
Microsoft Onlineアカウント(Azure/O365)向けのパスワードスプレー攻撃ツールです。このスクリプトは、ユーザー認証情報が有効か、アカウントでMFAが有効化されているか、テナントが存在しないか、ユーザーが存在しないか、アカウントがロックされているか、またはアカウントが無効化されているかをログに記録します。
Microsoft Onlineアカウント(Azure/O365)向けのパスワードスプレーイングツールです。このスクリプトは、ユーザー資格情報が有効かどうか、アカウントでMFAが有効かどうか、テナントが存在しないかどうか、ユーザーが存在しないかどうか、アカウントがロックされているかどうか、またはアカウントが無効化されているかどうかをログに記録します。
アカウントをロックアウトしないように細心の注意を払ってください!
はい、O365/Azure向けの他のパスワードスプレーイングツールが存在することは認識しています。このツールの主な違いは、有効なパスワードを探すだけでなく、Azure ADエラーコードが提供する非常に詳細な情報も取得できる点です。これらのエラーコードは、アカウントでMFAが有効かどうか、テナントが存在しないかどうか、ユーザーが存在しないかどうか、アカウントがロックされているかどうか、アカウントが無効化されているかどうか、パスワードが期限切れかどうかなど、多くの情報を提供します。
そのため、これはパスワードスプレーイングツールとしてだけでなく、アカウント/ドメイン列挙を提供するMicrosoft Online偵察ツールとしても機能します。限定的なテストでは、Microsoft Online OAuth2エンドポイントへの有効なログイン時にMFAテキスト/プッシュ通知が自動的にトリガーされないように見えるため、ターゲットに警告を発することなく有効な資格情報を見つけるのに非常に有用です。
最後に、このツールはFireProxと連携して、認証リクエストの送信元IPアドレスをローテーションすることができます。テストでは、これによりAzure Smart Lockoutによるブロックを回避できることが確認されました。
提供元:
対象のメールアドレスを1行に1つずつ記述したユーザーリストファイルが必要です。Windowsコマンドラインから'powershell.exe -exec bypass'でPowerShellターミナルを開きます。
Import-Module MSOLSpray.ps1
Invoke-MSOLSpray -UserList .\userlist.txt -Password Winter2020
UserList - ユーザー名を1行に1つ、"[email protected]"形式で記述したユーザーリストファイル
Password - パスワードスプレーに使用する単一のパスワード
OutFile - 有効な結果を出力するファイル
Force - 複数のアカウントロックが検出された場合でもスプレーを継続させる
URL - スプレー対象のURL。FireProxなどで生成されたAPI Gateway URLを指定することで、認証元のIPアドレスをランダム化するのに役立ちます。