
Deux outils GUI WinForms pour énumérer, rechercher et exfiltrer des données depuis des environnements M365 à l'aide de jetons OAuth au niveau de l'application.
Outillage Red Team pour l'exploitation de Microsoft 365 via l'API Microsoft Graph.

Deux outils GUI WinForms pour énumérer, rechercher et exfiltrer des données d'environnements M365 à l'aide de jetons OAuth au niveau application — aucune interaction utilisateur requise.
| Outil | Cible | Fonction |
|---|---|---|
MailPwned-GUI.ps1 | Exchange Online / Outlook | Parcourir les boîtes mail, rechercher des e-mails, télécharger des pièces jointes, envoyer des e-mails d'usurpation |
SharePwned-GUI.ps1 | SharePoint / OneDrive | Parcourir les sites et lecteurs, rechercher des fichiers, prévisualiser et télécharger des documents |
Ces outils sont destinés exclusivement à des engagements Red Team autorisés, à des tests d'intrusion et à des recherches en sécurité.
Les utiliser contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation écrite explicite de test est illégal et peut enfreindre les lois sur la fraude informatique (CFAA, Computer Misuse Act, etc.).
Les auteurs déclinent toute responsabilité en cas de mauvaise utilisation ou de dommages causés.
Trois méthodes d'authentification sont prises en charge par les deux outils :
-TenantId <guid> -ClientId <guid> -ClientSecret <secret>
-TenantId <guid> -ClientId <guid> -CertificateThumbprint <thumb>
-AccessToken <jwt>
GUI WinForms pour énumérer, rechercher, lire et exfiltrer des e-mails d'environnements M365/Exchange Online.
| Autorisation | Requise pour |
|---|---|
Mail.Read | Lire le courrier dans toutes les boîtes mail |
Mail.ReadWrite | Envoyer/répondre/transférer/supprimer (optionnel) |
User.Read.All | Énumérer toutes les boîtes mail (recherche globale) |
Remarque :
/v1.0/search/queryavec le type d'entitémessagene prend pas en charge les autorisations d'application. L'énumération des utilisateurs + la recherche par boîte mail est la seule approche viable avec des jetons d'application — c'est exactement ce que MailPwned implémente.
powershell.exe -STA -File .\MailPwned-GUI.ps1
-STA(Single-Threaded Apartment) est requis pour WinForms.
password, credentials, VPN, secret, etc.Une version CLI développée par Ethical-Kaizoku est disponible ici
GUI WinForms pour énumérer, parcourir, rechercher, prévisualiser et télécharger des fichiers à partir des sites SharePoint et des lecteurs OneDrive dans tout le locataire.
| Autorisation | Requise pour |
|---|---|
Sites.Read.All | Énumérer tous les sites SharePoint et parcourir les lecteurs |
Files.Read.All | Lire et télécharger des fichiers depuis n'importe quel lecteur |
User.Read.All | Énumérer les lecteurs OneDrive de tous les utilisateurs (optionnel) |
Repli : lorsque
Sites.Read.Alln'est pas disponible, SharePwned bascule sur l'énumération des lecteurs par utilisateur viaFiles.Read.All.
powershell.exe -STA -File .\SharePwned-GUI.ps1
/v1.0/search/query avec l'entité driveItem)Sites.Read.All est absentpassword, secret, private key, fichiers de configuration, .env, etc.L'en-tête Prefer: exchange.region=<region> route les requêtes vers le bon centre de données. Requis lors du ciblage de locataires dans des régions non par défaut.
https://graph.microsoft.com — aucun proxy ni relaisroles ; les journaux Graph montreront un accès au niveau application sous l'identité de l'application enregistréeMailPwned) évite d'appeler GET /users — empreinte réduite lorsqu'une liste d'UPN est déjà disponible via OSINT ou un accès antérieurdata: — aucune requête sortante à l'ouverturePour un usage éducatif et des tests de sécurité autorisés uniquement.
| Code | Région |
|---|
| EUR | Europe |
| FRA | France (souverain) |
| NAM | Amérique du Nord |
| GBR | Royaume-Uni |
| APC | Asie-Pacifique |
| AUS | Australie |
| CAN | Canada |
| IND | Inde |
| JPN | Japon |