
Un pratico script rapido per raccogliere credenziali da un utente durante un Red Team e ottenere l'esecuzione di un file da parte dell'utente.
O365-Doppelganger NON è un sostituto per attività di phishing aggressive. Esistono diversi altri strumenti che eseguono la cattura OAuth e OTA, che non è l'obiettivo di O365-Doppelganger.
O365-Doppelganger è un rapido script utile per raccogliere le credenziali di un utente durante i Red Team. Questo repository è un adattamento rapido di uno dei miei vecchi script per impegni di red team che ho usato diverse volte per catturare credenziali e utilizzarle per creare token di accesso Windows per lateral movement. Questo repository di codice fondamentalmente esegue le seguenti attività:
Il codice GO:
MacroFile.doc nella directory corrente e sostituendolo con HTA/ISO/MSI o qualsiasi altra cosa che il phisher desidera. C'è anche un piccolo codice nel codice GO che dovrebbe essere modificato per specificare il nome del file dell'utente da restituire: content, err := ioutil.ReadFile("MacroFile.doc")response.Header().Set("Content-Disposition", "attachment; filename=Darkvortex Privacy Policy.doc")Il codice index.html:
mostra un portale O365 insieme a una piccola regex che controlla il nome di dominio di un dato utente per renderlo un po' più legittimo. Il codice regex è simile a questo: pattern="^([a-zA-Z0-9_\-\.]+)@darkvortex\.([a-zA-Z]{2,5})$" title=" Valid darkvortex email ID"
La regex sopra controlla se il nome utente dato contiene un indirizzo email completo valido, altrimenti chiederà all'utente di inserire un nome utente corretto come segue:

Questo stesso controllo viene eseguito anche nel codice GO in modo che gli utenti non utilizzino qualcosa come burp per bypassare il controllo: if strings.Contains(value[i], "@darkvortex") {
Si consiglia di cambiare il nome darkvortex nel file index.html con il nome dell'azienda target.
Una volta inseriti l'ID email e la password corretti, all'utente verrà chiesto di salvare il file fornito come segue:
