
Enumera account e domini Microsoft 365 validi tramite analisi delle risposte, con supporto per password spraying e rilevamento del throttling per evitare blocchi.
Oh365UserFinder è utilizzato per identificare account e domini o365 validi senza il rischio di blocchi degli account. Lo strumento analizza le risposte per identificare se il flag "IfExistsResult" è nullo o meno, e risponde appropriatamente se l'utente è valido. Lo strumento tenterà di identificare falsi positivi basandosi sulla risposta, e creerà automaticamente un periodo di attesa per consentire il reset del valore di throttling, o avviserà l'utente di aumentare i timeout tra i tentativi.
Oh365UserFinder può anche identificare facilmente se un dominio esiste in o365 usando il flag -d o --domain. Questo evita la seccatura di copiare l'url dalle note e inserirlo nella barra degli indirizzi con il dominio target.
Con la versione 1.1.0, lo spraying delle password è ora possibile. Se MFA è abilitato, lo strumento DOVREBBE identificarlo quando segnala un account valido. Tieni presente che i blocchi degli account sono possibili se vengono effettuati troppi tentativi errati. Assicurati di consultare il tuo cliente per determinare la politica di blocco se hai dubbi.
git clone https://github.com/dievus/oh365userfinder.git
pip3 install -r requirements.txt
Questo eseguirà lo script di installazione per aggiungere le dipendenze necessarie al tuo sistema.
python3 oh365userfinder.py -h
-e, --email - Required for running Oh365UserFinder against a single email account\n
-r, --read - Reads from a text file containing emails (ex. -r emails.txt)\n
-t, --timeout - Sets a pause between attempts in seconds (ex. -t 60)\n
-w, --write - Writes valid emails to a text document (ex. -w validemails.txt)\n
-c, --csv - Writes valid emails to a CSV file (ex. -c validemails.csv)\n
-d, --domain - Checks if the listed domain is valid or not (ex. -d mayorsec.com)\n
--verbose - Outputs test verbosely\n
-ps, --pwspray - Password sprays a list of accounts\n
-p, --password - Password to be tested\n
-el, --elist - Emails to be tested
python3 oh365userfinder.py -d mayorsec.com
python3 oh365userfinder.py -e [email protected]
python3 oh365userfinder.py -r testemails.txt -w valid.txt
python3 oh365userfinder.py -r emails.txt -w validemails.txt -t 30
python3 oh365userfinder.py -r emails.txt -c validemails.csv -t 30
python3 oh365userfinder.py -p <password> --pwspray --elist <listname>
Tieni presente che Microsoft ha alcune difese in atto che possono, di tanto in tanto, fornire falsi positivi nel feedback. Se sospetti che ciò stia accadendo, fai una pausa nel test, e riprendi aumentando la durata tra i tentativi usando il flag -t.
Questo è iniziato come un porting da Python2 a Python3 di un tool chiamato o365Creeper sviluppato da Korey Mckinley, e rapidamente è evoluto in ciò che è ora.