
Red Teamの活動中にユーザーから認証情報を収集し、ユーザーにファイルを実行させるための便利なスクリプト。
O365-Doppelgangerは、本格的なフィッシング活動の代替ツールではありません。OAuthやOTAキャプチャを実行する他のツールは多数存在しますが、O365-Doppelgangerはそれらを目的としていません。
O365-Doppelgangerは、Red Teamの際にユーザーの認証情報を迅速に収集するための便利なスクリプトです。このリポジトリは、私が以前Red Teamエンゲージメントで何度か使用し、認証情報を取得してWindowsアクセストークンを作成し、横方向の移動に利用したスクリプトの簡易ハック版です。このコードリポジトリは、基本的に以下のタスクを実行します。
MacroFile.docという名前のファイルを、HTA/ISO/MSIなど、フィッシャーが望む任意のファイルに置き換えることで実現できます。GOコード内には、返却するユーザーのファイル名を指定するための小さなコードもあり、変更が必要です:content, err := ioutil.ReadFile("MacroFile.doc")response.Header().Set("Content-Disposition", "attachment; filename=Darkvortex Privacy Policy.doc")pattern="^([a-zA-Z0-9_\-\.]+)@darkvortex\.([a-zA-Z]{2,5})$" title=" Valid darkvortex email ID"
この同じチェックはGOコードでも実行され、ユーザーがBurpなどを使用してチェックをバイパスするのを防ぎます:if strings.Contains(value[i], "@darkvortex") {
index.htmlファイル内のdarkvortexの名前を、自社の対象となる企業名に変更することを推奨します。
正しいメールIDとパスワードが入力されると、ユーザーは以下のように提供されたファイルを保存するよう求められます:
