Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
GraphSpy — Outil d'accès initial et de post-exploitation pour Entra ID et M365 avec une interface graphique basée sur navigateur | Kitploit
Outils/GitHubGitHub/redbyte1337/graphspy
Outils de PhishingMécanismes de PersistanceExfiltration de DonnéesCollecte d'InformationsPost-ExploitationTests d'IntrusionSécurité CloudAuthentificationRed Teaming
GitHubredbyte1337/graphspy

GraphSpy

Outil d'accès initial et de post-exploitation pour Entra ID et M365 avec une interface graphique basée sur navigateur

1.4k179il y a 2 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt

PyPi Version Python Version GitHub Sponsors Twitter LinkedIn

GraphSpy

root@kitploit:~
   ________                             _________
  /       /  by RedByte1337    __      /        /           
 /  _____/___________  ______ |  |__  /   _____/_____ ______
/   \  __\_  __ \__  \ \____ \|  |  \ \_____  \\____ \   |  |
\    \_\  \  | \/  __ \|  |_> |   \  \/        \  |_> \___  |
 \______  /__|  |____  |   __/|___|  /_______  /   ___/ ____|
        \/           \/|__|        \/        \/|__|   \/

Table des matières

  • GraphSpy
  • Table des matières
  • Démarrage rapide
    • Installation
    • Exécution
    • Utilisation
  • Fonctionnalités
  • Notes de version
  • Fonctionnalités à venir
  • Sponsors
  • Crédits

Démarrage rapide

Installation

Ce qui suit décrit le processus d'installation recommandé avec pipx afin d'éviter tout conflit de dépendances.

GraphSpy est conçu pour fonctionner sur tous les systèmes d'exploitation, bien qu'il ait été principalement testé sur Linux et Windows.

Pour d'autres options d'installation et des instructions détaillées, consultez la page d'installation sur le wiki.

root@kitploit:~
# Install pipx (skip this if you already have it)
apt install pipx
pipx ensurepath

# Install the latest version of GraphSpy from pypi
pipx install graphspy

Exécution

Après l'installation, l'application peut être lancée à l'aide de la commande graphspy depuis n'importe quel emplacement du système.

Lancer GraphSpy sans argument en ligne de commande démarre GraphSpy et le rend disponible sur http://127.0.0.1:5000 par défaut.

root@kitploit:~
graphspy

Ouvrez simplement http://127.0.0.1:5000 dans votre navigateur préféré pour commencer !

Utilisez les arguments -i et -p pour modifier l'interface et le port d'écoute.

root@kitploit:~
# Run GraphSpy on http://192.168.0.10
graphspy -i 192.168.0.10 -p 80
# Run GraphSpy on port 8080 on all interfaces
graphspy -i 0.0.0.0 -p 8080

Pour des instructions détaillées et les autres arguments en ligne de commande, veuillez vous référer à la page d'exécution sur le wiki.

Utilisation

Veuillez consulter le wiki GitHub pour tous les détails d'utilisation.

Pour un aperçu rapide des fonctionnalités, consultez le billet de blog officiel de la version.

Développement

Si vous contribuez à GraphSpy ou modifiez l'implémentation interne, commencez ici :

  • DEVELOPMENT.md - architecture, cycle de vie des requêtes, modèle de schéma et règles d'extension
  • AI_POLICY.md - Important : lisez la politique décrivant l'utilisation acceptable de l'IA pour ce projet si vous avez l'intention d'utiliser l'IA
  • AI.md - garde-fous canoniques de codage et de revue pour les humains et les agents de codage

Fonctionnalités

Jetons d'accès et d'actualisation

Stockez vos jetons d'accès et d'actualisation pour plusieurs utilisateurs et portées (scopes) au même endroit.

Jetons d'accès

Jetons d'actualisation

Basculez facilement entre eux ou demandez de nouveaux jetons d'accès depuis n'importe quelle page.

Barre latérale des jetons

Codes d'appareil

Créez et interrogez facilement plusieurs codes d'appareil à la fois. Si un utilisateur s'est authentifié avec le code d'appareil, GraphSpy stockera automatiquement le jeton d'accès et d'actualisation dans sa base de données.

Codes d'appareil

Configurez des actions automatiques à exécuter instantanément après une authentification réussie par code d'appareil.

  1. Device PRT : Enregistrez/joignez un nouvel appareil à Entra ID, obtenez le certificat de l'appareil et utilisez-le pour générer un Primary Refresh Token (PRT)
  2. Winhello : Tout ce qui est dans Device PRT + tenter d'inscrire l'appareil factice auprès de Windows Hello For Business (whfb) pour obtenir des clés WinHello.
  3. D'autres actions à venir...

Action Winhello du code d'appareil

Méthodes MFA

Affichez, modifiez et créez des méthodes MFA liées au compte de l'utilisateur.

Aperçu des méthodes MFA

Les méthodes MFA suivantes peuvent être ajoutées depuis GraphSpy pour mettre en place une persistance :

  • Microsoft Authenticator App
  • Application OTP personnalisée, ou utilisez GraphSpy comme application OTP pour générer des codes TOTP à la volée !
  • Clés de sécurité FIDO !
  • Adresse e-mail alternative
  • Téléphones mobile / bureau / alternatif (SMS ou appel)

Méthodes MFA FIDO

Primary Refresh Tokens (PRTs)

Demandez, importez ou utilisez des Primary Refresh Tokens depuis GraphSpy.

Ces PRT sont bien plus puissants que les refresh tokens classiques, car ils ne sont pas liés à une application spécifique, mais peuvent être utilisés pour obtenir des jetons d'accès pour N'IMPORTE QUELLE application/portée en tant qu'utilisateur (aussi bien FOCI que non-FOCI).

Aperçu des PRT

De plus, ces jetons PRT peuvent être utilisés pour générer des cookies PRT, qui peuvent être importés directement dans un navigateur pour fournir un accès interactif complet à toute application web intégrée à l'authentification unique (SSO) d'Entra ID.

Cookies PRT

Windows Hello For Business

Enregistrez des clés Windows Hello For Business (whfb) dans GraphSpy pour une combinaison utilisateur et appareil, ou importez-les depuis un autre outil ou un appareil compromis.

Ces clés WinHello peuvent être utilisées pour générer de nouveaux Primary Refresh Tokens pour l'utilisateur, même après des réinitialisations de mot de passe, ce qui en fait une persistance de compte très puissante !

Clés Winhello

Fichiers et SharePoint

Parcourez les fichiers et dossiers dans le OneDrive de l'utilisateur ou dans tout site SharePoint accessible via une interface intuitive d'explorateur de fichiers.

Bien sûr, les fichiers peuvent également être téléchargés directement, ou de nouveaux fichiers peuvent être importés.

OneDrive

En outre, listez les fichiers récemment consultés par l'utilisateur ou les fichiers qui lui ont été partagés.

Fichiers récents

Outlook

Ouvrez la messagerie web Outlook de l'utilisateur en un seul clic en utilisant simplement un jeton d'accès Outlook (FOCI) !

Outlook GraphSpy

Outlook

Ou utilisez le module Outlook Graph pour lister, lire, rechercher, supprimer, répondre ou envoyer des e-mails avec simplement un jeton d'accès pour l'API MS Graph !

Aperçu du module Graph Outlook

Composez des e-mails entièrement formatés en HTML directement dans GraphSpy et incluez des images et des pièces jointes.

Aperçu du module Graph Outlook

MS Teams

Lisez et envoyez des messages à l'aide du module Microsoft Teams avec un jeton d'accès FOCI de l'API skype (https://api.spaces.skype.com/).

MS Teams GraphSpy

Recherche Graph

Recherchez des mots-clés dans toutes les applications Microsoft 365 à l'aide de l'API Microsoft Search.

Par exemple, utilisez cette fonctionnalité pour rechercher des fichiers ou des e-mails contenant des mots-clés tels que « password », « secret », ...

Recherche Graph

Requêtes personnalisées

Effectuez des requêtes API personnalisées vers n'importe quel point de terminaison en utilisant les jetons d'accès stockés dans GraphSpy.

Requête personnalisée

Des modèles de requêtes personnalisées avec variables peuvent être stockés dans la base de données pour permettre une réutilisation facile des requêtes API personnalisées courantes.

Requête personnalisée

Entra ID

Listez tous les utilisateurs Entra ID et leurs propriétés à l'aide de l'API Microsoft Graph.

Aperçu des utilisateurs Entra

Affichez des détails supplémentaires pour un utilisateur, tels que ses appartenances aux groupes, ses attributions de rôles, ses appareils, ses rôles d'application et ses autorisations API.

Détails des utilisateurs Entra

Plusieurs bases de données

GraphSpy prend en charge plusieurs bases de données. Cela est utile lorsque vous travaillez sur plusieurs évaluations à la fois pour garder vos jetons et codes d'appareil organisés.

Requête Graph

Mode sombre

Utilisez le mode sombre par défaut, ou passez en mode clair.

Notes de version

Reportez-vous à la page Notes de version sur le wiki GitHub

Fonctionnalités à venir

  • Renommer des fichiers et créer des dossiers
  • Plus d'options d'authentification
    • Mot de passe, cookie ESTSAuth, PRT, ...
  • Actualisation automatique des jetons d'accès
  • Améliorer le module Microsoft Teams
    • Télécharger des fichiers authentifiés
    • Importer des fichiers et des images
  • Entra ID
    • Lister les utilisateurs, groupes, applications, appareils, stratégies d'accès conditionnel, ...
  • Meilleure gestion des exceptions
    • Bien que cela ne devrait pas avoir d'impact direct sur l'utilisateur, certains cas limites peuvent actuellement générer des exceptions dans la sortie GraphSpy au lieu d'être gérés de manière plus propre.

Sponsors

Vous ou votre organisation souhaitez figurer ici comme sponsor clé de ce projet, ou même être mentionné dans GraphSpy lui-même ? Ou aimez-vous simplement GraphSpy et souhaitez-vous soutenir mon travail ?

Consultez ma page de sponsor.

Si vous n'avez pas les moyens de sponsoriser, mais que vous souhaitez tout de même montrer votre gratitude, n'hésitez pas à ajouter une étoile à la place. ⭐

Crédits

La principale motivation pour créer GraphSpy était le manque d'un moyen facile à utiliser pour effectuer des activités de post-compromission ciblant les applications Office365 (telles qu'Outlook, Microsoft Teams, OneDrive, SharePoint, ...) avec simplement un jeton d'accès.

Bien que plusieurs outils en ligne de commande dotés de fonctionnalités de base aient existé, aucun ne se rapprochait de l'expérience interactive intuitive qu'offrent les applications d'origine (comme l'interface de type explorateur de fichiers d'OneDrive et de SharePoint).

Cependant, de nombreuses recherches antérieures ont été menées par d'innombrables autres personnes (notamment concernant le Device Code Phishing, qui a conduit à l'exigence initiale d'un tel outil).

  • Remerciements
    • TokenTactics et TokenTacticsV2
    • AADInternals
    • Présentation d'une nouvelle technique de phishing pour compromettre les comptes Office 365
    • L'art du Device Code Phish
    • GraphRunner est un outil PowerShell avec beaucoup de fonctionnalités similaires, qui a été publié alors que GraphSpy était déjà en cours de développement. Quoi qu'il en soit, les deux outils ont encore leurs particularités.
    • Roadtools par l'incroyable Dirk-Jan Mollema
  • Ressources
    • UIcons par Flaticon
Télécharger l’outil