Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
oauthseeker — Une application OAuth malveillante qui peut être utilisée pour des attaques de phishing internes et externes ciblant les utilisateurs de Microsoft Azure et Office365. | Kitploit
Outils/GitHubGitHub/praetorian-inc/oauthseeker
Outils de PhishingOSINT pour l'Ingénierie SocialePost-ExploitationHameçonnageSécurité CloudIngénierie SocialeGestion des Identités et des Accès (IAM)AuthentificationRed Teaming
GitHubpraetorian-inc/oauthseeker

oauthseeker

Une application OAuth malveillante qui peut être utilisée pour des attaques de phishing internes et externes ciblant les utilisateurs de Microsoft Azure et Office365.

17721il y a 1 anVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt

OAuthSeeker

OAuthSeeker est un outil red team pour mener des attaques de phishing en utilisant des applications OAuth malveillantes afin de compromettre les identités des utilisateurs dans Microsoft Azure et Office365.

🚀 Fonctionnalités clés

OAuthSeeker offre les fonctionnalités clés suivantes :

  • Phishing OAuth d'application Azure : Effectuer des attaques de phishing OAuth ciblant les utilisateurs de Microsoft Azure et Office365 pour obtenir un accès à l'API Microsoft Graph et aux ressources Microsoft Azure.
  • Panneau de contrôle administrateur : Fournit un panneau de contrôle administrateur accessible par défaut sur l'interface localhost et inclut une authentification par défaut.
  • Actualisateur de jetons : Opérations automatisées d'actualisation des jetons pour maintenir actifs les jetons d'actualisation capturés associés aux identifiants capturés.
  • Apparences personnalisées : Capacité de ré-apparencer les composants frontend destinés aux utilisateurs pour correspondre à diverses identités de couverture utilisées lors des attaques de phishing.
  • Intégration LetsEncrypt : Configurer le support HTTPS avec LetsEncrypt pour des connexions sécurisées, ainsi que le support des certificats fournis par l'utilisateur et auto-signés.
  • Déploiement facile : Déployer facilement à l'aide d'un seul binaire Go contenant toutes les fonctionnalités intégrées avec des valeurs par défaut raisonnables pour la plupart des opérations.

⚙️ Guide de démarrage rapide

  1. Cloner le dépôt :
    root@kitploit:~
    git clone https://github.com/praetorian-inc/oauthseeker.git
    cd oauthseeker
    
  2. Compiler l'outil :
    root@kitploit:~
    go build -o oauthseeker ./cmd/oauthseeker/
    
  3. Obtenir un jeton d'accès pour l'enregistrement de l'application :
    root@kitploit:~
    export JWT=$(az account get-access-token --resource https://graph.microsoft.com | jq -r .accessToken)
    
  4. Enregistrer et installer une nouvelle application Systemd dans OAuthSeeker :
    root@kitploit:~
    sudo oauthseeker setup --access_token $JWT --azure --redirect_url $URL --name $NAME
    
  5. Naviguer vers l'interface administrative :
    root@kitploit:~
    open http://127.0.0.1:8080/admin/
    

🔍 Interface administrateur

OAuthSeeker fournit un panneau d'administration où les opérateurs peuvent visualiser les identifiants collectés, actualiser les jetons d'accès et utiliser l'API Microsoft Graph via une instance intégrée de GraphRunner. Les opérateurs peuvent explorer les identifiants individuels, en actualisant les jetons d'accès si nécessaire pour maintenir l'accès aux ressources Microsoft Graph. L'interface intégrée de GraphRunner simplifie la navigation vers OneDrive, SharePoint, Teams et Outlook, et peut être consultée via l'onglet « GraphRunner » dans la barre de navigation d'OAuthSeeker.

🎛️ Exploitation des jetons d'accès compromis

OAuthSeeker obtient des identifiants valides pour l'API Microsoft Graph, comprenant un JWT et un jeton d'actualisation, après la réussite du flux OAuth avec l'application. OAuthSeeker effectue automatiquement l'opération d'actualisation du jeton toutes les vingt-quatre heures pour garantir que les jetons d'actualisation restent actifs pendant toute leur période de validité et ne soient pas révoqués prématurément. Cependant, OAuthSeeker ne fournit aucun moyen direct d'exploiter ces jetons après leur obtention via une campagne de phishing par consentement OAuth. Cependant, il existe plusieurs outils existants qui peuvent être utilisés pour exploiter ces jetons pour la post-exploitation.

GraphRunner

GraphRunner est un kit d'outils de post-exploitation pour Microsoft 365, permettant aux attaquants d'exploiter un accès authentifié à l'API Graph de Microsoft. Avec GraphRunner, les opérateurs peuvent rechercher et exporter des données à partir des e-mails, SharePoint et Teams, énumérer les autorisations des utilisateurs, déployer des applications malveillantes, et plus encore. C'est un moyen puissant de piller les comptes compromis et de maintenir la persistance dans un environnement Microsoft 365. Black Hills Information Security a initialement développé cet outil, et ils ont un webcast informatif intitulé GraphRunner: A Post-Exploitation Toolset for M365 discutant de l'utilisation de l'outil et des chemins d'attaque courants.

GraphSpy

GraphSpy est un outil polyvalent conçu pour les opérations avancées de red team dans Microsoft 365, avec une interface web locale pour une gestion efficace des jetons. Il permet un accès simplifié à OneDrive, SharePoint et Outlook, en prenant en charge le phishing par code d'appareil avec interrogation simultanée des codes. L'outil simplifie les interactions avec les API Microsoft, permettant aux attaquants d'exécuter des requêtes personnalisées et d'effectuer des opérations ciblées d'extraction de données et de persistance sur plusieurs projets. Plus d'informations sont disponibles dans une interview YouTube avec l'auteur de GraphSpy intitulée GraphSpy - Offensive Security Tool for Microsoft 365 with Keanu Nys.

OAuthAzure

OAuthAzure est un utilitaire qui peut être utilisé avec OAuthSeeker pour la post-exploitation et l'énumération des ressources dans un environnement Azure. OAuthSeeker vous permet d'effectuer une attaque de phishing où vous pouvez demander des privilèges user_impersonation dans Microsoft Azure, ce qui vous permet alors d'accéder à toutes les ressources Azure au nom du compte utilisateur victime. Par défaut, OAuthSeeker demande des jetons de l'API Graph car l'audience de jeton demandée pour le JWT peut être soit pour l'API Microsoft Graph, soit pour Microsoft Azure, mais pas les deux en même temps. Par défaut, nous demandons un accès à l'API Graph dans OAuthSeeker, mais OAuthAzure peut ensuite être utilisé pour échanger le JWT et le jeton d'actualisation obtenus contre un jeton Microsoft Azure pour accéder aux capacités d'usurpation d'identité Azure.

OAuthPillage

OAuthPillage est un utilitaire inclus dans le framework OAuthSeeker pour effectuer de la post-exploitation en utilisant des jetons compromis de l'API Microsoft Graph. Cet utilitaire vous permet d'exploiter un jeton compromis de l'API Microsoft Graph avec la capacité de lister les privilèges utilisateur via la permission User.ReadBasic.All afin de vider toutes les informations sur les utilisateurs disponibles dans Microsoft Azure pour les utiliser dans des attaques de phishing supplémentaires ciblant une organisation victime.

📚 Documentation

Reportez-vous à la documentation et aux instructions de configuration détaillées pour des instructions de configuration détaillées, des options de configuration, des considérations de sécurité opérationnelles et des exemples d'utilisation.

Télécharger l’outil