Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
365-Stealer — यह Azure/O365 टेनेंट्स के खिलाफ इलिसिट कंसेंट ग्रांट हमलों को स्वचालित करता है ताकि रिफ्रेश टोकन चुराए जा सकें, ईमेल/OneDrive डेटा बाहर निकाला जा सके, और CLI और वेब प्रबंधन पोर्टल के माध्यम से दुर्भावनापूर्ण Outlook नियम बनाए जा सकें। | Kitploit
उपकरण/GitHubGitHub/alteredsecurity/365-stealer
फिशिंगपेनिट्रेशन टेस्टिंगक्लाउड सुरक्षारेड टीमिंग
GitHubalteredsecurity/365-stealer

365-Stealer

यह Azure/O365 टेनेंट्स के खिलाफ इलिसिट कंसेंट ग्रांट हमलों को स्वचालित करता है ताकि रिफ्रेश टोकन चुराए जा सकें, ईमेल/OneDrive डेटा बाहर निकाला जा सके, और CLI और वेब प्रबंधन पोर्टल के माध्यम से दुर्भावनापूर्ण Outlook नियम बनाए जा सकें।

रिपॉजिटरी देखें
5841115 महीने पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

365-स्टीलर

365-स्टीलर

विषय-सूची

  • 365-स्टीलर के बारे में
  • अवैध सहमति अनुदान हमले के बारे में
  • 365-स्टीलर की मुख्य विशेषताएं
  • हमले का वातावरण स्थापित करना
    • स्वचालित Azure ऐप पंजीकरण
    • मैन्युअल Azure ऐप पंजीकरण
    • एप्लिकेशन कॉन्फ़िगर करना
      • क्लाइंट सीक्रेट बनाना
      • API अनुमतियाँ जोड़ना
  • 365-स्टीलर सेट अप करना
    • Apache सर्वर पर SQLite3 सक्षम करना
  • 365-स्टीलर प्रबंधन पोर्टल कॉन्फ़िगर करना
    • पथ संशोधित करना
    • 365-स्टीलर प्रबंधन पोर्टल के लिए IP श्वेतसूची सक्षम करना
  • OPSEC विचारणीय बातें
  • कमांड लाइन सहायता
  • ब्लॉग
  • बग और फीचर अनुरोध
  • योगदान

परिचय

365-स्टीलर एक Python3-आधारित उपकरण है जिसे अवैध सहमति अनुदान हमलों को स्वचालित करने के लिए डिज़ाइन किया गया है। जब कोई लक्षित उपयोगकर्ता अनजाने में हमलावर के एप्लिकेशन को अनुमति दे देता है, तो हमलावर को पीड़ित के रिफ्रेश टोकन तक पहुंच मिल जाती है। इस रिफ्रेश टोकन का उपयोग करके अन्य टोकन उत्पन्न किए जा सकते हैं, जिससे हमलावर पीड़ित की संवेदनशील डेटा जैसे ईमेल, OneDrive पर फ़ाइलें और नोट्स तक पहुंच प्राप्त कर सकता है—बिना पीड़ित से और किसी इनपुट की आवश्यकता के। मैन्युअल रूप से इसका शोषण करना समय लेने वाला हो सकता है, लेकिन 365-स्टीलर इस प्रक्रिया को सरल और स्वचालित बनाता है।

365-स्टीलर दो इंटरफेस के साथ आता है:

  1. CLI (कमांड लाइन इंटरफ़ेस) - पूरी तरह से Python3 में निर्मित, CLI उपकरण की सुविधाओं तक सीधी पहुंच प्रदान करता है।
  2. Web UI (वेब यूज़र इंटरफ़ेस) - वेब यूज़र इंटरफ़ेस PHP का उपयोग करके विकसित किया गया है, जबकि Python3 पृष्ठभूमि में काम करके कमांड निष्पादित करता है।

अवैध सहमति अनुदान हमले को समझना

अवैध सहमति अनुदान हमला तब होता है जब कोई हमलावर Azure के भीतर एक दुर्भावनापूर्ण एप्लिकेशन पंजीकृत करता है, और संपर्क, ईमेल या दस्तावेज़ों जैसे संवेदनशील डेटा तक पहुंच का अनुरोध करता है। हमलावर उपयोगकर्ता को एप्लिकेशन को सहमति देने के लिए धोखा देता है, आमतौर पर इसे वैध बताकर प्रस्तुत करता है। एक बार जब पीड़ित "स्वीकार करें" पर क्लिक करता है, तो वे अनजाने में हमलावर को पहुंच प्रदान कर देते हैं, जिससे हमलावर पीड़ित की ओर से कार्य कर सकता है, बिना पीड़ित के संगठनात्मक क्रेडेंशियल की आवश्यकता के।

अधिक स्पष्टता से समझाने के लिए, एक बार जब उपयोगकर्ता अनुमति दे देता है, तो Entra ID हमलावर के सर्वर को एक टोकन भेजता है। यह टोकन हमलावर को ईमेल पढ़ने, ईमेल भेजने, OneDrive पर फ़ाइलों तक पहुंचने और पीड़ित के क्रेडेंशियल का उपयोग करके अन्य दुर्भावनापूर्ण गतिविधियाँ करने की क्षमता देता है। पासवर्ड चुराने पर निर्भर फ़िशिंग हमलों के विपरीत, अवैध सहमति अनुदान हमले क्लाउड एप्लिकेशन की अनुमति प्रणाली का दुरुपयोग करके प्रमाणीकरण को पूरी तरह से बायपास करते हैं।

365-स्टीलर की मुख्य विशेषताएं

  • रिफ्रेश टोकन चुराता है: उपकरण पीड़ितों से रिफ्रेश टोकन कैप्चर करता है, जिनका उपयोग कम से कम 90 दिनों के लिए नए एक्सेस टोकन उत्पन्न करने के लिए किया जा सकता है, जिससे उनके खातों तक निरंतर पहुंच मिलती है।
  • पीड़ितों की ओर से ईमेल भेजता है: 365-स्टीलर पीड़ित के खाते से अन्य उपयोगकर्ताओं को अनुलग्नकों के साथ ईमेल भेज सकता है, बिना उनकी जानकारी के।
  • दुर्भावनापूर्ण Outlook नियम बनाता है: यह पीड़ित के Outlook में हानिकारक नियम बना सकता है, जैसे कि किसी भी आने वाले मेल को हमलावर-नियंत्रित ईमेल पर अग्रेषित करना।
  • OneDrive पर फ़ाइलें अपलोड करता है: उपकरण पीड़ित के OneDrive खाते में कोई भी फ़ाइल अपलोड कर सकता है।
  • OneDrive, OneNote और ईमेल से डेटा चुराता है: 365-स्टीलर OneDrive से फ़ाइलें, OneNote से नोट्स निकाल सकता है और पीड़ित के खाते से सभी ईमेल, अनुलग्नकों सहित, डंप कर सकता है।
  • चुराए गए डेटा का प्रबंधन करता है: 365-स्टीलर प्रबंधन पोर्टल हमलावरों को सभी समझौता किए गए डेटा, जिसमें रिफ्रेश टोकन, ईमेल, फ़ाइलें और उपयोगकर्ता शामिल हैं, का प्रबंधन करने की अनुमति देता है।
  • OneDrive दस्तावेज़ों में बैकडोर डालता है: उपकरण OneDrive में संग्रहीत .docx फ़ाइल में दुर्भावनापूर्ण मैक्रोज़ इंजेक्ट करके और फ़ाइल एक्सटेंशन को .doc में बदलकर बैकडोर डाल सकता है।
  • समझौता किए गए डेटा को संग्रहीत करता है: सभी एकत्रित जानकारी, जैसे रिफ्रेश टोकन, ईमेल, फ़ाइलें और पीड़ित के टेनेंट से उपयोगकर्ता डेटा, कॉन्फ़िगरेशन के साथ, डेटाबेस में संग्रहीत की जाती है।
  • डेटा चोरी के लिए अनुकूलन योग्य विलंब: हमलावर डेटा चुराते समय पहचान से बचने के लिए सेकंड में समय निर्दिष्ट करके अनुरोधों में विलंब कर सकते हैं।
  • फ़िशिंग एप्लिकेशन होस्ट करता है: उपकरण --run-app कमांड का उपयोग करके टर्मिनल में या 365-स्टीलर प्रबंधन पोर्टल के माध्यम से अवैध सहमति अनुदान हमले करने के लिए एक नकली एप्लिकेशन होस्ट कर सकता है।
  • चयनात्मक टोकन चोरी: --no-stealing फ्लैग का उपयोग करके, उपकरण बिना किसी और कार्रवाई के केवल टोकन चुरा सकता है, जिससे हमलावर बाद में उनका शोषण कर सकते हैं।
  • नए एक्सेस टोकन का अनुरोध करता है: उपकरण हमलावरों को समझौता किए गए टेनेंट के सभी उपयोगकर्ताओं या विशिष्ट उपयोगकर्ताओं के लिए नए एक्सेस टोकन का अनुरोध करने की अनुमति देता है।
  • क्रेडेंशियल का उपयोग करके एक्सेस टोकन उत्पन्न करता है: --refresh-token, और फ्लैग के साथ, हमलावर आसानी से नए एक्सेस टोकन प्राप्त कर सकते हैं।

हमले का वातावरण स्थापित करना

स्वचालित Azure ऐप पंजीकरण

दिए गए Python स्क्रिप्ट का उपयोग करके Azure में एक एप्लिकेशन को स्वचालित रूप से पंजीकृत करने के लिए, इन चरणों का पालन करें:

  1. सुनिश्चित करें कि आपकी मशीन पर Python3 स्थापित है।

  2. 365-स्टीलर रिपॉजिटरी को क्लोन करें:

    root@kitploit:~
    git clone https://github.com/AlteredSecurity/365-Stealer.git
    cd 365-Stealer
    
  3. आवश्यक Python मॉड्यूल स्थापित करें:

    root@kitploit:~
    pip install -r requirements.txt
    
  4. स्वचालित Azure ऐप पंजीकरण स्क्रिप्ट चलाएं:

    root@kitploit:~
    python 365-Stealer.py --app-registration
    
  • स्क्रिप्ट आपको अपना Azure टेनेंट ID, वांछित एप्लिकेशन नाम और रीडायरेक्ट URI प्रदान करने के लिए संकेत देगी।
  • आप एक प्रमाणीकरण विधि (क्लाइंट सीक्रेट के साथ OAuth या डिवाइस कोड फ़्लो) भी चुनेंगे और API अनुमतियाँ (डिफ़ॉल्ट, लो-इम्पैक्ट या कस्टम अनुमतियाँ) सेट करेंगे।
  • ऐप पंजीकरण प्रक्रिया को पूरा करने के लिए संकेतों का पालन करें।

मैन्युअल Azure ऐप पंजीकरण

यदि आप मैन्युअल रूप से Azure एप्लिकेशन पंजीकृत करना पसंद करते हैं, तो इन चरणों का पालन करें:

  1. Azure पोर्टल में लॉग इन करें: https://portal.azure.com पर जाएं और अपने खाते में साइन इन करें।
  2. Microsoft Entra ID पर नेविगेट करें: पोर्टल से, Microsoft Entra ID पर नेविगेट करें।
  3. ऐप पंजीकरण पर जाएं: बाएं मेनू में App registrations पर क्लिक करें।
  4. नया पंजीकरण बनाएं: एक नया एप्लिकेशन पंजीकृत करने की प्रक्रिया शुरू करने के लिए New registration पर क्लिक करें।
  5. एप्लिकेशन विवरण प्रदान करें:
    • नाम: अपने एप्लिकेशन के लिए एक नाम दर्ज करें। यह नाम सहमति प्रक्रिया के दौरान उपयोगकर्ता को दिखाया जाएगा।
    • समर्थित खाता प्रकार: Accounts in any organizational directory (Any Microsoft Entra ID tenant - Multitenant) चुनें।
  6. रीडायरेक्ट URI सेट करें:
    • वह रीडायरेक्ट URI प्रदान करें जो आपके 365-स्टीलर फ़िशिंग पेज की ओर इंगित करता है। प्रारूप https://<DOMAIN/IP>:<PORT>/login/authorized होना चाहिए, जहाँ आपका डोमेन या IP उस स्थान से मेल खाता है जहाँ आप 365-स्टीलर एप्लिकेशन होस्ट करेंगे।
  7. पंजीकरण पूरा करें:
    • सभी विवरण दर्ज करने के बाद, एप्लिकेशन बनाने के लिए Register पर क्लिक करें।

ऐप पंजीकरण ऐप पंजीकरण

एप्लिकेशन कॉन्फ़िगर करना

क्लाइंट सीक्रेट बनाना

  1. प्रमाणपत्र और सीक्रेट पर नेविगेट करें:
    • Azure पोर्टल में, अपने पंजीकृत एप्लिकेशन के अंतर्गत Certificates & secrets अनुभाग पर जाएं।
  2. नया क्लाइंट सीक्रेट बनाएं:
    • New client secret पर क्लिक करें, सीक्रेट के लिए एक विवरण प्रदान करें, और फिर Add पर क्लिक करें।
  3. सीक्रेट वैल्यू सहेजें:
    • बनने के बाद, सीक्रेट की वैल्यू को कॉपी करें और सुरक्षित स्थान पर संग्रहीत करें, क्योंकि पृष्ठ छोड़ने के बाद आप इसे पुनः प्राप्त नहीं कर पाएंगे।
क्लाइंट सीक्रेट

API अनुमतियाँ जोड़ना

  1. API अनुमतियाँ पर जाएं:
    • Azure पोर्टल में, अपने एप्लिकेशन के अंतर्गत API permissions टैब पर क्लिक करें।
  2. अनुमतियाँ जोड़ें:
    • आवश्यक अनुमतियों का चयन शुरू करने के लिए Add a permission पर क्लिक करें।
  3. Microsoft Graph चुनें:
    • उपलब्ध API में से Microsoft Graph चुनें।
  4. प्रतिनिधि अनुमतियाँ चुनें:
    • अगले चरण में, प्रतिनिधि अनुमतियाँ असाइन करने के लिए Delegated permissions पर क्लिक करें जो साइन-इन किए गए उपयोगकर्ता की ओर से कार्य करेंगी।
  5. आवश्यक अनुमतियाँ चुनें:
    1. Contacts.Read
    2. Mail.Read
    3. Notes.Read.All
    4. Mailboxsettings.ReadWrite
    5. Files.ReadWrite.All
    6. Mail.Send
    7. User.ReadBasic.All
क्लाइंट सीक्रेट

365-स्टीलर सेट अप करना

चरण-दर-चरण निर्देश

  1. 365-स्टीलर रिपॉजिटरी को क्लोन करें:

    git clone https://github.com/AlteredSecurity/365-Stealer.git

  2. आवश्यक एप्लिकेशन स्थापित करें:

    Python3

    XAMPP

  3. फ़ाइलें निकालें और सहेजें:

    • क्लोन करने के बाद, 365-Stealer फ़ोल्डर को कॉपी करें और उन्हें C:\xampp\htdocs\ में रखें ताकि PHP एप्लिकेशन होस्ट हो सके और Python चल सके।
  4. Python निर्भरताएँ स्थापित करें: आवश्यक Python लाइब्रेरी स्थापित करने के लिए निम्नलिखित कमांड चलाएँ।

    root@kitploit:~
    cd C:\xampp\htdocs\365-Stealer
    pip install -r requirements.txt
    
  5. अतिरिक्त सेटअप निर्देशों का पालन करें: आवश्यक एप्लिकेशन और निर्भरताएँ स्थापित करने के बाद, सुनिश्चित करें कि आप yourvictims/Readme.md फ़ाइल में दिए गए निर्देशों का पालन करें। यह आपको 365-स्टीलर के ठीक से काम करने के लिए आवश्यक डेटाबेस और तालिकाएँ स्थापित करने में मार्गदर्शन करेगा।

365-स्टीलर प्रबंधन पोर्टल कॉन्फ़िगर करना

पथ संशोधित करना

  1. स्क्रिप्ट पथ समायोजित करें:

    • यदि आवश्यक हो, तो C:/xampp/htdocs/yourvictims/ पर स्थित index.php फ़ाइल में 365-Stealer.py, डेटाबेस और python3 के पथ संशोधित करें।
प्रबंधन कॉन्फ़िगरेशन
  1. फ़ाइल पथ में रिक्त स्थान को संभालना:

    • यदि Python एक ऐसी निर्देशिका में स्थापित है जिसके पथ में रिक्त स्थान हैं (जैसे, "Program Files"), तो पथ को उद्धरण चिह्नों में बंद करना सुनिश्चित करें। उदाहरण के लिए: "C:/Program Files/Python/python.exe"
प्रबंधन कॉन्फ़िगरेशन

365-स्टीलर प्रबंधन पोर्टल के लिए IP श्वेतसूची सक्षम करना

  1. डिफ़ॉल्ट श्वेतसूची:

    • डिफ़ॉल्ट रूप से, IP श्वेतसूची सक्षम है, और प्रबंधन पोर्टल तक केवल लोकलहोस्ट से पहुँचा जा सकता है।
  2. रिमोट IP जोड़ना:

    • यदि आप रिमोट IP से पहुंच की अनुमति देना चाहते हैं, तो कॉन्फ़िगरेशन में वांछित IP पता जोड़ सकते हैं।
  3. IP श्वेतसूची अक्षम करना:

    • यदि आप IP श्वेतसूची को पूरी तरह से अक्षम करना चाहते हैं, तो कॉन्फ़िगरेशन फ़ाइल में $enableIpWhiteList = false; सेट करें।
प्रबंधन कॉन्फ़िगरेशन

OPSEC विचारणीय बातें

पहुँच प्रतिबंध: सुरक्षा कारणों से, 365-स्टीलर प्रबंधन पोर्टल तक पहुंच को हमेशा उस बुनियादी ढांचे तक सीमित रखें जिसे आप नियंत्रित करते हैं।

सार्वजनिक प्रदर्शन से बचें: 365-स्टीलर प्रबंधन पोर्टल को कभी भी सीधे इंटरनेट पर उजागर न करें। सुनिश्चित करें कि यह केवल सुरक्षित, निजी नेटवर्क के माध्यम से ही सुलभ हो ताकि संभावित समझौते से बचा जा सके।

कमांड लाइन सहायता

root@kitploit:~
usage: 365-Stealer.py [-h] [--app-registration] [--set-config] [--get-config] [--code CODE] [--token TOKEN] [--client-id CLIENT_ID]
                      [--client-secret CLIENT_SECRET] [--refresh-token REFRESH_TOKEN] [--token-path TOKEN_PATH]
                      [--refresh-all] [--refresh-user REFRESH_USER] [--redirect-url REDIRECT_URL]
                      [--database-path DATABASE_PATH] [--no-stealing] [--upload UPLOAD] [--create-rules CREATE_RULES]
                      [--send-mail SEND_MAIL] [--delete-all-data] [--delete-user-data DELETE_USER_DATA] [--run-app]
                      [--no-ssl] [--port PORT] [--disable-logs]
                      [--injection]
                      [--custom-steal {listusers,checklicence,outlook,onedrive,onenote} [{listusers,checklicence,outlook,onedrive,onenote} ...]]
                      [--delay DELAY]
optional arguments:
  -h, --help            show this help message and exit
  --app-registration    Azure App Registration
  --set-config          Set 365-Stealer Configuration
  --get-config          Get 365-Stealer Configuration
  --code CODE           Provide Authorization Code
  --token TOKEN         Provide Access Token
  --client-id CLIENT_ID
                        Provide Application Client ID
  --client-secret CLIENT_SECRET
                        Provide Application Client Secret
  --refresh-token REFRESH_TOKEN
                        Provide Refresh Token
  --token-path TOKEN_PATH
                        Provide Access Token file path
  --refresh-all         Steal all user's data again.
  --refresh-user REFRESH_USER
                        Steal particular user's data again.(Provide EmailID)
  --redirect-url REDIRECT_URL
                        Redirect Url
  --database-path DATABASE_PATH
                        Provide Database Path
  --no-stealing         Steal only Tokens
  --upload UPLOAD       Add files in victim's OneDrive(Provide File Path)
  --create-rules CREATE_RULES
                        Provide json file containing outlook rules
  --send-mail SEND_MAIL
                        Provide json file to send email
  --delete-all-data     Delete all data from the database!
  --delete-user-data DELETE_USER_DATA
                        Delete specific user data from the database!
  --run-app             Host the Phising App
  --no-ssl              Use http(port 80)
  --port PORT           Provide custom port to Host the Phishing App
  --disable-logs        Disable all http access logs
  --custom-steal {listusers,checklicence,outlook,onedrive,onenote} [{listusers,checklicence,outlook,onedrive,onenote} ...]
                        Steal specific data
  --injection           Enable Macro Injection
  --delay DELAY         Delay the request by specifying time in seconds while stealing

ब्लॉग

Azure में प्रारंभिक पहुँच हमला – 2025 में अवैध सहमति अनुदान हमले को समझना और क्रियान्वित करना

365-स्टीलर के नए संस्करण के लिए ब्लॉग पोस्ट, जो पुराने संस्करण का पूरी तरह से पुनर्लेखन है। यह पोस्ट बताती है कि Microsoft 365 में Illicit Consent Grant (ICG) हमला कैसे काम करता है।

पुरानी ब्लॉग पोस्ट - 365-स्टीलर का परिचय

बग और फीचर अनुरोध

यदि आपको कोई बग मिलता है या फीचर अनुरोध है, तो कृपया एक मुद्दा उठाएं।

योगदान

यदि आप किसी प्रोजेक्ट में योगदान देना चाहते हैं और इसे बेहतर बनाना चाहते हैं, तो आपकी सहायता का बहुत स्वागत है।

टूल डाउनलोड करें
--client-id
--client-secret
  • Azure ऐप पंजीकरण स्वचालित करता है: --app-registration फ्लैग Azure ऐप पंजीकरण की प्रक्रिया को स्वचालित करता है, जिससे मैन्युअल हस्तक्षेप के बिना हमले के बुनियादी ढांचे को स्थापित करना आसान हो जाता है।
  • चयनात्मक डेटा चोरी: --custom-steal फ्लैग के साथ, हमलावर OneDrive, Outlook आदि जैसे विशिष्ट स्रोतों से चुनिंदा डेटा चुरा सकते हैं।
  • साझा डेटा: सभी समझौता किए गए डेटा को database.db फ़ाइल में सहेजा जाता है, जिसे हमारी टीम के साथ साझा किया जा सकता है ताकि मौजूदा चुराए गए टोकन और डेटा का लाभ उठाया जा सके।
  • ईमेल खोजें और फ़िल्टर करें: हमलावर 365-स्टीलर प्रबंधन पोर्टल का उपयोग करके कीवर्ड, विषय, उपयोगकर्ता के ईमेल पते द्वारा विशिष्ट ईमेल खोज सकते हैं, या अनुलग्नकों वाले ईमेल को फ़िल्टर कर सकते हैं।
  • उपयोगकर्ता डेटा निर्यात करें: उपकरण हमलावरों को समझौता किए गए टेनेंट से उपयोगकर्ता जानकारी डंप करने और आगे के विश्लेषण या उपयोग के लिए डेटा को CSV फ़ाइल में निर्यात करने की अनुमति देता है।