valider discrètement une liste d'adresses e-mail cibles, détecter les utilisateurs en absence, etc.

Énumération d'utilisateurs sur Teams

SMTP

Énumération d'utilisateurs

Les serveurs SMTP peuvent être vulnérables à une faiblesse d'énumération d'utilisateurs. Trois techniques différentes permettent l'énumération des utilisateurs. Les mots-clés RCPT TO, VRFY et EXPN. Ce module trouve le MX pour le domaine spécifié et, par défaut, teste les trois méthodes pour trouver des utilisateurs valides.

Énumération d'utilisateurs sur SMTP

LDAP

Kerberos

SMB

Crédits

  • https://github.com/busterb/msmailprobe
  • https://github.com/0xZDH/o365spray/
  • https://github.com/xFreed0m/ADFSpray/
  • https://github.com/m8r0wn/CrossLinked
  • https://github.com/cytopia/smtp-user-enum
  • https://github.com/ropnop/kerbrute
  • https://github.com/leechristensen/tgscrack
  • https://github.com/ropnop/go-windapsearch
  • https://github.com/go-ldap/ldap
  • https://github.com/hirochachacha/go-smb2
  • https://github.com/jcmturner/gokrb5
  • ... et bien d'autres
Télécharger l’outil