Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
UhOh365 — Uno script che può verificare se un indirizzo email è valido in Office365 (enumerazione utenti/email). Non effettua tentativi di login, non ha limiti di velocità ed è incredibilmente utile per valutazioni di social engineering per trovare quali email esistono e quali no. | Kitploit
Strumenti/GitHubGitHub/raikia/uhoh365
OSINT (Open Source Intelligence)RicognizioneRaccolta InformazioniIngegneria SocialeRaccolta Email
GitHubraikia/uhoh365

UhOh365

Uno script che può verificare se un indirizzo email è valido in Office365 (enumerazione utenti/email). Non effettua tentativi di login, non ha limiti di velocità ed è incredibilmente utile per valutazioni di social engineering per trovare quali email esistono e quali no.

Vedi Repository
608995 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

UhOh365

Uno script che può verificare se un indirizzo email è valido in Office365. Non esegue alcun tentativo di accesso, non è limitato e risulta estremamente utile per valutazioni di social engineering per scoprire quali email esistono e quali no.

Microsoft non considera la "enumerazione delle email" una vulnerabilità, quindi questo sfrutta una "funzionalità". Esistono un paio di altri script pubblici per la validazione delle email in Office365, ma tutti (per quanto ho visto) richiedono almeno un tentativo di accesso per account utente. Questo è rilevabile e può essere individuato come un leggero tentativo di brute force (1 password "comune" su più account).

Questo script consente la validazione delle email senza alcun tentativo di accesso e utilizza solo l'API Autodiscover integrata di Microsoft, quindi è invisibile alla persona/azienda che possiede l'indirizzo email. Inoltre, questa chiamata API sembra essere completamente non limitata e nei miei test sono riuscito a validare oltre 2.000 indirizzi email in un minuto.

Utilizzo

Lo script è in realtà molto semplice e facile da usare. Crea un file con le email che vuoi verificare e passalo come argomento allo script. Oppure puoi fornire un file solo con i nomi utente e usare l'argomento -s per aggiungere automaticamente un suffisso a ogni voce:

root@kitploit:~
Usage: UhOh365.py [-h] [-v] [-t THREADS] [-o OUTPUT] file

positional arguments:
  file                  Input file containing one email per line

optional arguments:
  -h, --help            show this help message and exit
  -v, --verbose         Display each result as valid/invalid. By default only displays valid
  -s, --suffix	    Add a domain suffix to every input line from file (e.g: contoso.com)
  -t THREADS, --threads THREADS
                        Number of threads to run with. Default is 20
  -o OUTPUT, --output OUTPUT
                        Output file for valid emails only
  -n, --nossl           Turn off SSL verification. This can increase speed if
                        needed
  -p PROXY, --proxy PROXY
                        Specify a proxy to run this through (eg: 'http://127.0.0.1:8080')
                        

Spiegazione

In realtà è molto semplice. L'endpoint API /autodiscover/autodiscover.json/v1.0/{EMAIL}?Protocol=Autodiscoverv1 restituisce diversi codici di stato a seconda che l'email esista in o365 o meno. Uno stato 200 significa che esiste, un 302 significa che non esiste.

Se l'email esiste: img

Se l'email non esiste: img

Nota che questa richiesta non richiede autenticazione né parametri identificativi e non provoca un tentativo di accesso sull'account di destinazione.

Autore

Chris King

[email protected]

@raikiasec

Scarica lo strumento