Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Azure-AD-Password-Checker — Azure AD Password Checker | Kitploit
उपकरण/GitHubGitHub/quahac/azure-ad-password-checker
Defensive ToolsConfiguration AuditingCloud SecurityIdentity & Access Management (IAM)AuthenticationRed Teaming
GitHubquahac/azure-ad-password-checker

Azure-AD-Password-Checker

Azure AD Password Checker

रिपॉजिटरी देखें
8661 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Azure AD Password Checker

Azure AD वातावरण में, बिना किसी विशेष विशेषाधिकार की आवश्यकता के यह निर्धारित करना संभव है कि किसी उपयोगकर्ता के लिए बहु-कारक प्रमाणीकरण (MFA) अक्षम है या नहीं। यह खाते की निर्माण तिथि और अंतिम पासवर्ड परिवर्तन तिथि का विश्लेषण करके पूरा किया जा सकता है।

यदि किसी खाते की निर्माण तिथि और समय उसके अंतिम पासवर्ड परिवर्तन तिथि और समय से मेल खाता है, तो यह संकेत दे सकता है कि खाता बनाए जाने के बाद से कोई मानवीय संपर्क नहीं हुआ है, और उपयोगकर्ता बहु-कारक प्रमाणीकरण (MFA) सक्षम करने या अपना पासवर्ड बदलने में सक्षम नहीं रहा है। और अन्य 'विसंगतियाँ' भी हैं जैसे पासवर्ड परिवर्तन तिथि का निर्माण तिथि से पुराना होना। यह इस बात का भी सुझाव देता है कि बहु-कारक प्रमाणीकरण (MFA) सक्षम नहीं किया जा सका क्योंकि उपयोगकर्ता अभी तक बनाया ही नहीं गया था!

अद्यतन 16-10-2023:

  • दो उपयोगकर्ताओं के ठीक एक ही समय पर अपने पासवर्ड बदलने की क्या संभावना है? इसे एक और MFA विसंगति माना जा सकता है। इसे नीले रंग में चिह्नित किया जाएगा और (यह जितनी बार प्रकट होता है) के रूप में दर्शाया जाएगा

अद्यतन 18-02-2024:

  • MFA विसंगति वाले उपयोगकर्ताओं को फ़ाइल में आउटपुट करें
  • फ़ोन कॉल या SMS के साथ, पासवर्ड अपडेट की आवश्यकता के बिना बहु-कारक प्रमाणीकरण (MFA) सक्षम करना संभव है। हालाँकि, यदि किसी उपयोगकर्ता के खाते में फ़ोन नंबर सूचीबद्ध नहीं है, तो व्यवस्थापक फ़ोन या टेक्स्ट संदेश सत्यापन विकल्पों को सक्रिय नहीं कर पाएंगे। इस चूक का अर्थ है कि उपयोगकर्ता खाता निर्माण के समय या लॉगिन के दौरान अपना फ़ोन नंबर सत्यापित नहीं कर पाते। फ़ोन नंबर सत्यापन की कमी उन खातों की पहचान करना आसान बना सकती है जहाँ MFA कॉन्फ़िगर नहीं है। इससे निपटने के लिए, बिना फ़ोन नंबर वाले खातों को हल्के नीले रंग में चिह्नित किया जाएगा और (फ़ोन नंबर: x) के रूप में एनोटेट किया जाएगा।
    देखें: Microsoft/Azure SMS या फ़ोन कॉल - पहली बार साइन-अप या साइन-इन के दौरान, उपयोगकर्ता से एक फ़ोन नंबर प्रदान करने और सत्यापित करने के लिए कहा जाता है। बाद के साइन-इन के दौरान, उपयोगकर्ता को कोड भेजें (Send Code) या मुझे कॉल करें (Call Me) विकल्प का चयन करने के लिए संकेत दिया जाता है।

यह जानकारी संभावित सुरक्षा जोखिमों की पहचान करने के लिए उपयोगी हो सकती है, जिसे रेड और ब्लू दोनों टीमों के उपयोग के लिए डिज़ाइन किया गया है।

इस टूल के लिए roadrecon डेटाबेस फ़ाइल या JSON फ़ाइल की आवश्यकता होती है जिसे --code-javascript विकल्प की सहायता से निकाला गया है। Roadrecon टूल dirkjanm द्वारा विकसित किया गया है और इसे github https://github.com/dirkjanm/ROADtools पर डाउनलोड किया जा सकता है या pip install roadrecon।

उपयोग कैसे करें देखें:

root@kitploit:~
python3 azurepwchecker.py
usage: azurepwchecker.py [-h] [--roadrecon-dump] [--roadrecon-dump-mfa] [-d DB] [-m] [-l] [-ll] [-lll] [-la] [-lo]
                         [-ji JSON_INPUT] [-c]

Azure AD Password Checker - This is a parser for generated JSON file or the roadrecon database file designed for use by both red and blue teams. 
Database can be created when using --code-javascript option to extract 'merged_users.json' file with be created to later input this file with --json-input argument.
And roadrecon generated roadrecon.db file can be used! roadrecon is developed by https://github.com/dirkjanm credits to him!

options:
  -h, --help            show this help message and exit
  -d DB, --db DB        Specify the path to the 'roadrecon.db' database file, default is this location
  -m, --mfa-list        User Accounts without MFA (No privileged user required)! This argument helps identify user
                        accounts that have not enabled Multi-Factor Authentication (MFA). If an account's creation
                        date and time match its last password change date and time, it may indicate that no human
                        interaction has occurred since the account was created, and the user has not been able to
                        enable MFA or change their password. And there are other 'anomalies' such as the password
                        change date being older than the creation date. This suggests also that Multi-Factor
                        Authentication (MFA) couldn't be enabled because the User wasn't created yet! :-]
  -mo OUTFILE, --outfile OUTFILE
                        Output users with MFA anomalies to file
  -l, --pw-month        User accounts that had their passwords changed last month
  -ll, --pw-year        User accounts that had their passwords changed last year
  -lll, --pw-older      User accounts that haven't changed their passwords in a long time, oldest first
  -la, --admin          User accounts that are members of 'Admin' named groups, including 'Global Reader'
  -lo, --out-of-hours   User password change that occurred outside of office hours, specifically between 5:00 PM
                        (17:00) and 8:00 AM (08:00) on weekdays, as well as on Saturdays and Sundays
  -ji JSON_INPUT, --json-input JSON_INPUT
                        Provide the JSON file imported from your web browser's console using JavaScript. For
                        'createdDateTime' and 'lastPasswordChange' details, ensure you download the JSON output using
                        the '--code-javascript' option.
  -c, --code-javascript
                        Perform extraction even if 'azurepwchecker.py' or 'roadrecon' is unavailable. This script
                        enables extraction through the JavaScript console of a web browser. To proceed, ensure you
                        have a valid account to log in at https://portal.azure.com/#view/Microsoft_AAD_UsersAndTenants
                        /UserManagementMenuBlade/~/AllUsers or an active session on a computer. Copy and paste the
                        provided JavaScript code into the browser's console. Once the session is validated and you
                        have the necessary permissions, a JSON file named 'merged_users.json' will be generated. You
                        can then import it using the following command as example: 'azurepwchecker.py --json-input
                        merged_users.json -m'
  -v, --version         show program's version number and exit
  
run roadrecon first:
  (Run the following command to install the tool "pip install roadrecon)"

  --roadrecon-dump      "roadrecon dump" command or do it with roadrecon
  --roadrecon-dump-mfa  "roadrecon dump --mfa" command (requires privileged access) or do it with roadrecon

क्या आपके पास roadrecon नहीं है > azurepwchecker.py --code-javascript जनरेट करें और कॉपी करें या फ़ोल्डर में js फ़ाइल:

प्रदान की गई स्क्रिप्ट का उपयोग करके उनके खाते की जानकारी के साथ उपयोगकर्ताओं की सूची प्राप्त करने के लिए इन चरणों का पालन करें।

  1. Azure Portal में लॉगिन करें

    • https://portal.azure.com पर जाएं और अपने मान्य खाते से लॉगिन करें।
  2. उपयोगकर्ता प्रबंधन तक पहुंचें

    • Azure पोर्टल में उपयोगकर्ता प्रबंधन पर जाएं।
  3. डेवलपर टूल खोलें

    • डेवलपर टूल खोलने के लिए अपने वेब ब्राउज़र में F12 दबाएं।
  4. स्क्रिप्ट निष्पादित करें

    • प्रदान की गई स्क्रिप्ट को कॉपी और पेस्ट करें।
  5. UsersList और UserInfo प्राप्त करें

    • स्क्रिप्ट निर्माण तिथि और अंतिम पासवर्ड परिवर्तन सहित उपयोगकर्ता जानकारी के साथ UsersList लाएगी।
  6. मर्ज की गई उपयोगकर्ता जानकारी डाउनलोड करें

    • स्क्रिप्ट निष्पादन पूरा होने के बाद, अपने डाउनलोड की जाँच करें। यदि सब कुछ सुचारू रूप से हुआ तो merged_users.json नामक एक फ़ाइल जनरेट होगी।
  7. Azure AD Password Checker पर चलाएं

    • azurepwchecker.py --json-input merged_users.json

उदाहरण देखें:

https://github.com/quahac/Azure-AD-Password-Checker/assets/49560894/0fd77e2c-068e-4aef-aafd-c5ec23db7385

परिचय देखें:

https://user-images.githubusercontent.com/49560894/233073626-d1ccc173-c3cf-4751-878b-e8f0c65e6c0a.mp4

अद्यतन 16-10-2023:

double_lastpasswordchangedatetime

Azure Portal पर उपयोगकर्ताओं की सूची जनरेट करने के लिए --code-javascript तर्क का उपयोग कैसे करें, जिसे बाद में azurepwchecker.py --json-input merged_users.json कमांड का उपयोग करके आयात किया जा सकता है:

अद्यतन 13-02-2024:

मैंने @dafthack का GraphRunner का संपादित संस्करण अपलोड किया है और श्रेय उन्हीं को जाता है। इस संशोधित संस्करण में, मैंने एक नई सुविधा जोड़ी है जो आपको "पीड़ित" के डिवाइस से सीधे HAR फ़ाइलें पढ़ने की सुविधा देती है। यह नया फ़ंक्शन विभिन्न अनुमतियों या स्कोप तक पहुंचने के लिए Access Tokens की जाँच और परीक्षण करने में सहायता करता है। इसके अतिरिक्त, यदि कोई Access Token समाप्त हो गया है, तो यह संस्करण नया Access Token बनाने के लिए Refresh Token का उपयोग करने की अनुमति देता है। यह प्रक्रिया समय-संवेदनशील है, लेकिन यदि आप पहले से Office365 वातावरण में लॉग इन हैं तो यह उपयोगकर्ता नाम और पासवर्ड की आवश्यकता को समाप्त कर देती है, क्योंकि इसके लिए केवल HAR फ़ाइलों में पाए जाने वाले सत्र टोकन की आवश्यकता होती है।

कृपया समझें कि कोड थोड़ा अव्यवस्थित लग सकता है। मेरी विशेषज्ञता मुख्य रूप से JavaScript में नहीं है, इसलिए मेरा मुख्य ध्यान कोड को व्यवस्थित करने के बजाय नई सुविधाएँ जोड़ने पर था।

  1. HAR फ़ाइल(ें) डाउनलोड करें, आप वेब ब्राउज़र में उपलब्ध डेवलपमेंट टूल का उपयोग कर सकते हैं। अधिकांश ब्राउज़रों के लिए, डेवलपमेंट टूल खोलने के लिए बस F12 दबाएं, फिर वेबपेज को रीफ्रेश करने के बाद HAR फ़ाइलों को सहेजने के लिए 'Network' टैब पर जाएं: video

  2. अपनी HAR फ़ाइल(ें) को प्रदान किए गए इंटरफ़ेस के माध्यम से अपलोड करें। अपलोड करने के बाद, आप सत्र विवरण, उनके स्कोप और अधिक का विश्लेषण करने के लिए विभिन्न Access Tokens के माध्यम से नेविगेट कर सकते हैं। लाल रंग में प्रदर्शित टोकन इंगित करते हैं कि वे समाप्त हो गए हैं। GraphRunner आवश्यकता पड़ने पर नए, मान्य Access Tokens जनरेट करने के लिए Refresh Tokens के उपयोग का भी समर्थन करता है: video

  3. खातों में MFA विसंगतियों का पता लगाने, एक JSON फ़ाइल में पूर्ण उपयोगकर्ता डेटा डाउनलोड करने और इन विसंगतियों की सूची डाउनलोड करने की अनुमति देने के लिए सुविधाएँ जोड़ी गईं: video

टूल डाउनलोड करें