
यह Azure/O365 टेनेंट्स के खिलाफ इलिसिट कंसेंट ग्रांट हमलों को स्वचालित करता है ताकि रिफ्रेश टोकन चुराए जा सकें, ईमेल/OneDrive डेटा बाहर निकाला जा सके, और CLI और वेब प्रबंधन पोर्टल के माध्यम से दुर्भावनापूर्ण Outlook नियम बनाए जा सकें।
365-स्टीलर एक Python3-आधारित उपकरण है जिसे अवैध सहमति अनुदान हमलों को स्वचालित करने के लिए डिज़ाइन किया गया है। जब कोई लक्षित उपयोगकर्ता अनजाने में हमलावर के एप्लिकेशन को अनुमति दे देता है, तो हमलावर को पीड़ित के रिफ्रेश टोकन तक पहुंच मिल जाती है। इस रिफ्रेश टोकन का उपयोग करके अन्य टोकन उत्पन्न किए जा सकते हैं, जिससे हमलावर पीड़ित की संवेदनशील डेटा जैसे ईमेल, OneDrive पर फ़ाइलें और नोट्स तक पहुंच प्राप्त कर सकता है—बिना पीड़ित से और किसी इनपुट की आवश्यकता के। मैन्युअल रूप से इसका शोषण करना समय लेने वाला हो सकता है, लेकिन 365-स्टीलर इस प्रक्रिया को सरल और स्वचालित बनाता है।
अवैध सहमति अनुदान हमला तब होता है जब कोई हमलावर Azure के भीतर एक दुर्भावनापूर्ण एप्लिकेशन पंजीकृत करता है, और संपर्क, ईमेल या दस्तावेज़ों जैसे संवेदनशील डेटा तक पहुंच का अनुरोध करता है। हमलावर उपयोगकर्ता को एप्लिकेशन को सहमति देने के लिए धोखा देता है, आमतौर पर इसे वैध बताकर प्रस्तुत करता है। एक बार जब पीड़ित "स्वीकार करें" पर क्लिक करता है, तो वे अनजाने में हमलावर को पहुंच प्रदान कर देते हैं, जिससे हमलावर पीड़ित की ओर से कार्य कर सकता है, बिना पीड़ित के संगठनात्मक क्रेडेंशियल की आवश्यकता के।
अधिक स्पष्टता से समझाने के लिए, एक बार जब उपयोगकर्ता अनुमति दे देता है, तो Entra ID हमलावर के सर्वर को एक टोकन भेजता है। यह टोकन हमलावर को ईमेल पढ़ने, ईमेल भेजने, OneDrive पर फ़ाइलों तक पहुंचने और पीड़ित के क्रेडेंशियल का उपयोग करके अन्य दुर्भावनापूर्ण गतिविधियाँ करने की क्षमता देता है। पासवर्ड चुराने पर निर्भर फ़िशिंग हमलों के विपरीत, अवैध सहमति अनुदान हमले क्लाउड एप्लिकेशन की अनुमति प्रणाली का दुरुपयोग करके प्रमाणीकरण को पूरी तरह से बायपास करते हैं।
--run-app कमांड का उपयोग करके टर्मिनल में या 365-स्टीलर प्रबंधन पोर्टल के माध्यम से अवैध सहमति अनुदान हमले करने के लिए एक नकली एप्लिकेशन होस्ट कर सकता है।--no-stealing फ्लैग का उपयोग करके, उपकरण बिना किसी और कार्रवाई के केवल टोकन चुरा सकता है, जिससे हमलावर बाद में उनका शोषण कर सकते हैं।--refresh-token, --client-id और --client-secret फ्लैग के साथ, हमलावर आसानी से नए एक्सेस टोकन प्राप्त कर सकते हैं।--app-registration फ्लैग Azure ऐप पंजीकरण की प्रक्रिया को स्वचालित करता है, जिससे मैन्युअल हस्तक्षेप के बिना हमले के बुनियादी ढांचे को स्थापित करना आसान हो जाता है।--custom-steal फ्लैग के साथ, हमलावर OneDrive, Outlook आदि जैसे विशिष्ट स्रोतों से चुनिंदा डेटा चुरा सकते हैं।दिए गए Python स्क्रिप्ट का उपयोग करके Azure में एक एप्लिकेशन को स्वचालित रूप से पंजीकृत करने के लिए, इन चरणों का पालन करें:
सुनिश्चित करें कि आपकी मशीन पर Python3 स्थापित है।
365-स्टीलर रिपॉजिटरी को क्लोन करें:
git clone https://github.com/AlteredSecurity/365-Stealer.git
cd 365-Stealer
आवश्यक Python मॉड्यूल स्थापित करें:
pip install -r requirements.txt
स्वचालित Azure ऐप पंजीकरण स्क्रिप्ट चलाएं:
python 365-Stealer.py --app-registration
यदि आप मैन्युअल रूप से Azure एप्लिकेशन पंजीकृत करना पसंद करते हैं, तो इन चरणों का पालन करें: