
Outil d'énumération d'utilisateurs et de pulvérisation de mots de passe pour tester Azure AD
Cet outil est conçu pour énumérer les utilisateurs, effectuer du password spraying et des attaques par force brute contre toute organisation utilisant Azure AD ou O365.
En général, ce point de terminaison renvoie des erreurs extrêmement verbeuses qui peuvent être exploitées pour énumérer les utilisateurs et valider leurs mots de passe via des attaques de force brute ou de pulvérisation, tout en échouant à enregistrer toute tentative d'authentification échouée.
Cet outil est une version armée d'une preuve de concept démontrée dans l'article de recherche d'Ars Technica qui discute des techniques utilisées pour exploiter le point de terminaison.
Ce point de terminaison est connu de Microsoft, mais, comme à son habitude, il a été qualifié de fonctionnalité, pas d'un bug.
Ce point de terminaison applique bien le « smart locking », qui peut être contourné en changeant d'adresse IP.
Le point de terminaison SSO Autologon ne contient aucun enregistrement, à l'exception possible de la mise à jour de l'heure de « Last Logon » de l'utilisateur.
Les éléments suivants ont été testés et ne contiennent aucun journal :
$ ./SSOh-No -h
usage: SSOh-No [-h|--help] [-e|--email "<value>"] [-p|--password "<value>"]
[-U|--userlist "<value>"] [-o|--outfile "<value>"]
Enumerate and abuse a sub-par Azure SSO endpoint.
Arguments:
-h --help Affiche l'aide
-e --email Adresse e-mail à interroger. Exemple : [email protected]
-p --password Mot de passe à tester. Exemple : Password123!
-U --userlist Spécifie la liste d'utilisateurs à énumérer
-o --outfile Spécifie le fichier de sortie. Exemple : validated.txt