Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
365-Stealer — Automatizza attacchi di concessione illecita del consenso contro tenant Azure/O365 per rubare token di aggiornamento, esfiltrare email/dati OneDrive e creare regole Outlook dannose tramite un CLI e un portale di gestione web. | Kitploit
Strumenti/GitHubGitHub/alteredsecurity/365-stealer
PhishingPenetration TestingSicurezza CloudRed Teaming
GitHubalteredsecurity/365-stealer

365-Stealer

Automatizza attacchi di concessione illecita del consenso contro tenant Azure/O365 per rubare token di aggiornamento, esfiltrare email/dati OneDrive e creare regole Outlook dannose tramite un CLI e un portale di gestione web.

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
5841115 mesi faRevisionato da Kitploit

365-Stealer

365-Stealer

Indice

  • A proposito di 365-Stealer
  • Informazioni sull'Attacco di Concessione del Consenso Illecito
  • Caratteristiche principali di 365-Stealer
  • Configurazione dell'ambiente di attacco
    • Registrazione automatica dell'app Azure
    • Registrazione manuale dell'app Azure
    • Configurazione dell'applicazione
      • Creazione dei segreti client
      • Aggiunta delle autorizzazioni API
  • Configurazione di 365-Stealer
    • Abilitazione di SQLite3 sul server Apache
  • Configurazione del Portale di Gestione di 365-Stealer
    • Modifica dei percorsi
    • Abilitazione della whitelist IP per il Portale di Gestione di 365-Stealer
  • Considerazioni OPSEC
  • Aiuto da riga di comando
  • Blog
  • Bug e Richieste di Funzionalità
  • Contribuire

A proposito

365-Stealer è uno strumento basato su Python3 progettato per automatizzare attacchi di concessione del consenso illecito. Quando un utente target concede inconsapevolmente il permesso a un'applicazione dell'attaccante, l'attaccante ottiene l'accesso al token di aggiornamento della vittima. Questo token di aggiornamento può quindi essere utilizzato per generare altri token, permettendo all'attaccante di accedere a dati sensibili come email, file su OneDrive e note, senza bisogno di ulteriori input dalla vittima. Sfruttare manualmente questa vulnerabilità può richiedere molto tempo, ma 365-Stealer semplifica e automatizza il processo.

365-Stealer è dotato di 2 interfacce:

  1. CLI (Interfaccia a riga di comando) - Costruita interamente in Python3, la CLI fornisce accesso diretto alle funzionalità dello strumento.
  2. Web UI - L'interfaccia utente web è sviluppata in PHP, mentre Python3 opera in background per eseguire i comandi.

Comprensione dell'Attacco di Concessione del Consenso Illecito

Un attacco di concessione del consenso illecito si verifica quando un attaccante registra un'applicazione dannosa in Azure, richiedendo l'accesso a dati sensibili come contatti, email o documenti. L'attaccante inganna un utente inducendolo a dare il consenso all'app, di solito presentandola come legittima. Una volta che la vittima fa clic su "Accetta", fornisce inconsapevolmente l'accesso all'attaccante, permettendogli di agire per conto della vittima senza bisogno delle credenziali organizzative di quest'ultima.

Per spiegare più chiaramente, una volta che l'utente concede il permesso, Entra ID invia un token al server dell'attaccante. Questo token dà all'attaccante la capacità di leggere email, inviare email, accedere ai file su OneDrive e compiere altre attività dannose utilizzando le credenziali della vittima. A differenza degli attacchi di phishing che si basano sul furto di password, gli attacchi di concessione del consenso illecito bypassano completamente l'autenticazione abusando del sistema di autorizzazioni delle applicazioni cloud.

Caratteristiche principali di 365-Stealer

  • Rubare token di aggiornamento: Lo strumento cattura i token di aggiornamento dalle vittime, che possono essere utilizzati per generare nuovi token di accesso per almeno 90 giorni, fornendo accesso continuo ai loro account.
  • Inviare email per conto delle vittime: 365-Stealer può inviare email con allegati dall'account della vittima ad altri utenti senza che la vittima lo sappia.
  • Creare regole dannose di Outlook: Può creare regole dannose in Outlook della vittima, come inoltrare tutte le email in arrivo a un indirizzo email controllato dall'attaccante.
  • Caricare file su OneDrive: Lo strumento può caricare qualsiasi file nell'account OneDrive della vittima.
  • Rubare dati da OneDrive, OneNote ed Email: 365-Stealer può estrarre file da OneDrive, OneNote e scaricare tutte le email, compresi gli allegati, dall'account della vittima.
  • Gestire i dati rubati: Il Portale di Gestione di 365-Stealer consente agli attaccanti di gestire tutti i dati compromessi, inclusi token di aggiornamento, email, file e utenti.
  • Backdoor dei documenti OneDrive: Lo strumento può inserire backdoor in un file .docx archiviato in OneDrive iniettando macro dannose e sostituendo l'estensione del file con .doc.
  • Archiviare dati compromessi: Tutte le informazioni raccolte, come token di aggiornamento, email, file e dati utente del tenant della vittima, insieme alle configurazioni, sono archiviate in un database.
  • Ritardo personalizzabile per il furto di dati: Gli attaccanti possono ritardare le richieste specificando un tempo in secondi per evitare il rilevamento durante il furto di dati.
  • Ospitare un'applicazione di phishing: Lo strumento può ospitare un'applicazione falsa per eseguire attacchi di concessione del consenso illecito utilizzando il comando --run-app nel terminale o tramite il portale di Gestione di 365-Stealer.
  • Furto selettivo di token: Utilizzando il flag --no-stealing, lo strumento può rubare solo i token senza ulteriori azioni, consentendo agli attaccanti di sfruttarli successivamente.
  • Richiedere nuovi token di accesso: Lo strumento consente agli attaccanti di richiedere nuovi token di accesso per tutti gli utenti o per utenti specifici all'interno del tenant compromesso.
  • Con i flag , e , gli attaccanti possono ottenere facilmente nuovi token di accesso.

Configurazione dell'ambiente di attacco

Registrazione automatica dell'app Azure

Per registrare automaticamente un'applicazione in Azure utilizzando lo script Python fornito, segui questi passaggi:

  1. Assicurati di avere Python3 installato sulla tua macchina.

  2. Clona il repository di 365-Stealer:

    root@kitploit:~
    git clone https://github.com/AlteredSecurity/365-Stealer.git
    cd 365-Stealer
    
  3. Installa i moduli Python richiesti:

    root@kitploit:~
    pip install -r requirements.txt
    
  4. Esegui lo script automatico di registrazione dell'app Azure:

    root@kitploit:~
    python 365-Stealer.py --app-registration
    
  • Lo script ti chiederà di fornire il tuo ID tenant Azure, il nome desiderato dell'applicazione e l'URI di reindirizzamento.
  • Dovrai anche scegliere un metodo di autenticazione (OAuth con Client Secret o Device Code Flow) e impostare le autorizzazioni API (quelle predefinite, LowImpact o personalizzate).
  • Segui le istruzioni per completare il processo di registrazione dell'app.

Registrazione manuale dell'app Azure

Se preferisci registrare manualmente un'applicazione Azure, segui questi passaggi:

  1. Accedi al portale Azure: Vai su https://portal.azure.com e accedi al tuo account.
  2. Vai a Microsoft Entra ID: Dal portale, vai a Microsoft Entra ID.
  3. Vai alle Registrazioni app: Fai clic su App registrations nel menu a sinistra.
  4. Crea una nuova registrazione: Fai clic su New registration per iniziare il processo di registrazione di una nuova applicazione.
  5. Fornisci i dettagli dell'applicazione:
    • Nome: Inserisci un nome per la tua applicazione. Questo nome verrà mostrato all'utente durante il processo di consenso.
    • Tipi di account supportati: Seleziona Accounts in any organizational directory (Any Microsoft Entra ID tenant - Multitenant).
  6. Imposta l'URI di reindirizzamento:
    • Fornisci l'URI di reindirizzamento che punta alla tua pagina di phishing di 365-Stealer. Il formato dovrebbe essere https://<DOMINIO/IP>:<PORTA>/login/authorized, dove il tuo dominio o IP corrisponde a dove ospiterai l'applicazione 365-Stealer.
  7. Completa la registrazione:
    • Una volta inseriti tutti i dettagli, fai clic su Register per creare l'applicazione.

registrazione app registrazione app

Configurazione dell'applicazione

Creazione dei segreti client

  1. Vai a Certificati e segreti:
    • Nel portale Azure, vai alla sezione Certificates & secrets sotto la tua applicazione registrata.
  2. Crea un nuovo segreto client:
    • Fai clic su New client secret, fornisci una descrizione per il segreto e poi fai clic su Add.
  3. Salva il valore del segreto:
    • Una volta creato, copia e conserva il valore del segreto in un luogo sicuro, poiché non potrai più recuperarlo dopo aver lasciato la pagina.
Segreti client

Aggiunta delle autorizzazioni API

  1. Vai alle Autorizzazioni API:
    • Nel portale Azure, fai clic sulla scheda API permissions sotto la tua applicazione.
  2. Aggiungi autorizzazioni:
    • Fai clic su Add a permission per iniziare a selezionare le autorizzazioni necessarie.
  3. Seleziona Microsoft Graph:
    • Tra le API disponibili, seleziona Microsoft Graph.
  4. Scegli le autorizzazioni delegate:
    • Nel passaggio successivo, fai clic su Delegated permissions per assegnare autorizzazioni che agiranno per conto dell'utente che ha effettuato l'accesso.
  5. Seleziona le autorizzazioni richieste:
    1. Contacts.Read
    2. Mail.Read
    3. Notes.Read.All
    4. Mailboxsettings.ReadWrite
    5. Files.ReadWrite.All
    6. Mail.Send
    7. User.ReadBasic.All
Client Secrets

Configurazione di 365-Stealer

Istruzioni passo-passo

  1. Clona il repository di 365-Stealer:

    git clone https://github.com/AlteredSecurity/365-Stealer.git

  2. Installa le applicazioni richieste:

    Python3

    XAMPP

  3. Estrai e salva i file:

    • Dopo la clonazione, copia la cartella 365-Stealer e posizionala in C:\xampp\htdocs\ per poter ospitare l'applicazione PHP ed eseguire Python.
  4. Installa le dipendenze Python: Esegui il comando seguente per installare le librerie Python necessarie.

    root@kitploit:~
    cd C:\xampp\htdocs\365-Stealer
    pip install -r requirements.txt
    
  5. Segui le istruzioni di configurazione aggiuntive: Dopo aver installato le applicazioni e le dipendenze richieste, assicurati di seguire le istruzioni fornite nel file yoursVictims/Readme.md. Questo ti guiderà nella configurazione dei database e delle tabelle necessari per il corretto funzionamento di 365-Stealer.

Configurazione del Portale di Gestione di 365-Stealer

Modifica dei percorsi

  1. Regola i percorsi degli script:

    • Se necessario, modifica i percorsi per 365-Stealer.py, il database e python3 nel file index.php situato in C:/xampp/htdocs/yourvictims/.
Configurazione Gestione
  1. Gestione degli spazi nei percorsi dei file:

    • Se Python è installato in una directory con spazi nel percorso (ad esempio "Program Files"), assicurati di racchiudere il percorso tra virgolette. Ad esempio: "C:/Program Files/Python/python.exe"
Configurazione Gestione

Abilitazione della whitelist IP per il Portale di Gestione di 365-Stealer

  1. Whitelist predefinita:

    • Per impostazione predefinita, la whitelist IP è abilitata e il Portale di Gestione può essere accessibile solo da localhost.
  2. Aggiunta di IP remoti:

    • Se desideri consentire l'accesso da un IP remoto, puoi aggiungere l'indirizzo IP desiderato nella configurazione.
  3. Disabilitazione della whitelist IP:

    • Se desideri disabilitare completamente la whitelist IP, imposta $enableIpWhiteList = false; nel file di configurazione.
Configurazione Gestione

Considerazioni OPSEC

Restrizioni di accesso: Per motivi di sicurezza, limita sempre l'accesso al Portale di Gestione di 365-Stealer all'infrastruttura che controlli.

Evita l'esposizione pubblica: Non esporre mai il Portale di Gestione di 365-Stealer direttamente a Internet. Assicurati che sia accessibile solo attraverso reti private e sicure per evitare potenziali compromissioni.

Aiuto da riga di comando

root@kitploit:~
usage: 365-Stealer.py [-h] [--app-registration] [--set-config] [--get-config] [--code CODE] [--token TOKEN] [--client-id CLIENT_ID]
                      [--client-secret CLIENT_SECRET] [--refresh-token REFRESH_TOKEN] [--token-path TOKEN_PATH]
                      [--refresh-all] [--refresh-user REFRESH_USER] [--redirect-url REDIRECT_URL]
                      [--database-path DATABASE_PATH] [--no-stealing] [--upload UPLOAD] [--create-rules CREATE_RULES]
                      [--send-mail SEND_MAIL] [--delete-all-data] [--delete-user-data DELETE_USER_DATA] [--run-app]
                      [--no-ssl] [--port PORT] [--disable-logs]
                      [--injection]
                      [--custom-steal {listusers,checklicence,outlook,onedrive,onenote} [{listusers,checklicence,outlook,onedrive,onenote} ...]]
                      [--delay DELAY]
optional arguments:
  -h, --help            show this help message and exit
  --app-registration    Azure App Registration
  --set-config          Set 365-Stealer Configuration
  --get-config          Get 365-Stealer Configuration
  --code CODE           Provide Authorization Code
  --token TOKEN         Provide Access Token
  --client-id CLIENT_ID
                        Provide Application Client ID
  --client-secret CLIENT_SECRET
                        Provide Application Client Secret
  --refresh-token REFRESH_TOKEN
                        Provide Refresh Token
  --token-path TOKEN_PATH
                        Provide Access Token file path
  --refresh-all         Steal all user's data again.
  --refresh-user REFRESH_USER
                        Steal particular user's data again.(Provide EmailID)
  --redirect-url REDIRECT_URL
                        Redirect Url
  --database-path DATABASE_PATH
                        Provide Database Path
  --no-stealing         Steal only Tokens
  --upload UPLOAD       Add files in victim's OneDrive(Provide File Path)
  --create-rules CREATE_RULES
                        Provide json file containing outlook rules
  --send-mail SEND_MAIL
                        Provide json file to send email
  --delete-all-data     Delete all data from the database!
  --delete-user-data DELETE_USER_DATA
                        Delete specific user data from the database!
  --run-app             Host the Phising App
  --no-ssl              Use http(port 80)
  --port PORT           Provide custom port to Host the Phishing App
  --disable-logs        Disable all http access logs
  --custom-steal {listusers,checklicence,outlook,onedrive,onenote} [{listusers,checklicence,outlook,onedrive,onenote} ...]
                        Steal specific data
  --injection           Enable Macro Injection
  --delay DELAY         Delay the request by specifying time in seconds while stealing

Blog

Attacco di Accesso Iniziale in Azure – Comprendere ed Eseguire l'Attacco di Concessione del Consenso Illecito nel 2025

Post del blog per la nuova versione di 365-Stealer, che è una riscrittura completa della versione precedente. Questo post esplora come funziona l'attacco di Concessione del Consenso Illecito (ICG) in Microsoft 365.

Il vecchio post del blog - Introduzione a 365-Stealer

Bug e Richieste di Funzionalità

Per favore, apri un issue se incontri un bug o hai una richiesta di funzionalità.

Contribuire

Se desideri contribuire a un progetto e migliorarlo, il tuo aiuto è benvenuto.

Scarica lo strumento
Generare token di accesso utilizzando le credenziali:
--refresh-token
--client-id
--client-secret
  • Automatizzare la registrazione dell'app Azure: Il flag --app-registration automatizza il processo di registrazione dell'app Azure, rendendo più semplice la configurazione dell'infrastruttura di attacco senza intervento manuale.
  • Furto selettivo di dati: Con il flag --custom-steal, gli attaccanti possono rubare selettivamente dati da fonti specifiche come OneDrive, Outlook, ecc.
  • Dati condivisi: Tutti i dati compromessi vengono salvati in un file database.db, che può essere condiviso con il team per sfruttare i token e i dati rubati esistenti.
  • Cercare e filtrare email: Gli attaccanti possono cercare email specifiche per parola chiave, oggetto, indirizzo email dell'utente o filtrare email con allegati utilizzando il portale di Gestione di 365-Stealer.
  • Esportare dati utente: Lo strumento consente agli attaccanti di scaricare le informazioni degli utenti dal tenant compromesso ed esportare i dati in un file CSV per ulteriori analisi o utilizzi.