Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
GraphSpy — Strumento di accesso iniziale e post-esplorazione per Entra ID e M365 con GUI basata su browser | Kitploit
Strumenti/GitHubGitHub/redbyte1337/graphspy
Strumenti di PhishingMeccanismi di PersistenzaEsfiltrazione DatiRaccolta InformazioniPost-ExploitPenetration TestingSicurezza CloudAutenticazioneRed Teaming
GitHubredbyte1337/graphspy

GraphSpy

Strumento di accesso iniziale e post-esplorazione per Entra ID e M365 con GUI basata su browser

1.4k1792 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository

PyPi Version Python Version GitHub Sponsors Twitter LinkedIn

GraphSpy

root@kitploit:~
   ________                             _________
  /       /  by RedByte1337    __      /        /           
 /  _____/___________  ______ |  |__  /   _____/_____ ______
/   \  __\_  __ \__  \ \____ \|  |  \ \_____  \\____ \   |  |
\    \_\  \  | \/  __ \|  |_> |   \  \/        \  |_> \___  |
 \______  /__|  |____  |   __/|___|  /_______  /   ___/ ____|
        \/           \/|__|        \/        \/|__|   \/

Indice dei contenuti

  • GraphSpy
  • Indice dei contenuti
  • Avvio rapido
    • Installazione
    • Esecuzione
    • Utilizzo
  • Funzionalità
  • Note di rilascio
  • Funzionalità in arrivo
  • Sponsor
  • Crediti

Avvio rapido

Installazione

Di seguito viene descritta la procedura di installazione consigliata tramite pipx per evitare conflitti di dipendenze.

GraphSpy è progettato per funzionare su qualsiasi sistema operativo, sebbene sia stato testato principalmente su Linux e Windows.

Per altre opzioni di installazione e istruzioni dettagliate, consulta la pagina di Installazione sulla wiki.

root@kitploit:~
# Install pipx (skip this if you already have it)
apt install pipx
pipx ensurepath

# Install the latest version of GraphSpy from pypi
pipx install graphspy

Esecuzione

Dopo l'installazione, l'applicazione può essere avviata utilizzando il comando graphspy da qualsiasi posizione del sistema.

Eseguendo GraphSpy senza alcun argomento da riga di comando, GraphSpy verrà avviato e reso disponibile all'indirizzo http://127.0.0.1:5000 per impostazione predefinita.

root@kitploit:~
graphspy

Ora apri semplicemente http://127.0.0.1:5000 nel tuo browser preferito per iniziare!

Usa gli argomenti -i e -p per modificare l'interfaccia e la porta su cui ascoltare.

root@kitploit:~
# Run GraphSpy on http://192.168.0.10
graphspy -i 192.168.0.10 -p 80
# Run GraphSpy on port 8080 on all interfaces
graphspy -i 0.0.0.0 -p 8080

Per istruzioni dettagliate e altri argomenti da riga di comando, fai riferimento alla pagina di Esecuzione sulla wiki.

Utilizzo

Per tutti i dettagli sull'utilizzo, fai riferimento alla GitHub Wiki.

Per una panoramica rapida delle funzionalità, dai un'occhiata al post del blog di rilascio ufficiale.

Sviluppo

Se contribuisci a GraphSpy o modifichi le componenti interne, parti da qui:

  • DEVELOPMENT.md - architettura, ciclo di vita delle richieste, modello dello schema e regole di estensione
  • AI_POLICY.md - Importante: leggi la policy che descrive l'uso accettabile dell'IA per questo progetto se hai intenzione di usare l'IA
  • AI.md - linee guida canoniche di codifica e revisione per esseri umani e agenti di codifica

Funzionalità

Token di accesso e aggiornamento

Archivia i token di accesso e aggiornamento per più utenti e ambiti in un'unica posizione.

Access Tokens

Refresh Tokens

Passa facilmente da uno all'altro o richiedi nuovi token di accesso da qualsiasi pagina.

Token Side Bar

Codici dispositivo

Crea e interroga facilmente più codici dispositivo contemporaneamente. Se un utente ha utilizzato il codice dispositivo per autenticarsi, GraphSpy memorizzerà automaticamente il token di accesso e di aggiornamento nel suo database.

Device Codes

Configura azioni automatiche da eseguire immediatamente dopo un'autenticazione riuscita tramite codice dispositivo.

  1. Device PRT: registra/aggiungi un nuovo dispositivo a Entra ID, ottieni il certificato del dispositivo e usalo per generare un Primary Refresh Token (PRT)
  2. Winhello: tutto ciò che è in Device PRT + tentare di registrare il dispositivo fittizio con Windows Hello For Business (whfb) per ottenere le chiavi WinHello.
  3. Altre funzionalità in arrivo...

Device Code Winhello Action

Metodi MFA

Visualizza, modifica e crea metodi MFA collegati all'account dell'utente.

MFA Methods Overview

I seguenti metodi MFA possono essere aggiunti da GraphSpy per impostare la persistenza:

  • App Microsoft Authenticator
  • App OTP personalizzata, oppure usa GraphSpy come app OTP per generare codici TOTP al volo!
  • Chiavi di sicurezza FIDO!
  • Indirizzo email alternativo
  • Telefono mobile/ufficio/alternativo (SMS o chiamata)

MFA Methods FIDO

Primary Refresh Tokens (PRT)

Richiedi, importa o utilizza i primary refresh token dall'interno di GraphSpy.

Questi PRT sono molto più potenti dei normali refresh token, poiché non sono legati a un'applicazione specifica, ma possono essere utilizzati per ottenere token di accesso per QUALSIASI applicazione/ambito come utente (sia FOCI che non FOCI).

PRT Overview

Inoltre, questi PRT possono essere utilizzati per generare cookie PRT, che possono essere importati direttamente in un browser per fornire un accesso interattivo completo a qualsiasi applicazione web integrata con Entra ID SSO.

PRT Cookies

Windows Hello For Business

Registra le chiavi Windows Hello For Business (whfb) in GraphSpy per una combinazione utente e dispositivo, oppure importale da un altro strumento o da un dispositivo compromesso.

Queste chiavi WinHello possono essere utilizzate per generare nuovi Primary Refresh Token per l'utente, anche dopo reimpostazioni della password, rendendole una forma di persistenza dell'account molto potente!

Winhello Keys

File e SharePoint

Sfoglia file e cartelle nell'OneDrive dell'utente o in qualsiasi sito SharePoint accessibile tramite un'interfaccia intuitiva simile a un esplora file.

Naturalmente, i file possono anche essere scaricati direttamente o essere caricati nuovi file.

OneDrive

Inoltre, elenca i file a cui l'utente ha acceduto di recente o i file condivisi con l'utente.

Recent Files

Outlook

Apri la web mail Outlook dell'utente con un solo clic utilizzando semplicemente un token di accesso Outlook (FOCI)!

Outlook GraphSpy

Outlook

Oppure usa il modulo Outlook Graph per elencare, leggere, cercare, eliminare, rispondere o inviare email con un semplice token di accesso per l'API MS Graph!

Outlook Graph Overview

Componi email completamente formattate in HTML direttamente in GraphSpy e includi immagini e allegati.

Outlook Graph Overview

Microsoft Teams

Leggi e invia messaggi utilizzando il modulo Microsoft Teams con un token di accesso FOCI dell'API skype (https://api.spaces.skype.com/).

MS Teams GraphSpy

Ricerca Graph

Cerca parole chiave in tutte le applicazioni Microsoft 365 utilizzando l'API Microsoft Search.

Ad esempio, usalo per cercare file o email contenenti parole chiave come "password", "secret", ...

Graph Search

Richieste personalizzate

Esegui richieste API personalizzate verso qualsiasi endpoint utilizzando i token di accesso memorizzati in GraphSpy.

Custom Request

I modelli di richiesta personalizzati con variabili possono essere memorizzati nel database per consentire un facile riutilizzo delle richieste API personalizzate comuni.

Custom Request

Entra ID

Elenca tutti gli utenti Entra ID e le loro proprietà utilizzando l'API Microsoft Graph.

Entra Users Overview

Visualizza dettagli aggiuntivi per un utente, come le appartenenze ai gruppi, le assegnazioni di ruolo, i dispositivi, i ruoli dell'app e le autorizzazioni API.

Entra Users Details

Database multipli

GraphSpy supporta più database. Ciò è utile quando si lavora su più valutazioni contemporaneamente per mantenere organizzati token e codici dispositivo.

Graph Request

Modalità scura

Usa la modalità scura per impostazione predefinita, oppure passa alla modalità chiara.

Note di rilascio

Fai riferimento alla pagina Note di rilascio sulla GitHub Wiki

Funzionalità in arrivo

  • Rinomina file e crea cartelle
  • Più opzioni di autenticazione
    • Password, cookie ESTSAuth, PRT, ...
  • Aggiornamento automatico dei token di accesso
  • Migliorare il modulo Microsoft Teams
    • Scaricare file autenticati
    • Caricare file e immagini
  • Entra ID
    • Elenca utenti, gruppi, applicazioni, dispositivi, criteri di accesso condizionato, ...
  • Gestione più pulita delle eccezioni
    • Anche se questo non dovrebbe avere alcun impatto diretto sull'utente, alcuni casi limite potrebbero attualmente generare eccezioni nell'output di GraphSpy invece di gestirle in modo più pulito.

Sponsor

Vuoi che tu o la tua organizzazione siate presenti qui come sponsor principale di questo progetto, o anche menzionati all'interno di GraphSpy stesso? Oppure ti piace semplicemente GraphSpy e vuoi sostenere il mio lavoro?

Dai un'occhiata alla mia pagina Sponsor.

Se non hai la possibilità di fare da sponsor, ma vuoi comunque mostrare la tua gratitudine, sentiti libero di aggiungere una stella. ⭐

Crediti

La motivazione principale per la creazione di GraphSpy è stata la mancanza di un modo semplice da usare per eseguire attività post-compromissione mirate alle applicazioni Office365 (come Outlook, Microsoft Teams, OneDrive, SharePoint, ...) con un semplice token di accesso.

Sebbene esistessero diversi strumenti da riga di comando che fornivano alcune funzionalità di base, nessuno di essi si avvicinava all'esperienza interattiva intuitiva offerta dalle applicazioni originali (come l'interfaccia simile a un esplora file di OneDrive e SharePoint).

Tuttavia, molte ricerche precedenti sono state condotte da innumerevoli altre persone (in particolare riguardo al Device Code Phishing, che ha portato al requisito iniziale di uno strumento del genere).

  • Riconoscimenti
    • TokenTactics e TokenTacticsV2
    • AADInternals
    • Introduzione a una nuova tecnica di phishing per compromettere gli account Office 365
    • L'arte del Device Code Phish
    • GraphRunner è uno strumento PowerShell con molte funzionalità simili, rilasciato mentre GraphSpy era già in sviluppo. In ogni caso, entrambi gli strumenti hanno ancora i loro fattori distintivi.
    • Roadtools del fantastico Dirk-Jan Mollema
  • Risorse
    • UIcons di Flaticon
Scarica lo strumento