
Un toolkit per attaccare Office365
o365-attack-toolkit consente agli operatori di eseguire attacchi di phishing OAuth.
Abbiamo deciso di passare dal vecchio modello di definizioni statiche a un modello completamente "interattivo" con l'account in tempo reale.

L'endpoint di phishing è responsabile della distribuzione del file HTML che esegue il phishing del token OAuth.
Successivamente, il token verrà utilizzato dai servizi backend per eseguire gli attacchi definiti.
L'interfaccia di gestione può essere utilizzata per ispezionare le informazioni estratte dall'API Microsoft Graph.
Le email degli utenti possono essere consultate cercando parole chiave specifiche utilizzando l'interfaccia di gestione. La vecchia funzionalità di download delle email per parola chiave è stata interrotta.
La nuova versione di questo strumento consente di inviare email in formato HTML/TXT, inclusi allegati, a un indirizzo email specifico dall'utente compromesso. Questa funzionalità è estremamente utile poiché l'invio di un'email di spear-phishing dall'utente è più credibile.
L'API Microsoft Graph può essere utilizzata per accedere ai file in OneDrive, OneDrive for Business e raccolte documenti di SharePoint. I file degli utenti possono essere cercati e scaricati in modo interattivo tramite l'interfaccia di gestione. La vecchia funzionalità di download dei file per parola chiave è stata interrotta.
I documenti degli utenti ospitati su OneDrive/SharePoint possono essere modificati utilizzando l'API Graph. Nella versione iniziale di questo toolkit, gli ultimi 10 file venivano backdoorati con una macro predefinita. Ciò era rischioso durante le operazioni Red Team, da qui l'uso limitato. Per questo motivo, abbiamo implementato una funzionalità di sostituzione manuale dei file per avere un maggiore controllo sull'attacco.
cd %GOPATH%
git clone https://github.com/mdsecactivebreach/o365-attack-toolkit
cd o365-attack-toolkit
dep ensure
go build
Un esempio di configurazione come di seguito:
[server]
host = 127.0.0.1
externalport = 30662
internalport = 8080
[oauth]
clientid = [REDACTED]
clientsecret = [REDACTED]
scope = "offline_access contacts.read user.read mail.read mail.send files.readWrite.all files.read files.read.all openid profile"
redirecturi = "http://localhost:30662/gettoken"
Prima di iniziare a utilizzare questo toolkit, è necessario creare un'applicazione sul portale di Azure. Vai su Azure Active Directory -> Registrazioni app -> Registra un'applicazione.

Dopo aver creato l'applicazione, copia l'ID applicazione nel file di configurazione.
È necessario creare un segreto client come mostrato nell'immagine seguente:

Aggiorna il segreto client nel file di configurazione.
L'interfaccia di gestione consente all'operatore di interagire con gli utenti compromessi.





