
Azure AD के परीक्षण के लिए उपयोगकर्ता गणना और पासवर्ड स्प्रेइंग उपकरण
यह टूल उन संगठनों के विरुद्ध उपयोगकर्ताओं की गणना करने, पासवर्ड स्प्रे करने और ब्रूट फोर्स हमले करने के लिए डिज़ाइन किया गया है जो Azure AD या O365 का उपयोग करते हैं।
सामान्यतः, यह एंडपॉइंट अत्यधिक विस्तृत त्रुटियाँ प्रदान करता है जिनका उपयोग उपयोगकर्ताओं की गणना करने और ब्रूट फोर्स/स्प्रेइंग हमलों के माध्यम से उनके पासवर्ड को मान्य करने के लिए किया जा सकता है, जबकि यह किसी भी असफल प्रमाणीकरण प्रयास को लॉग करने में विफल रहता है।
यह टूल arstechnica शोध लेख में प्रदर्शित PoC का एक हथियारबंद संस्करण है, जो एंडपॉइंट का शोषण करने के लिए उपयोग की जाने वाली तकनीकों पर चर्चा करता है।
यह एंडपॉइंट माइक्रोसॉफ्ट को ज्ञात है, हालांकि, सामान्य शैली में इसे एक सुविधा के रूप में ब्रांड किया गया है, न कि बग के रूप में।
यह एंडपॉइंट "स्मार्ट लॉकिंग" लागू करता है जिसे IP घुमाकर बायपास किया जा सकता है।
SSO ऑटोलॉगॉन एंडपॉइंट में किसी भी प्रकार की लॉगिंग नहीं है, सिवाय संभावित रूप से उपयोगकर्ताओं के "Last Logon" समय को अपडेट करने के।
निम्नलिखित का परीक्षण किया गया है और इनमें कोई लॉग नहीं है:
$ ./SSOh-No -h
usage: SSOh-No [-h|--help] [-e|--email "<value>"] [-p|--password "<value>"]
[-U|--userlist "<value>"] [-o|--outfile "<value>"]
Enumerate and abuse a sub-par Azure SSO endpoint.
Arguments:
-h --help Print help information
-e --email Email address to query. Example: [email protected]
-p --password Password to spray. Example: Password123!
-U --userlist Specify userlist to enumerate
-o --outfile Specify outfile. Example: validated.txt