
रेड टीम के दौरान उपयोगकर्ता से क्रेडेंशियल्स चुराने और उपयोगकर्ता से फ़ाइल निष्पादित कराने के लिए एक त्वरित उपयोगी स्क्रिप्ट।
O365-Doppelganger कठिन फिशिंग गतिविधियों का विकल्प नहीं है। ऐसे कई अन्य उपकरण हैं जो OAuth और OTA कैप्चर करते हैं, जो O365-Doppelganger का उद्देश्य नहीं है।
O365-Doppelganger रेड टीमों के दौरान किसी उपयोगकर्ता के क्रेडेंशियल प्राप्त करने के लिए एक त्वरित और सुविधाजनक स्क्रिप्ट है। यह रिपॉजिटरी मेरी पुरानी रेड टीम एंगेजमेंट स्क्रिप्ट का एक त्वरित हैक है, जिसका उपयोग मैंने कई बार क्रेडेंशियल कैप्चर करने और उन्हें पार्श्व आंदोलन के लिए विंडोज एक्सेस टोकन बनाने में किया है। यह कोड रिपॉजिटरी मूलतः निम्नलिखित कार्य करती है:
MacroFile.doc नामक फ़ाइल को बदलकर और इसे HTA/ISO/MSI या फिशर जो चाहे उससे बदलकर किया जा सकता है। GO कोड में एक छोटा कोड भी है जिसे उपयोगकर्ता की फ़ाइल का नाम निर्दिष्ट करने के लिए संशोधित करने की आवश्यकता होगी जिसे वापस करना है: content, err := ioutil.ReadFile("MacroFile.doc")response.Header().Set("Content-Disposition", "attachment; filename=Darkvortex Privacy Policy.doc")एक O365 पोर्टल प्रस्तुत करता है और साथ ही एक छोटा regex जो किसी दिए गए उपयोगकर्ता के डोमेन नाम की जांच करता है ताकि इसे थोड़ा और वैध दिखाया जा सके। regex कोड इस प्रकार दिखता है: pattern="^([a-zA-Z0-9_\-\.]+)@darkvortex\.([a-zA-Z]{2,5})$" title=" Valid darkvortex email ID"
उपरोक्त regex जांचता है कि दिया गया उपयोगकर्ता नाम एक पूर्ण वैध ईमेल पता है या नहीं, अन्यथा यह उपयोगकर्ता को निम्नानुसार सही उपयोगकर्ता नाम दर्ज करने का संकेत देगा:

GO कोड में भी यही जांच की जाती है ताकि उपयोगकर्ता burp जैसी चीज़ का उपयोग करके जांच को बायपास न कर सकें: if strings.Contains(value[i], "@darkvortex") {
index.html फ़ाइल में darkvortex नाम को अपने लक्षित कंपनी के नाम से बदलने की अनुशंसा की जाती है।
सही ईमेल आईडी और पासवर्ड दर्ज करने के बाद, उपयोगकर्ता को प्रदान की गई फ़ाइल को निम्नानुसार सहेजने के लिए कहा जाएगा:
