Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Microsoft365_devicePhish — Un script proof-of-concept pour mener une attaque de phishing exploitant le flux d'autorisation OAuth de Microsoft 365 | Kitploit
Outils/GitHubGitHub/optiv/microsoft365_devicephish
Outils de PhishingHameçonnageTests d'IntrusionIngénierie SocialeAuthentificationRed TeamingSécurité des Emails
GitHuboptiv/microsoft365_devicephish

Microsoft365_devicePhish

Un script proof-of-concept pour mener une attaque de phishing exploitant le flux d'autorisation OAuth de Microsoft 365

Voir le dépôt
10625il y a 5 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Microsoft365_devicePhish

Abuser du flux d'autorisation OAuth de Microsoft 365 pour une attaque de phishing

Ceci est un script de preuve de concept simple qui permet à un attaquant de mener une attaque de phishing contre le flux d'autorisation OAuth de Microsoft 365. En l'utilisant, on peut se connecter aux points de terminaison API OAuth de Microsoft pour créer user_code et device_code et obtenir le access_token de l'utilisateur victime après une attaque de phishing réussie. Ensuite, le token peut être utilisé pour accéder à divers produits Office365 via l'API Microsoft Graph au nom de l'utilisateur victime. De plus, ce script a été créé pour aider une situation spécifique où une organisation cible utilisait un OTP par email (mot de passe à usage unique) pour son option MFA ; ainsi, avec une attaque de phishing réussie, on pourrait lire un code OTP généré par email depuis la boîte de réception de l'utilisateur victime pour contourner la MFA.

Plus de détails sur cette attaque de phishing et ce scénario peuvent être trouvés dans l'article de blog suivant.

Usage

root@kitploit:~
$ python3 devicePhish.py 
[INFO] Usage: python3 devicePhish.py <client_id>
[INFO] Example: python3 devicePhish.py fake-2ce0-4958-a61a-a5055ef62bf8

Exemple

  1. Génération de user_code et device_code à partir d'une application Azure :

image

  1. Après une attaque de phishing réussie, obtention de access_token et refresh_token pour un utilisateur victime :

image

  1. Après le déclenchement d'un OTP par email, lecture du code OTP depuis la boîte de réception de l'utilisateur victime :

image

  1. Après la lecture du code OTP par email, suppression de l'email OTP :

image

Crédits & Références

  • Présentation d'une nouvelle technique de phishing pour compromettre les comptes Office 365
  • TokenTactics
Télécharger l’outil