Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
365-Stealer — यह Azure/O365 टेनेंट्स के खिलाफ इलिसिट कंसेंट ग्रांट हमलों को स्वचालित करता है ताकि रिफ्रेश टोकन चुराए जा सकें, ईमेल/OneDrive डेटा बाहर निकाला जा सके, और CLI और वेब प्रबंधन पोर्टल के माध्यम से दुर्भावनापूर्ण Outlook नियम बनाए जा सकें। | Kitploit
उपकरण/GitHubGitHub/alteredsecurity/365-stealer
फिशिंगपेनिट्रेशन टेस्टिंगक्लाउड सुरक्षारेड टीमिंग
GitHubalteredsecurity/365-stealer

365-Stealer

यह Azure/O365 टेनेंट्स के खिलाफ इलिसिट कंसेंट ग्रांट हमलों को स्वचालित करता है ताकि रिफ्रेश टोकन चुराए जा सकें, ईमेल/OneDrive डेटा बाहर निकाला जा सके, और CLI और वेब प्रबंधन पोर्टल के माध्यम से दुर्भावनापूर्ण Outlook नियम बनाए जा सकें।

रिपॉजिटरी देखें
584111526 महीने पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

365-स्टीलर

365-स्टीलर

विषय-सूची

  • 365-स्टीलर के बारे में
  • अवैध सहमति अनुदान हमले के बारे में
  • 365-स्टीलर की मुख्य विशेषताएं
  • हमले का वातावरण स्थापित करना
    • स्वचालित Azure ऐप पंजीकरण
    • मैन्युअल Azure ऐप पंजीकरण
    • एप्लिकेशन कॉन्फ़िगर करना
      • क्लाइंट सीक्रेट बनाना
      • API अनुमतियाँ जोड़ना
  • 365-स्टीलर सेट अप करना
    • Apache सर्वर पर SQLite3 सक्षम करना
  • 365-स्टीलर प्रबंधन पोर्टल कॉन्फ़िगर करना
    • पथ संशोधित करना
    • 365-स्टीलर प्रबंधन पोर्टल के लिए IP श्वेतसूची सक्षम करना
  • OPSEC विचारणीय बातें
  • कमांड लाइन सहायता
  • ब्लॉग
  • बग और फीचर अनुरोध
  • योगदान

परिचय

365-स्टीलर एक Python3-आधारित उपकरण है जिसे अवैध सहमति अनुदान हमलों को स्वचालित करने के लिए डिज़ाइन किया गया है। जब कोई लक्षित उपयोगकर्ता अनजाने में हमलावर के एप्लिकेशन को अनुमति दे देता है, तो हमलावर को पीड़ित के रिफ्रेश टोकन तक पहुंच मिल जाती है। इस रिफ्रेश टोकन का उपयोग करके अन्य टोकन उत्पन्न किए जा सकते हैं, जिससे हमलावर पीड़ित की संवेदनशील डेटा जैसे ईमेल, OneDrive पर फ़ाइलें और नोट्स तक पहुंच प्राप्त कर सकता है—बिना पीड़ित से और किसी इनपुट की आवश्यकता के। मैन्युअल रूप से इसका शोषण करना समय लेने वाला हो सकता है, लेकिन 365-स्टीलर इस प्रक्रिया को सरल और स्वचालित बनाता है।

365-स्टीलर दो इंटरफेस के साथ आता है:

  1. CLI (कमांड लाइन इंटरफ़ेस) - पूरी तरह से Python3 में निर्मित, CLI उपकरण की सुविधाओं तक सीधी पहुंच प्रदान करता है।
  2. Web UI (वेब यूज़र इंटरफ़ेस) - वेब यूज़र इंटरफ़ेस PHP का उपयोग करके विकसित किया गया है, जबकि Python3 पृष्ठभूमि में काम करके कमांड निष्पादित करता है।

अवैध सहमति अनुदान हमले को समझना

अवैध सहमति अनुदान हमला तब होता है जब कोई हमलावर Azure के भीतर एक दुर्भावनापूर्ण एप्लिकेशन पंजीकृत करता है, और संपर्क, ईमेल या दस्तावेज़ों जैसे संवेदनशील डेटा तक पहुंच का अनुरोध करता है। हमलावर उपयोगकर्ता को एप्लिकेशन को सहमति देने के लिए धोखा देता है, आमतौर पर इसे वैध बताकर प्रस्तुत करता है। एक बार जब पीड़ित "स्वीकार करें" पर क्लिक करता है, तो वे अनजाने में हमलावर को पहुंच प्रदान कर देते हैं, जिससे हमलावर पीड़ित की ओर से कार्य कर सकता है, बिना पीड़ित के संगठनात्मक क्रेडेंशियल की आवश्यकता के।

अधिक स्पष्टता से समझाने के लिए, एक बार जब उपयोगकर्ता अनुमति दे देता है, तो Entra ID हमलावर के सर्वर को एक टोकन भेजता है। यह टोकन हमलावर को ईमेल पढ़ने, ईमेल भेजने, OneDrive पर फ़ाइलों तक पहुंचने और पीड़ित के क्रेडेंशियल का उपयोग करके अन्य दुर्भावनापूर्ण गतिविधियाँ करने की क्षमता देता है। पासवर्ड चुराने पर निर्भर फ़िशिंग हमलों के विपरीत, अवैध सहमति अनुदान हमले क्लाउड एप्लिकेशन की अनुमति प्रणाली का दुरुपयोग करके प्रमाणीकरण को पूरी तरह से बायपास करते हैं।

365-स्टीलर की मुख्य विशेषताएं

  • रिफ्रेश टोकन चुराता है: उपकरण पीड़ितों से रिफ्रेश टोकन कैप्चर करता है, जिनका उपयोग कम से कम 90 दिनों के लिए नए एक्सेस टोकन उत्पन्न करने के लिए किया जा सकता है, जिससे उनके खातों तक निरंतर पहुंच मिलती है।
  • पीड़ितों की ओर से ईमेल भेजता है: 365-स्टीलर पीड़ित के खाते से अन्य उपयोगकर्ताओं को अनुलग्नकों के साथ ईमेल भेज सकता है, बिना उनकी जानकारी के।
  • दुर्भावनापूर्ण Outlook नियम बनाता है: यह पीड़ित के Outlook में हानिकारक नियम बना सकता है, जैसे कि किसी भी आने वाले मेल को हमलावर-नियंत्रित ईमेल पर अग्रेषित करना।
  • OneDrive पर फ़ाइलें अपलोड करता है: उपकरण पीड़ित के OneDrive खाते में कोई भी फ़ाइल अपलोड कर सकता है।
  • OneDrive, OneNote और ईमेल से डेटा चुराता है: 365-स्टीलर OneDrive से फ़ाइलें, OneNote से नोट्स निकाल सकता है और पीड़ित के खाते से सभी ईमेल, अनुलग्नकों सहित, डंप कर सकता है।
  • चुराए गए डेटा का प्रबंधन करता है: 365-स्टीलर प्रबंधन पोर्टल हमलावरों को सभी समझौता किए गए डेटा, जिसमें रिफ्रेश टोकन, ईमेल, फ़ाइलें और उपयोगकर्ता शामिल हैं, का प्रबंधन करने की अनुमति देता है।
  • OneDrive दस्तावेज़ों में बैकडोर डालता है: उपकरण OneDrive में संग्रहीत .docx फ़ाइल में दुर्भावनापूर्ण मैक्रोज़ इंजेक्ट करके और फ़ाइल एक्सटेंशन को .doc में बदलकर बैकडोर डाल सकता है।
  • समझौता किए गए डेटा को संग्रहीत करता है: सभी एकत्रित जानकारी, जैसे रिफ्रेश टोकन, ईमेल, फ़ाइलें और पीड़ित के टेनेंट से उपयोगकर्ता डेटा, कॉन्फ़िगरेशन के साथ, डेटाबेस में संग्रहीत की जाती है।
  • डेटा चोरी के लिए अनुकूलन योग्य विलंब: हमलावर डेटा चुराते समय पहचान से बचने के लिए सेकंड में समय निर्दिष्ट करके अनुरोधों में विलंब कर सकते हैं।
  • फ़िशिंग एप्लिकेशन होस्ट करता है: उपकरण --run-app कमांड का उपयोग करके टर्मिनल में या 365-स्टीलर प्रबंधन पोर्टल के माध्यम से अवैध सहमति अनुदान हमले करने के लिए एक नकली एप्लिकेशन होस्ट कर सकता है।
  • चयनात्मक टोकन चोरी: --no-stealing फ्लैग का उपयोग करके, उपकरण बिना किसी और कार्रवाई के केवल टोकन चुरा सकता है, जिससे हमलावर बाद में उनका शोषण कर सकते हैं।
  • नए एक्सेस टोकन का अनुरोध करता है: उपकरण हमलावरों को समझौता किए गए टेनेंट के सभी उपयोगकर्ताओं या विशिष्ट उपयोगकर्ताओं के लिए नए एक्सेस टोकन का अनुरोध करने की अनुमति देता है।
  • क्रेडेंशियल का उपयोग करके एक्सेस टोकन उत्पन्न करता है: --refresh-token, --client-id और --client-secret फ्लैग के साथ, हमलावर आसानी से नए एक्सेस टोकन प्राप्त कर सकते हैं।
  • Azure ऐप पंजीकरण स्वचालित करता है: --app-registration फ्लैग Azure ऐप पंजीकरण की प्रक्रिया को स्वचालित करता है, जिससे मैन्युअल हस्तक्षेप के बिना हमले के बुनियादी ढांचे को स्थापित करना आसान हो जाता है।
  • चयनात्मक डेटा चोरी: --custom-steal फ्लैग के साथ, हमलावर OneDrive, Outlook आदि जैसे विशिष्ट स्रोतों से चुनिंदा डेटा चुरा सकते हैं।
  • साझा डेटा: सभी समझौता किए गए डेटा को database.db फ़ाइल में सहेजा जाता है, जिसे हमारी टीम के साथ साझा किया जा सकता है ताकि मौजूदा चुराए गए टोकन और डेटा का लाभ उठाया जा सके।
  • ईमेल खोजें और फ़िल्टर करें: हमलावर 365-स्टीलर प्रबंधन पोर्टल का उपयोग करके कीवर्ड, विषय, उपयोगकर्ता के ईमेल पते द्वारा विशिष्ट ईमेल खोज सकते हैं, या अनुलग्नकों वाले ईमेल को फ़िल्टर कर सकते हैं।
  • उपयोगकर्ता डेटा निर्यात करें: उपकरण हमलावरों को समझौता किए गए टेनेंट से उपयोगकर्ता जानकारी डंप करने और आगे के विश्लेषण या उपयोग के लिए डेटा को CSV फ़ाइल में निर्यात करने की अनुमति देता है।

हमले का वातावरण स्थापित करना

स्वचालित Azure ऐप पंजीकरण

दिए गए Python स्क्रिप्ट का उपयोग करके Azure में एक एप्लिकेशन को स्वचालित रूप से पंजीकृत करने के लिए, इन चरणों का पालन करें:

  1. सुनिश्चित करें कि आपकी मशीन पर Python3 स्थापित है।

  2. 365-स्टीलर रिपॉजिटरी को क्लोन करें:

    git clone https://github.com/AlteredSecurity/365-Stealer.git
    cd 365-Stealer
    
  3. आवश्यक Python मॉड्यूल स्थापित करें:

    pip install -r requirements.txt
    
  4. स्वचालित Azure ऐप पंजीकरण स्क्रिप्ट चलाएं:

    python 365-Stealer.py --app-registration
    
  • स्क्रिप्ट आपको अपना Azure टेनेंट ID, वांछित एप्लिकेशन नाम और रीडायरेक्ट URI प्रदान करने के लिए संकेत देगी।
  • आप एक प्रमाणीकरण विधि (क्लाइंट सीक्रेट के साथ OAuth या डिवाइस कोड फ़्लो) भी चुनेंगे और API अनुमतियाँ (डिफ़ॉल्ट, लो-इम्पैक्ट या कस्टम अनुमतियाँ) सेट करेंगे।
  • ऐप पंजीकरण प्रक्रिया को पूरा करने के लिए संकेतों का पालन करें।

मैन्युअल Azure ऐप पंजीकरण

यदि आप मैन्युअल रूप से Azure एप्लिकेशन पंजीकृत करना पसंद करते हैं, तो इन चरणों का पालन करें:

टूल डाउनलोड करें