Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
MFASweep — Uno strumento per verificare se l'MFA è abilitato su più servizi Microsoft. | Kitploit
Strumenti/GitHubGitHub/dafthack/mfasweep
RicognizioneAnalisi delle VulnerabilitàPenetration TestingSicurezza CloudAutenticazione
GitHubdafthack/mfasweep

MFASweep

Uno strumento per verificare se l'MFA è abilitato su più servizi Microsoft.

Vedi Repository
1.7k2304 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

MFASweep

MFASweep è uno script PowerShell che tenta di accedere a vari servizi Microsoft utilizzando un set di credenziali fornito e cerca di identificare se l'MFA è attivo. A seconda di come sono configurati i criteri di accesso condizionale e altre impostazioni di autenticazione multifattore, alcuni protocolli potrebbero rimanere a singolo fattore. Include inoltre un controllo aggiuntivo per le configurazioni ADFS e può tentare di accedere al server ADFS on-premise se rilevato.

Attualmente MFASweep è in grado di accedere ai seguenti servizi:

  • Microsoft Graph API
  • API di Azure Resource Manager
  • Microsoft 365 Exchange Web Services
  • Portale Web Microsoft 365 con 7 tipi di user-agent/dispositivo (Windows, Linux, MacOS, Android, iPhone, Windows Phone, Piattaforma sconosciuta tramite Nintendo Switch)
  • Microsoft 365 Active Sync
  • ADFS

ATTENZIONE: Questo script tenta di accedere all'account fornito UNDICI (11) volte diverse (12 se si include ADFS). Se hai inserito una password errata, potrebbe bloccare l'account.

Per maggiori informazioni, consulta l'articolo del blog qui: Sfruttare le incoerenze MFA nei servizi Microsoft

Esempio di MFASweep

Esempio di risultati di accesso a singolo fattore

Utilizzo

Questo comando utilizza le credenziali fornite e tenta di autenticarsi a Microsoft Graph API, API di Azure Resource Manager, Microsoft 365 Exchange Web Services, Portale Web Microsoft 365 con 7 diversi user-agent e Microsoft 365 Active Sync. Se un qualsiasi metodo di autenticazione ha successo, i token e/o i cookie verranno scritti in AccessTokens.json. (Attualmente non registra cookie o token per EWS, ActiveSync e ADFS.)

root@kitploit:~
Invoke-MFASweep -Username [email protected] -Password Winter2026 -WriteTokens 

Questo comando viene eseguito con i metodi di autenticazione predefiniti e controlla anche ADFS.

root@kitploit:~
Invoke-MFASweep -Username [email protected] -Password Winter2026 -Recon -IncludeADFS

Note

  • Lo script ora utilizza un wrapper Invoke-MFASweepWebRequest per funzionare correttamente sia su Windows PowerShell 5.1 che su PowerShell 7+.
  • I controlli per Microsoft Graph API e API di Azure Resource Manager rilevano esplicitamente le risposte AADSTS53003 e segnalano i blocchi di Conditional Access separatamente dai fallimenti generici di autenticazione.
  • Il controllo per "Piattaforma sconosciuta" utilizza una stringa user-agent di Nintendo Switch tramite Invoke-M365WebPortalAuth -UAtype NintendoSwitch.

Moduli Individuali

Ogni singolo modulo può essere eseguito separatamente, se necessario.

Microsoft Graph API

root@kitploit:~
Invoke-GraphAPIAuth -Username [email protected] -Password Winter2026 

API di Azure Resource Manager

root@kitploit:~
Invoke-AzureManagementAPIAuth -Username [email protected] -Password Winter2026 

Microsoft 365 Exchange Web Services

root@kitploit:~
Invoke-EWSAuth -Username [email protected] -Password Winter2026 

Portale Web Microsoft 365 (user-agent Windows)

root@kitploit:~
Invoke-M365WebPortalAuth -Username [email protected] -Password Winter2026 -UAtype Windows

Portale Web Microsoft 365 (user-agent iPhone)

root@kitploit:~
Invoke-M365WebPortalAuth -Username [email protected] -Password Winter2026 -UAtype iPhone

Portale Web Microsoft 365 (Piattaforma sconosciuta / user-agent Nintendo Switch)

root@kitploit:~
Invoke-M365WebPortalAuth -Username [email protected] -Password Winter2026 -UAtype NintendoSwitch

Microsoft 365 Active Sync

root@kitploit:~
Invoke-O365ActiveSyncAuth -Username [email protected] -Password Winter2026 

ADFS

root@kitploit:~
Invoke-ADFSAuth -Username [email protected] -Password Winter2026

Piattaforma sconosciuta (bypass criteri di accesso condizionale)

Questo modulo verifica la presenza di criteri di accesso condizionale configurati in modo errato che non impongono l'MFA per piattaforme di dispositivi sconosciute. Utilizza una stringa user-agent di Nintendo Switch in modo che Entra ID segnali la piattaforma del dispositivo e il browser come "Sconosciuto".

root@kitploit:~
Invoke-UnknownPlatformAuth -Username [email protected] -Password Winter2026 

Forzatura brutale degli ID client durante l'autenticazione ROPC

La funzione Invoke-BruteClientIDs esegue un ciclo attraverso vari tipi di risorse e ID client durante l'autenticazione ROPC per trovare l'accesso a singolo fattore per varie combinazioni di ID client e risorse. Se un qualsiasi metodo di autenticazione ha successo, i token e/o i cookie verranno scritti in AccessTokens.json. (Attualmente non registra cookie o token per EWS, ActiveSync e ADFS)

root@kitploit:~
Invoke-BruteClientIDs -Username [email protected] -Password Winter2026 -VerboseOut

Per impostazione predefinita, il modulo Invoke-BruteClientIDs utilizza un elenco delle 10 risorse più comuni e dei 50 ID client principali. Puoi utilizzare i flag -FullResourceList e -FullClientIdList per utilizzare elenchi integrati più ampi di 514 ID client e 54 risorse.

root@kitploit:~
Invoke-BruteClientIDs -Username [email protected] -Password Winter2026  -FullResourceList -FullClientIdList -VerboseOut
Scarica lo strumento