
Office365 पर हमला करने के लिए एक टूलकिट
o365-attack-toolkit ऑपरेटरों को OAuth फ़िशिंग हमले करने की अनुमति देता है।
हमने स्थैतिक परिभाषाओं के पुराने मॉडल से खाते के साथ वास्तविक समय में पूरी तरह से "इंटरैक्टिव" होने की ओर बढ़ने का निर्णय लिया।

फ़िशिंग एंडपॉइंट उस HTML फ़ाइल को प्रस्तुत करने के लिए जिम्मेदार है जो OAuth टोकन फ़िशिंग करती है।
इसके बाद, टोकन का उपयोग बैकएंड सेवाओं द्वारा परिभाषित हमलों को करने के लिए किया जाएगा।
प्रबंधन इंटरफ़ेस का उपयोग Microsoft Graph API से निकाली गई जानकारी का निरीक्षण करने के लिए किया जा सकता है।
प्रबंधन इंटरफ़ेस का उपयोग करके विशिष्ट कीवर्ड खोजकर उपयोगकर्ता के ई-मेलों तक पहुंचा जा सकता है। कीवर्ड वाले ई-मेलों को डाउनलोड करने की पुरानी सुविधा बंद कर दी गई है।
इस टूल का नया संस्करण आपको समझौता किए गए उपयोगकर्ता से किसी विशिष्ट ई-मेल पते पर अनुलग्नकों सहित HTML/टेक्स्ट ई-मेल भेजने की अनुमति देता है। यह सुविधा अत्यंत उपयोगी है क्योंकि उपयोगकर्ता से स्पीयर-फ़िशिंग ई-मेल भेजना अधिक विश्वसनीय होता है।
Microsoft Graph API का उपयोग OneDrive, OneDrive for Business और SharePoint दस्तावेज़ लाइब्रेरीज़ में फ़ाइलों तक पहुँचने के लिए किया जा सकता है। प्रबंधन इंटरफ़ेस का उपयोग करके उपयोगकर्ता फ़ाइलों को इंटरैक्टिव रूप से खोजा और डाउनलोड किया जा सकता है। कीवर्ड वाली फ़ाइलों को डाउनलोड करने की पुरानी सुविधा बंद कर दी गई है।
OneDrive/SharePoint पर होस्ट किए गए उपयोगकर्ता दस्तावेज़ों को Graph API का उपयोग करके संशोधित किया जा सकता है। इस टूलकिट के प्रारंभिक संस्करण में, अंतिम 10 फ़ाइलों को पूर्व-परिभाषित मैक्रो के साथ बैकडोर किया जाता था। यह रेड टीम संचालन के दौरान जोखिम भरा था, इसलिए सीमित उपयोग था। इस कारण से, हमने हमले पर अधिक नियंत्रण रखने के लिए एक मैनुअल फ़ाइल प्रतिस्थापन सुविधा लागू की।
cd %GOPATH%
git clone https://github.com/mdsecactivebreach/o365-attack-toolkit
cd o365-attack-toolkit
dep ensure
go build
नीचे एक उदाहरण कॉन्फ़िगरेशन है:
[server]
host = 127.0.0.1
externalport = 30662
internalport = 8080
[oauth]
clientid = [REDACTED]
clientsecret = [REDACTED]
scope = "offline_access contacts.read user.read mail.read mail.send files.readWrite.all files.read files.read.all openid profile"
redirecturi = "http://localhost:30662/gettoken"
इस टूलकिट का उपयोग शुरू करने से पहले आपको Azure Portal पर एक एप्लिकेशन बनाना होगा। Azure Active Directory -> App Registrations -> Register an application पर जाएँ।

एप्लिकेशन बनाने के बाद, कॉन्फ़िगरेशन फ़ाइल में एप्लिकेशन ID कॉपी करें।
आपको एक क्लाइंट सीक्रेट बनाना होगा जो निम्नलिखित इमेज में दिखाए अनुसार किया जा सकता है:

कॉन्फ़िगरेशन फ़ाइल में क्लाइंट सीक्रेट अपडेट करें।
प्रबंधन इंटरफ़ेस ऑपरेटर को समझौता किए गए उपयोगकर्ताओं के साथ बातचीत करने की अनुमति देता है।





