Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
MFASweep — 複数のMicrosoftサービスでMFAが有効かどうかを確認するためのツール | Kitploit
ツール/GitHubGitHub/dafthack/mfasweep
偵察脆弱性分析ペネトレーションテストクラウドセキュリティ認証
GitHubdafthack/mfasweep

MFASweep

複数のMicrosoftサービスでMFAが有効かどうかを確認するためのツール

リポジトリを見る
1.7k2304ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

MFASweep

MFASweepは、提供された資格情報を使用してさまざまなMicrosoftサービスにログインし、MFAが有効かどうかを識別しようとするPowerShellスクリプトです。条件付きアクセスポリシーやその他の多要素認証設定の構成によっては、一部のプロトコルがシングルファクターのままになる可能性があります。また、ADFS構成の追加チェックも行い、検出された場合はオンプレミスのADFSサーバーへのログインを試みることができます。

現在、MFASweepは以下のサービスにログインできます。

  • Microsoft Graph API
  • Azure Resource Manager API
  • Microsoft 365 Exchange Web Services
  • Microsoft 365 Web Portal w/ 7 user-agent / device types (Windows, Linux, MacOS, Android, iPhone, Windows Phone, Unknown Platform via Nintendo Switch)
  • Microsoft 365 Active Sync
  • ADFS

警告: このスクリプトは、提供されたアカウントに対してELEVEN (11) 回のログインを試みます(ADFSを含める場合は12回)。誤ったパスワードを入力した場合、アカウントがロックされる可能性があります。

詳細については、こちらのブログ記事を参照してください: MicrosoftサービスにおけるMFAの不整合の悪用

MFASweepの例

シングルファクターアクセス結果の例

使い方

このコマンドは、提供された資格情報を使用して、Microsoft Graph API、Azure Resource Manager API、Microsoft 365 Exchange Web Services、7つの異なるユーザーエージェントを使用したMicrosoft 365 Web Portal、およびMicrosoft 365 Active Syncへの認証を試みます。いずれかの認証方法が成功した場合、トークンやクッキーが AccessTokens.json に書き込まれます。(現在、EWS、ActiveSync、ADFSのクッキーやトークンは記録されません。)

root@kitploit:~
Invoke-MFASweep -Username [email protected] -Password Winter2026 -WriteTokens 

このコマンドはデフォルトの認証メソッドで実行され、ADFSのチェックも行います。

root@kitploit:~
Invoke-MFASweep -Username [email protected] -Password Winter2026 -Recon -IncludeADFS

注意事項

  • スクリプトは現在、Invoke-MFASweepWebRequest ラッパーを使用しているため、Windows PowerShell 5.1 と PowerShell 7+ の両方で正常に実行できます。
  • Microsoft Graph APIとAzure Resource Manager APIのチェックは、AADSTS53003応答を明示的に検出し、条件付きアクセスのブロックを一般的な認証エラーとは別に報告します。
  • "Unknown Platform" のWebチェックは、Invoke-M365WebPortalAuth -UAtype NintendoSwitch を通じてNintendo Switchのユーザーエージェント文字列を使用します。

個別モジュール

各モジュールは個別に実行することもできます。

Microsoft Graph API

root@kitploit:~
Invoke-GraphAPIAuth -Username [email protected] -Password Winter2026 

Azure Resource Manager API

root@kitploit:~
Invoke-AzureManagementAPIAuth -Username [email protected] -Password Winter2026 

Microsoft 365 Exchange Web Services

root@kitploit:~
Invoke-EWSAuth -Username [email protected] -Password Winter2026 

Microsoft 365 Web Portal (Windowsユーザーエージェント)

root@kitploit:~
Invoke-M365WebPortalAuth -Username [email protected] -Password Winter2026 -UAtype Windows

Microsoft 365 Web Portal (iPhoneユーザーエージェント)

root@kitploit:~
Invoke-M365WebPortalAuth -Username [email protected] -Password Winter2026 -UAtype iPhone

Microsoft 365 Web Portal (Unknown Platform / Nintendo Switchユーザーエージェント)

root@kitploit:~
Invoke-M365WebPortalAuth -Username [email protected] -Password Winter2026 -UAtype NintendoSwitch

Microsoft 365 Active Sync

root@kitploit:~
Invoke-O365ActiveSyncAuth -Username [email protected] -Password Winter2026 

ADFS

root@kitploit:~
Invoke-ADFSAuth -Username [email protected] -Password Winter2026

Unknown Platform (CAポリシーバイパス)

このモジュールは、不明なデバイスプラットフォームに対してMFAを強制しない、誤って構成された条件付きアクセスポリシーをテストします。Nintendo Switchのユーザーエージェント文字列を使用して、Entra IDがデバイスプラットフォームとブラウザを「Unknown」として報告するようにします。

root@kitploit:~
Invoke-UnknownPlatformAuth -Username [email protected] -Password Winter2026 

ROPC認証中のクライアントIDのブルートフォース

Invoke-BruteClientIDs関数は、ROPC認証中にさまざまなリソースタイプとクライアントIDをループし、クライアントIDとリソースのさまざまな組み合わせでシングルファクターアクセスを見つけます。いずれかの認証方法が成功した場合、トークンやクッキーがAccessTokens.jsonに書き込まれます。(現在、EWS、ActiveSync、ADFSのクッキーやトークンは記録されません)

root@kitploit:~
Invoke-BruteClientIDs -Username [email protected] -Password Winter2026 -VerboseOut

デフォルトでは、Invoke-BruteClientIDsモジュールは、最も一般的なリソースの上位10件とクライアントIDの上位50件のリストを使用します。-FullResourceListおよび-FullClientIdListフラグを使用して、514個のクライアントIDと54個のリソースの組み込みのより大きなリストを使用できます。

root@kitploit:~
Invoke-BruteClientIDs -Username [email protected] -Password Winter2026  -FullResourceList -FullClientIdList -VerboseOut
ツールをダウンロード