
Due strumenti GUI WinForms per enumerare, ricercare ed esfiltrare dati dagli ambienti M365 utilizzando token OAuth a livello applicativo.
Strumenti Red Team per lo sfruttamento di Microsoft 365 tramite Microsoft Graph API.

Due strumenti GUI WinForms per enumerare, cercare ed esfiltrare dati da ambienti M365 utilizzando token OAuth a livello applicazione — nessuna interazione utente richiesta.
| Tool | Obiettivo | Cosa fa |
|---|---|---|
MailPwned-GUI.ps1 | Exchange Online / Outlook | Sfoglia le cassette postali, cerca email, scarica allegati, invia email di impersonificazione |
SharePwned-GUI.ps1 | SharePoint / OneDrive | Sfoglia siti e unità, cerca file, visualizza in anteprima e scarica documenti |
Questi strumenti sono destinati esclusivamente a engagement red team autorizzati, test di penetrazione e ricerca sulla sicurezza.
Utilizzarli contro sistemi di cui non si è proprietari o per cui non si dispone di esplicita autorizzazione scritta al test è illegale e potrebbe violare le leggi sulla frode informatica (CFAA, Computer Misuse Act, ecc.).
Gli autori declinano ogni responsabilità per un uso improprio o per i danni causati.
Entrambi gli strumenti supportano tre metodi di autenticazione:
-TenantId <guid> -ClientId <guid> -ClientSecret <secret>
-TenantId <guid> -ClientId <guid> -CertificateThumbprint <thumb>
-AccessToken <jwt>
GUI WinForms per enumerare, cercare, leggere ed esfiltrare email da ambienti M365/Exchange Online.
| Autorizzazione | Richiesta per |
|---|---|
Mail.Read | Leggere la posta in tutte le cassette postali |
Mail.ReadWrite | Inviare/rispondere/inoltrare/eliminare (opzionale) |
User.Read.All | Enumerare tutte le cassette postali (ricerca globale) |
Nota:
/v1.0/search/querycon entityTypemessagenon supporta le autorizzazioni applicazione. L'enumerazione degli utenti + la ricerca per singola cassetta postale è l'unico approccio praticabile con i token dell'app — ed è esattamente ciò che MailPwned implementa.
powershell.exe -STA -File .\MailPwned-GUI.ps1
-STA(Single-Threaded Apartment) è richiesto per WinForms.
password, credentials, VPN, secret, ecc.Una versione CLI sviluppata da Ethical-Kaizoku è disponibile qui
GUI WinForms per enumerare, esplorare, cercare, visualizzare in anteprima e scaricare file dai siti SharePoint e dalle unità OneDrive dell'intero tenant.
| Autorizzazione | Richiesta per |
|---|---|
Sites.Read.All | Enumerare tutti i siti SharePoint e sfogliare le unità |
Files.Read.All | Leggere e scaricare file da qualsiasi unità |
User.Read.All | Enumerare le unità OneDrive per tutti gli utenti (opzionale) |
Fallback: Quando
Sites.Read.Allnon è disponibile, SharePwned ripiega sull'enumerazione delle unità per singolo utente tramiteFiles.Read.All.
powershell.exe -STA -File .\SharePwned-GUI.ps1
/v1.0/search/query con entity driveItem)Sites.Read.All è assentepassword, secret, private key, file di configurazione, .env, ecc.L'intestazione Prefer: exchange.region=<region> instrada le richieste verso il datacenter corretto. Necessaria quando si ha come obiettivo tenant in regioni non predefinite.
https://graph.microsoft.com — nessun proxy o relayroles; i log di Graph mostreranno l'accesso a livello applicazione sotto l'identità dell'app registrataMailPwned) evita di chiamare GET /users — impronta minore quando un elenco di UPN è già disponibile tramite OSINT o accesso precedentedata: — nessuna richiesta in uscita all'aperturaSolo per uso educativo e test di sicurezza autorizzati.
| Codice | Regione |
|---|
| EUR | Europa |
| FRA | Francia (sovrana) |
| NAM | Nord America |
| GBR | Regno Unito |
| APC | Asia Pacifico |
| AUS | Australia |
| CAN | Canada |
| IND | India |
| JPN | Giappone |