Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
oauthseeker — एक दुर्भावनापूर्ण OAuth एप्लिकेशन जिसका उपयोग Microsoft Azure और Office365 उपयोगकर्ताओं को लक्षित करने वाले आंतरिक और बाहरी फिशिंग हमलों के लिए किया जा सकता है। | Kitploit
उपकरण/GitHubGitHub/praetorian-inc/oauthseeker
फ़िशिंग उपकरणसामाजिक इंजीनियरिंग के लिए OSINTपोस्ट-शोषणफिशिंगक्लाउड सुरक्षासामाजिक इंजीनियरिंगपहचान और एक्सेस प्रबंधन (IAM)प्रमाणीकरणरेड टीमिंग
GitHubpraetorian-inc/oauthseeker

oauthseeker

एक दुर्भावनापूर्ण OAuth एप्लिकेशन जिसका उपयोग Microsoft Azure और Office365 उपयोगकर्ताओं को लक्षित करने वाले आंतरिक और बाहरी फिशिंग हमलों के लिए किया जा सकता है।

177211 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें

OAuthSeeker

OAuthSeeker एक रेड टीम उपकरण है जो Microsoft Azure और Office365 के अंतर्गत उपयोगकर्ता पहचानों से समझौता करने के लिए दुर्भावनापूर्ण OAuth एप्लिकेशन का उपयोग करके फ़िशिंग हमले करता है।

🚀 मुख्य विशेषताएँ

OAuthSeeker निम्नलिखित मुख्य विशेषताएँ प्रदान करता है:

  • Azure App OAuth फ़िशिंग: Microsoft Azure और Office365 उपयोगकर्ताओं को लक्षित कर OAuth फ़िशिंग हमले करें ताकि Microsoft Graph API और Microsoft Azure संसाधनों तक पहुँच प्राप्त हो सके।
  • प्रशासन नियंत्रण कक्ष: एक प्रशासनिक नियंत्रण कक्ष प्रदान करता है जो डिफ़ॉल्ट रूप से localhost इंटरफ़ेस पर सुलभ है और डिफ़ॉल्ट रूप से प्रमाणीकरण शामिल करता है।
  • टोकेन रिफ़्रेशर: कैप्चर किए गए क्रेडेंशियल्स से जुड़े रिफ़्रेश टोकन को सक्रिय रखने के लिए स्वचालित टोकन रिफ़्रेश ऑपरेशन।
  • कस्टम स्किन्स: फ़िशिंग हमलों के दौरान उपयोग की जाने वाली विभिन्न कवर पहचानों के अनुरूप उपयोगकर्ता-मुखी फ्रंटएंड घटकों को पुनः स्किन करने की क्षमता।
  • LetsEncrypt एकीकरण: सुरक्षित कनेक्शन के लिए LetsEncrypt के साथ HTTPS समर्थन कॉन्फ़िगर करें, साथ ही उपयोगकर्ता-प्रदत्त और स्व-हस्ताक्षरित प्रमाणपत्रों के लिए समर्थन।
  • आसान तैनाती: एक एकल Go बाइनरी का उपयोग करके आसानी से तैनात करें जिसमें सभी अंतर्निहित कार्यक्षमताएँ और अधिकांश संचालनों के लिए उपयुक्त डिफ़ॉल्ट सेटिंग्स शामिल हैं।

⚙️ त्वरित आरंभ मार्गदर्शिका

  1. रिपॉजिटरी क्लोन करें:
    root@kitploit:~
    git clone https://github.com/praetorian-inc/oauthseeker.git
    cd oauthseeker
    
  2. उपकरण बनाना:
    root@kitploit:~
    go build -o oauthseeker ./cmd/oauthseeker/
    
  3. एप रजिस्ट्रेशन के लिए एक्सेस टोकन प्राप्त करें:
    root@kitploit:~
    export JWT=$(az account get-access-token --resource https://graph.microsoft.com | jq -r .accessToken)
    
  4. OAuthSeeker में एक नया Systemd एप्लिकेशन रजिस्टर और इंस्टॉल करें:
    root@kitploit:~
    sudo oauthseeker setup --access_token $JWT --azure --redirect_url $URL --name $NAME
    
  5. प्रशासनिक इंटरफ़ेस पर ब्राउज़ करें:
    root@kitploit:~
    open http://127.0.0.1:8080/admin/
    

🔍 प्रशासन इंटरफ़ेस

OAuthSeeker एक प्रशासन पैनल प्रदान करता है जहाँ ऑपरेटर एकत्रित क्रेडेंशियल्स देख सकते हैं, एक्सेस टोकन रिफ़्रेश कर सकते हैं, और GraphRunner के एम्बेडेड इंस्टेंस के माध्यम से Microsoft Graph API का उपयोग कर सकते हैं। ऑपरेटर व्यक्तिगत क्रेडेंशियल्स का अन्वेषण कर सकते हैं, आवश्यकतानुसार एक्सेस टोकन रिफ़्रेश करके Microsoft Graph संसाधनों तक पहुँच बनाए रख सकते हैं। अंतर्निहित GraphRunner इंटरफ़ेस OneDrive, SharePoint, Teams और Outlook तक नेविगेशन को सरल बनाता है और OAuthSeeker नेविगेशन बार में "GraphRunner" टैब के माध्यम से एक्सेस किया जा सकता है।

🎛️ समझौता किए गए एक्सेस टोकन का लाभ उठाना

OAuthSeeker एप्लिकेशन के साथ OAuth प्रवाह के सफल समापन पर एक JWT और रिफ़्रेश टोकन सहित वैध Microsoft Graph API क्रेडेंशियल्स प्राप्त करता है। OAuthSeeker यह सुनिश्चित करने के लिए हर चौबीस घंटे में स्वचालित रूप से टोकन रिफ़्रेश ऑपरेशन करता है कि रिफ़्रेश टोकन उनकी पूर्ण वैधता अवधि के लिए सक्रिय रहें और समय से पहले रद्द न हों। हालांकि, OAuthSeeker OAuth सहमति फ़िशिंग अभियान के माध्यम से इन टोकन को प्राप्त करने के बाद उन्हें संचालन में लाने का कोई सीधा साधन प्रदान नहीं करता है। हालांकि, ऐसे कई मौजूदा उपकरण हैं जिनका उपयोग पोस्ट-एक्सप्लॉइटेशन के लिए इन टोकन का लाभ उठाने के लिए किया जा सकता है।

GraphRunner

GraphRunner Microsoft 365 के लिए एक पोस्ट-एक्सप्लॉइटेशन टूलकिट है, जो हमलावरों को Microsoft के Graph API तक प्रमाणित पहुँच का लाभ उठाने की अनुमति देता है। GraphRunner के साथ, ऑपरेटर ईमेल, SharePoint और Teams से डेटा खोज और निर्यात कर सकते हैं, उपयोगकर्ता अनुमतियों की गणना कर सकते हैं, दुर्भावनापूर्ण एप्लिकेशन तैनात कर सकते हैं, और भी बहुत कुछ। यह समझौता किए गए खातों को लूटने और Microsoft 365 वातावरण में स्थायित्व बनाए रखने का एक शक्तिशाली तरीका है। ब्लैक हिल्स इंफॉर्मेशन सिक्योरिटी ने मूल रूप से इस उपकरण को विकसित किया था, और उनके पास GraphRunner: A Post-Exploitation Toolset for M365 शीर्षक से एक जानकारीपूर्ण वेबकास्ट है जो उपकरण के उपयोग और सामान्य हमले के रास्तों पर चर्चा करता है।

GraphSpy

GraphSpy Microsoft 365 में उन्नत रेड टीम संचालन के लिए डिज़ाइन किया गया एक बहुउद्देशीय उपकरण है, जिसमें कुशल टोकन प्रबंधन के लिए एक स्थानीय वेब इंटरफ़ेस है। यह OneDrive, SharePoint और Outlook तक सुव्यवस्थित पहुँच को सक्षम बनाता है, साथ ही समवर्ती कोड पोलिंग के साथ डिवाइस कोड फ़िशिंग का समर्थन करता है। यह उपकरण Microsoft APIs के साथ इंटरैक्शन को सरल बनाता है, जिससे हमलावरों को कस्टम अनुरोध निष्पादित करने और परियोजनाओं में लक्षित डेटा निष्कर्षण और स्थायित्व संचालन करने की अनुमति मिलती है। GraphSpy - Offensive Security Tool for Microsoft 365 with Keanu Nys शीर्षक से GraphSpy लेखक के साथ एक YouTube साक्षात्कार में अधिक जानकारी उपलब्ध है।

OAuthAzure

OAuthAzure एक उपयोगिता है जिसका उपयोग OAuthSeeker के साथ मिलकर Azure वातावरण में पोस्ट-एक्सप्लॉइटेशन और संसाधनों की गणना के लिए किया जा सकता है। OAuthSeeker आपको एक फ़िशिंग हमला करने की अनुमति देता है जहाँ आप Microsoft Azure के अंतर्गत user_impersonation विशेषाधिकारों का अनुरोध कर सकते हैं, जो तब आपको पीड़ित उपयोगकर्ता खाते की ओर से सभी Azure संसाधनों तक पहुँचने की अनुमति देता है। OAuthSeeker डिफ़ॉल्ट रूप से Graph API टोकन का अनुरोध करता है क्योंकि JWT के लिए अनुरोधित टोकन दर्शक Microsoft Graph API या Microsoft Azure के लिए हो सकता है, लेकिन एक ही समय में दोनों के लिए नहीं। डिफ़ॉल्ट रूप से, हम OAuthSeeker में Graph API एक्सेस का अनुरोध करते हैं, लेकिन OAuthAzure का उपयोग प्राप्त JWT और रिफ़्रेश टोकन को Azure प्रतिरूपण क्षमताओं तक पहुँच के लिए Microsoft Azure टोकन में विनिमय करने के लिए किया जा सकता है।

OAuthPillage

OAuthPillage OAuthSeeker फ्रेमवर्क में शामिल एक उपयोगिता है जो समझौता किए गए Microsoft Graph API टोकन का लाभ उठाकर पोस्ट-एक्सप्लॉइटेशन करने के लिए है। यह उपयोगिता आपको User.ReadBasic.All अनुमति के माध्यम से उपयोगकर्ता विशेषाधिकारों को सूचीबद्ध करने की क्षमता के साथ एक समझौता किए गए Microsoft Graph API टोकन का लाभ उठाने की अनुमति देती है, ताकि पीड़ित संगठन को लक्षित करने वाले अतिरिक्त अनुवर्ती फ़िशिंग हमलों में उपयोग के लिए Microsoft Azure में उपलब्ध उपयोगकर्ताओं के बारे में सभी जानकारी डंप की जा सके।

📚 दस्तावेज़ीकरण

विस्तृत सेटअप निर्देश, कॉन्फ़िगरेशन विकल्प, परिचालन सुरक्षा विचार और उपयोग उदाहरणों के लिए गहन सेटअप निर्देश और दस्तावेज़ीकरण देखें।

टूल डाउनलोड करें