Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
SSOh-No — Outil d'énumération d'utilisateurs et de pulvérisation de mots de passe pour tester Azure AD | Kitploit
Outils/GitHubGitHub/optionalctf/ssoh-no
Attaques de Mots de PasseTests d'IntrusionSécurité CloudAuthentification
GitHuboptionalctf/ssoh-no

SSOh-No

Outil d'énumération d'utilisateurs et de pulvérisation de mots de passe pour tester Azure AD

Voir le dépôt
7110il y a 4 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

SSOh-No

Cet outil est conçu pour énumérer les utilisateurs, effectuer du password spraying et des attaques par force brute contre toute organisation utilisant Azure AD ou O365.

En général, ce point de terminaison renvoie des erreurs extrêmement verbeuses qui peuvent être exploitées pour énumérer les utilisateurs et valider leurs mots de passe via des attaques de force brute ou de pulvérisation, tout en échouant à enregistrer toute tentative d'authentification échouée.

Cet outil est une version armée d'une preuve de concept démontrée dans l'article de recherche d'Ars Technica qui discute des techniques utilisées pour exploiter le point de terminaison.

Ce point de terminaison est connu de Microsoft, mais, comme à son habitude, il a été qualifié de fonctionnalité, pas d'un bug.

Ce point de terminaison applique bien le « smart locking », qui peut être contourné en changeant d'adresse IP.

Pourquoi est-ce unique ?

Le point de terminaison SSO Autologon ne contient aucun enregistrement, à l'exception possible de la mise à jour de l'heure de « Last Logon » de l'utilisateur.

Les éléments suivants ont été testés et ne contiennent aucun journal :

  • AzureAD
  • Sentinel
  • Defender for Identity (anciennement Advanced Thread Protection)
  • Defender for Cloud Apps

Utilisation

root@kitploit:~
$ ./SSOh-No -h
usage: SSOh-No [-h|--help] [-e|--email "<value>"] [-p|--password "<value>"]
               [-U|--userlist "<value>"] [-o|--outfile "<value>"]

               Enumerate and abuse a sub-par Azure SSO endpoint.

Arguments:

  -h  --help      Affiche l'aide
  -e  --email     Adresse e-mail à interroger. Exemple : [email protected]
  -p  --password  Mot de passe à tester. Exemple : Password123!
  -U  --userlist  Spécifie la liste d'utilisateurs à énumérer
  -o  --outfile   Spécifie le fichier de sortie. Exemple : validated.txt

Fonctionnalités à venir

  • Implémentation d'un proxy pour contourner le smart lock
  • Force brute de mots de passe à partir de listes de mots de passe (utilisateur unique – aucun plan pour la force brute de listes de mots de passe contre une liste d'utilisateurs)
Télécharger l’outil