
Microsoft Online 계정(Azure/O365)을 위한 비밀번호 스프레이 도구입니다. 이 스크립트는 사용자 자격 증명이 유효한지, 계정에 MFA가 활성화되어 있는지, 테넌트가 존재하지 않는지, 사용자가 존재하지 않는지, 계정이 잠겼는지, 또는 계정이 비활성화되었는지 여부를 기록합니다.
Microsoft Online 계정(Azure/O365)을 위한 비밀번호 스프레이 도구입니다. 이 스크립트는 사용자 자격 증명이 유효한지, 계정에 MFA가 활성화되어 있는지, 테넌트가 존재하지 않는지, 사용자가 존재하지 않는지, 계정이 잠겼는지, 또는 계정이 비활성화되었는지 기록합니다.
계정이 잠기지 않도록 매우 주의하십시오!
네, O365/Azure를 위한 다른 비밀번호 스프레이 도구들이 있다는 것을 알고 있습니다. 이 도구의 주요 차이점은 유효한 비밀번호를 찾는 것뿐만 아니라 Azure AD 오류 코드가 제공하는 매우 상세한 정보를 활용한다는 점입니다. 이러한 오류 코드는 계정에 MFA가 활성화되어 있는지, 테넌트가 존재하지 않는지, 사용자가 존재하지 않는지, 계정이 잠겼는지, 계정이 비활성화되었는지, 비밀번호가 만료되었는지 등에 대한 정보를 제공합니다.
따라서 이는 비밀번호 스프레이 도구일 뿐만 아니라 계정/도메인 열거를 제공하는 Microsoft Online 정찰 도구로서의 이중 역할을 합니다. 제한된 테스트에서 Microsoft Online OAuth2 엔드포인트에 대한 유효한 로그인이 MFA 문자/푸시 알림을 자동으로 트리거하지 않는 것으로 나타나, 대상에게 알리지 않고 유효한 자격 증명을 찾는 데 매우 유용합니다.
마지막으로, 이 도구는 FireProx와 함께 잘 작동하여 인증 요청의 소스 IP 주소를 회전시킵니다. 테스트에서 Azure Smart Lockout에 의해 차단되는 것을 피할 수 있는 것으로 나타났습니다.
제공:
대상 이메일 주소가 한 줄에 하나씩 포함된 사용자 목록 파일이 필요합니다. Windows 명령줄에서 'powershell.exe -exec bypass'를 사용하여 PowerShell 터미널을 엽니다.
Import-Module MSOLSpray.ps1
Invoke-MSOLSpray -UserList .\userlist.txt -Password Winter2020
UserList - "[email protected]" 형식으로 한 줄에 하나씩 사용자 이름이 포함된 UserList 파일
Password - 비밀번호 스프레이를 수행하는 데 사용될 단일 비밀번호
OutFile - 유효한 결과를 출력할 파일
Force - 여러 계정 잠금이 감지되어도 스프레이를 계속 진행하도록 강제
URL - 스프레이할 URL. FireProx와 같은 도구로 생성된 API Gateway URL을 지정하여 인증하는 IP 주소를 무작위화하는 데 유용할 수 있습니다.