Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/optiv/microsoft365_devicephish
फ़िशिंग उपकरणफिशिंगपेनिट्रेशन टेस्टिंगसामाजिक इंजीनियरिंगप्रमाणीकरणरेड टीमिंगईमेल सुरक्षा
GitHuboptiv/microsoft365_devicephish

Microsoft365_devicePhish

Microsoft 365 OAuth प्राधिकरण प्रवाह का दुरुपयोग करके फ़िशिंग हमला करने के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट स्क्रिप्ट

रिपॉजिटरी देखें
106255 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Microsoft365_devicePhish

फ़िशिंग हमले के लिए Microsoft 365 OAuth प्राधिकरण प्रवाह का दुरुपयोग

यह एक सरल प्रूफ-ऑफ-कॉन्सेप्ट स्क्रिप्ट है जो एक हमलावर को Microsoft 365 OAuth प्राधिकरण प्रवाह के विरुद्ध फ़िशिंग हमला करने की अनुमति देती है। इसका उपयोग करके, कोई Microsoft के OAuth API एंडपॉइंट से जुड़कर user_code और device_code बना सकता है और सफल फ़िशिंग हमले के बाद पीड़ित उपयोगकर्ता का access_token प्राप्त कर सकता है। फिर, टोकन का उपयोग Microsoft Graph API के माध्यम से पीड़ित उपयोगकर्ता की ओर से विभिन्न Office365 उत्पादों तक पहुँचने के लिए किया जा सकता है। इसके अलावा, यह स्क्रिप्ट एक विशिष्ट स्थिति में मदद करने के लिए बनाई गई थी जहाँ एक लक्षित संगठन अपने MFA विकल्प के लिए Email OTP (वन-टाइम पासकोड) का उपयोग कर रहा था; इस प्रकार, एक सफल फ़िशिंग हमले के साथ, कोई MFA को बायपास करने के लिए पीड़ित उपयोगकर्ता के ईमेल इनबॉक्स से एक उत्पन्न Email OTP कोड पढ़ सकता है।

इस फ़िशिंग हमले और परिदृश्य के बारे में अधिक जानकारी निम्नलिखित ब्लॉग पोस्ट में पाई जा सकती है।

उपयोग

root@kitploit:~
$ python3 devicePhish.py 
[INFO] उपयोग: python3 devicePhish.py <client_id>
[INFO] उदाहरण: python3 devicePhish.py fake-2ce0-4958-a61a-a5055ef62bf8

उदाहरण

  1. Azure ऐप से user_code और device_code उत्पन्न करना:

image

  1. सफल फ़िशिंग हमले पर, पीड़ित उपयोगकर्ता के लिए access_token और refresh_token प्राप्त करना:

image

  1. जब Email OTP ट्रिगर होता है, तो पीड़ित के ईमेल इनबॉक्स से OTP कोड पढ़ना:

image

  1. Email OTP कोड पढ़ने के बाद, वह OTP ईमेल को हटा देता है:

image

क्रेडिट और संदर्भ

  • Office 365 खातों से समझौता करने के लिए एक नई फ़िशिंग तकनीक का परिचय
  • TokenTactics
टूल डाउनलोड करें