
एक दुर्भावनापूर्ण OAuth एप्लिकेशन जिसका उपयोग Microsoft Azure और Office365 उपयोगकर्ताओं को लक्षित करने वाले आंतरिक और बाहरी फिशिंग हमलों के लिए किया जा सकता है।
OAuthSeeker एक रेड टीम उपकरण है जो Microsoft Azure और Office365 के अंतर्गत उपयोगकर्ता पहचानों से समझौता करने के लिए दुर्भावनापूर्ण OAuth एप्लिकेशन का उपयोग करके फ़िशिंग हमले करता है।
OAuthSeeker निम्नलिखित मुख्य विशेषताएँ प्रदान करता है:
git clone https://github.com/praetorian-inc/oauthseeker.git
cd oauthseeker
go build -o oauthseeker ./cmd/oauthseeker/
export JWT=$(az account get-access-token --resource https://graph.microsoft.com | jq -r .accessToken)
sudo oauthseeker setup --access_token $JWT --azure --redirect_url $URL --name $NAME
open http://127.0.0.1:8080/admin/
OAuthSeeker एक प्रशासन पैनल प्रदान करता है जहाँ ऑपरेटर एकत्रित क्रेडेंशियल्स देख सकते हैं, एक्सेस टोकन रिफ़्रेश कर सकते हैं, और GraphRunner के एम्बेडेड इंस्टेंस के माध्यम से Microsoft Graph API का उपयोग कर सकते हैं। ऑपरेटर व्यक्तिगत क्रेडेंशियल्स का अन्वेषण कर सकते हैं, आवश्यकतानुसार एक्सेस टोकन रिफ़्रेश करके Microsoft Graph संसाधनों तक पहुँच बनाए रख सकते हैं। अंतर्निहित GraphRunner इंटरफ़ेस OneDrive, SharePoint, Teams और Outlook तक नेविगेशन को सरल बनाता है और OAuthSeeker नेविगेशन बार में "GraphRunner" टैब के माध्यम से एक्सेस किया जा सकता है।
OAuthSeeker एप्लिकेशन के साथ OAuth प्रवाह के सफल समापन पर एक JWT और रिफ़्रेश टोकन सहित वैध Microsoft Graph API क्रेडेंशियल्स प्राप्त करता है। OAuthSeeker यह सुनिश्चित करने के लिए हर चौबीस घंटे में स्वचालित रूप से टोकन रिफ़्रेश ऑपरेशन करता है कि रिफ़्रेश टोकन उनकी पूर्ण वैधता अवधि के लिए सक्रिय रहें और समय से पहले रद्द न हों। हालांकि, OAuthSeeker OAuth सहमति फ़िशिंग अभियान के माध्यम से इन टोकन को प्राप्त करने के बाद उन्हें संचालन में लाने का कोई सीधा साधन प्रदान नहीं करता है। हालांकि, ऐसे कई मौजूदा उपकरण हैं जिनका उपयोग पोस्ट-एक्सप्लॉइटेशन के लिए इन टोकन का लाभ उठाने के लिए किया जा सकता है।
GraphRunner Microsoft 365 के लिए एक पोस्ट-एक्सप्लॉइटेशन टूलकिट है, जो हमलावरों को Microsoft के Graph API तक प्रमाणित पहुँच का लाभ उठाने की अनुमति देता है। GraphRunner के साथ, ऑपरेटर ईमेल, SharePoint और Teams से डेटा खोज और निर्यात कर सकते हैं, उपयोगकर्ता अनुमतियों की गणना कर सकते हैं, दुर्भावनापूर्ण एप्लिकेशन तैनात कर सकते हैं, और भी बहुत कुछ। यह समझौता किए गए खातों को लूटने और Microsoft 365 वातावरण में स्थायित्व बनाए रखने का एक शक्तिशाली तरीका है। ब्लैक हिल्स इंफॉर्मेशन सिक्योरिटी ने मूल रूप से इस उपकरण को विकसित किया था, और उनके पास GraphRunner: A Post-Exploitation Toolset for M365 शीर्षक से एक जानकारीपूर्ण वेबकास्ट है जो उपकरण के उपयोग और सामान्य हमले के रास्तों पर चर्चा करता है।
GraphSpy Microsoft 365 में उन्नत रेड टीम संचालन के लिए डिज़ाइन किया गया एक बहुउद्देशीय उपकरण है, जिसमें कुशल टोकन प्रबंधन के लिए एक स्थानीय वेब इंटरफ़ेस है। यह OneDrive, SharePoint और Outlook तक सुव्यवस्थित पहुँच को सक्षम बनाता है, साथ ही समवर्ती कोड पोलिंग के साथ डिवाइस कोड फ़िशिंग का समर्थन करता है। यह उपकरण Microsoft APIs के साथ इंटरैक्शन को सरल बनाता है, जिससे हमलावरों को कस्टम अनुरोध निष्पादित करने और परियोजनाओं में लक्षित डेटा निष्कर्षण और स्थायित्व संचालन करने की अनुमति मिलती है। GraphSpy - Offensive Security Tool for Microsoft 365 with Keanu Nys शीर्षक से GraphSpy लेखक के साथ एक YouTube साक्षात्कार में अधिक जानकारी उपलब्ध है।
OAuthAzure एक उपयोगिता है जिसका उपयोग OAuthSeeker के साथ मिलकर Azure वातावरण में पोस्ट-एक्सप्लॉइटेशन और संसाधनों की गणना के लिए किया जा सकता है। OAuthSeeker आपको एक फ़िशिंग हमला करने की अनुमति देता है जहाँ आप Microsoft Azure के अंतर्गत user_impersonation विशेषाधिकारों का अनुरोध कर सकते हैं, जो तब आपको पीड़ित उपयोगकर्ता खाते की ओर से सभी Azure संसाधनों तक पहुँचने की अनुमति देता है। OAuthSeeker डिफ़ॉल्ट रूप से Graph API टोकन का अनुरोध करता है क्योंकि JWT के लिए अनुरोधित टोकन दर्शक Microsoft Graph API या Microsoft Azure के लिए हो सकता है, लेकिन एक ही समय में दोनों के लिए नहीं। डिफ़ॉल्ट रूप से, हम OAuthSeeker में Graph API एक्सेस का अनुरोध करते हैं, लेकिन OAuthAzure का उपयोग प्राप्त JWT और रिफ़्रेश टोकन को Azure प्रतिरूपण क्षमताओं तक पहुँच के लिए Microsoft Azure टोकन में विनिमय करने के लिए किया जा सकता है।
OAuthPillage OAuthSeeker फ्रेमवर्क में शामिल एक उपयोगिता है जो समझौता किए गए Microsoft Graph API टोकन का लाभ उठाकर पोस्ट-एक्सप्लॉइटेशन करने के लिए है। यह उपयोगिता आपको User.ReadBasic.All अनुमति के माध्यम से उपयोगकर्ता विशेषाधिकारों को सूचीबद्ध करने की क्षमता के साथ एक समझौता किए गए Microsoft Graph API टोकन का लाभ उठाने की अनुमति देती है, ताकि पीड़ित संगठन को लक्षित करने वाले अतिरिक्त अनुवर्ती फ़िशिंग हमलों में उपयोग के लिए Microsoft Azure में उपलब्ध उपयोगकर्ताओं के बारे में सभी जानकारी डंप की जा सके।
विस्तृत सेटअप निर्देश, कॉन्फ़िगरेशन विकल्प, परिचालन सुरक्षा विचार और उपयोग उदाहरणों के लिए गहन सेटअप निर्देश और दस्तावेज़ीकरण देखें।