Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Microsoft365_devicePhish — Microsoft 365 OAuth 인증 흐름을 악용한 피싱 공격을 수행하는 개념 증명 스크립트 | Kitploit
도구/GitHubGitHub/optiv/microsoft365_devicephish
Phishing ToolsPhishingPenetration TestingSocial EngineeringAuthenticationRed TeamingEmail Security
GitHuboptiv/microsoft365_devicephish

Microsoft365_devicePhish

Microsoft 365 OAuth 인증 흐름을 악용한 피싱 공격을 수행하는 개념 증명 스크립트

저장소 보기
106255년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Microsoft365_devicePhish

피싱 공격을 위해 Microsoft 365 OAuth 인증 흐름을 악용

이 스크립트는 공격자가 Microsoft 365 OAuth 인증 흐름에 대한 피싱 공격을 수행할 수 있도록 하는 간단한 개념 증명(PoC) 스크립트입니다. 이를 사용하여 Microsoft의 OAuth API 엔드포인트에 연결하여 user_code와 device_code를 생성하고, 성공적인 피싱 공격 후 피해자 사용자의 access_token을 획득할 수 있습니다. 그런 다음 이 토큰을 사용하여 피해자 사용자를 대신해 Microsoft Graph API를 통해 다양한 Office365 제품에 접근할 수 있습니다. 또한, 이 스크립트는 대상 조직이 MFA 옵션으로 이메일 OTP(일회용 비밀번호)를 사용하는 특정 상황을 돕기 위해 만들어졌습니다. 즉, 성공적인 피싱 공격을 통해 피해자 사용자의 이메일 받은 편지함에서 생성된 이메일 OTP 코드를 읽어 MFA를 우회할 수 있습니다.

이 피싱 공격과 시나리오에 대한 자세한 내용은 다음 블로그 게시물에서 확인할 수 있습니다.

사용법

root@kitploit:~
$ python3 devicePhish.py 
[INFO] Usage: python3 devicePhish.py <client_id>
[INFO] Example: python3 devicePhish.py fake-2ce0-4958-a61a-a5055ef62bf8

예시

  1. Azure 앱에서 user_code와 device_code 생성:

image

  1. 성공적인 피싱 공격 후 피해자 사용자의 access_token 및 refresh_token 획득:

image

  1. 이메일 OTP가 트리거된 후 피해자의 이메일 받은 편지함에서 OTP 코드 읽기:

image

  1. 이메일 OTP 코드를 읽은 후 OTP 이메일 삭제:

image

출처 및 참고 자료

  • Office 365 계정을 손상시키는 새로운 피싱 기법 소개
  • TokenTactics
도구 다운로드