
Uno strumento per verificare se l'MFA è abilitato su più servizi Microsoft.
MFASweep è uno script PowerShell che tenta di accedere a vari servizi Microsoft utilizzando un set di credenziali fornito e cerca di identificare se l'MFA è attivo. A seconda di come sono configurati i criteri di accesso condizionale e altre impostazioni di autenticazione multifattore, alcuni protocolli potrebbero rimanere a singolo fattore. Include inoltre un controllo aggiuntivo per le configurazioni ADFS e può tentare di accedere al server ADFS on-premise se rilevato.
Attualmente MFASweep è in grado di accedere ai seguenti servizi:
ATTENZIONE: Questo script tenta di accedere all'account fornito UNDICI (11) volte diverse (12 se si include ADFS). Se hai inserito una password errata, potrebbe bloccare l'account.
Per maggiori informazioni, consulta l'articolo del blog qui: Sfruttare le incoerenze MFA nei servizi Microsoft


Questo comando utilizza le credenziali fornite e tenta di autenticarsi a Microsoft Graph API, API di Azure Resource Manager, Microsoft 365 Exchange Web Services, Portale Web Microsoft 365 con 7 diversi user-agent e Microsoft 365 Active Sync. Se un qualsiasi metodo di autenticazione ha successo, i token e/o i cookie verranno scritti in AccessTokens.json. (Attualmente non registra cookie o token per EWS, ActiveSync e ADFS.)
Invoke-MFASweep -Username [email protected] -Password Winter2026 -WriteTokens
Questo comando viene eseguito con i metodi di autenticazione predefiniti e controlla anche ADFS.
Invoke-MFASweep -Username [email protected] -Password Winter2026 -Recon -IncludeADFS
Invoke-MFASweepWebRequest per funzionare correttamente sia su Windows PowerShell 5.1 che su PowerShell 7+.AADSTS53003 e segnalano i blocchi di Conditional Access separatamente dai fallimenti generici di autenticazione.Invoke-M365WebPortalAuth -UAtype NintendoSwitch.Ogni singolo modulo può essere eseguito separatamente, se necessario.
Microsoft Graph API
Invoke-GraphAPIAuth -Username [email protected] -Password Winter2026
API di Azure Resource Manager
Invoke-AzureManagementAPIAuth -Username [email protected] -Password Winter2026
Microsoft 365 Exchange Web Services
Invoke-EWSAuth -Username [email protected] -Password Winter2026
Portale Web Microsoft 365 (user-agent Windows)
Invoke-M365WebPortalAuth -Username [email protected] -Password Winter2026 -UAtype Windows
Portale Web Microsoft 365 (user-agent iPhone)
Invoke-M365WebPortalAuth -Username [email protected] -Password Winter2026 -UAtype iPhone
Portale Web Microsoft 365 (Piattaforma sconosciuta / user-agent Nintendo Switch)
Invoke-M365WebPortalAuth -Username [email protected] -Password Winter2026 -UAtype NintendoSwitch
Microsoft 365 Active Sync
Invoke-O365ActiveSyncAuth -Username [email protected] -Password Winter2026
ADFS
Invoke-ADFSAuth -Username [email protected] -Password Winter2026
Piattaforma sconosciuta (bypass criteri di accesso condizionale)
Questo modulo verifica la presenza di criteri di accesso condizionale configurati in modo errato che non impongono l'MFA per piattaforme di dispositivi sconosciute. Utilizza una stringa user-agent di Nintendo Switch in modo che Entra ID segnali la piattaforma del dispositivo e il browser come "Sconosciuto".
Invoke-UnknownPlatformAuth -Username [email protected] -Password Winter2026
La funzione Invoke-BruteClientIDs esegue un ciclo attraverso vari tipi di risorse e ID client durante l'autenticazione ROPC per trovare l'accesso a singolo fattore per varie combinazioni di ID client e risorse. Se un qualsiasi metodo di autenticazione ha successo, i token e/o i cookie verranno scritti in AccessTokens.json. (Attualmente non registra cookie o token per EWS, ActiveSync e ADFS)
Invoke-BruteClientIDs -Username [email protected] -Password Winter2026 -VerboseOut
Per impostazione predefinita, il modulo Invoke-BruteClientIDs utilizza un elenco delle 10 risorse più comuni e dei 50 ID client principali. Puoi utilizzare i flag -FullResourceList e -FullClientIdList per utilizzare elenchi integrati più ampi di 514 ID client e 54 risorse.
Invoke-BruteClientIDs -Username [email protected] -Password Winter2026 -FullResourceList -FullClientIdList -VerboseOut