Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
365-Stealer — Automatiza ataques de Concessão de Consentimento Ilícito contra locatários Azure/O365 para roubar tokens de atualização, exfiltrar e-mails/dados do OneDrive e criar regras maliciosas do Outlook por meio de uma CLI e portal de gerenciamento web. | Kitploit
Ferramentas/GitHubGitHub/alteredsecurity/365-stealer
PhishingTestes de PenetraçãoSegurança na NuvemRed Teaming
GitHubalteredsecurity/365-stealer

365-Stealer

Automatiza ataques de Concessão de Consentimento Ilícito contra locatários Azure/O365 para roubar tokens de atualização, exfiltrar e-mails/dados do OneDrive e criar regras maliciosas do Outlook por meio de uma CLI e portal de gerenciamento web.

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
584111há 5 mesesRevisado pelo Kitploit

365-Stealer

365-Stealer

Índice

  • Sobre o 365-Stealer
  • Sobre o Ataque de Concessão de Consentimento Ilícito
  • Principais Funcionalidades do 365-Stealer
  • Configuração do Ambiente de Ataque
    • Registro Automatizado de Aplicativo no Azure
    • Registro Manual de Aplicativo no Azure
    • Configurando o Aplicativo
      • Criando Segredos do Cliente
      • Adicionando Permissões de API
  • Configurando o 365-Stealer
    • Habilitando SQLite3 no Servidor Apache
  • Configurando o Portal de Gerenciamento do 365-Stealer
    • Modificando Caminhos
    • Habilitando a Lista Branca de IPs para o Portal de Gerenciamento do 365-Stealer
  • Considerações de OPSEC
  • Ajuda da Linha de Comando
  • Blog
  • Bugs e Solicitações de Funcionalidades
  • Contribuindo

Sobre

365-Stealer é uma ferramenta baseada em Python3 projetada para automatizar ataques de concessão de consentimento ilícito. Quando um usuário alvo concede permissão involuntariamente a um aplicativo do atacante, o atacante obtém acesso ao token de atualização (refresh token) da vítima. Esse token de atualização pode então ser usado para gerar outros tokens, permitindo que o atacante acesse dados sensíveis como e-mails, arquivos no OneDrive e anotações—sem precisar de mais interação da vítima. Explorar isso manualmente pode ser demorado, mas o 365-Stealer simplifica e automatiza o processo.

O 365-Stealer vem com 2 interfaces:

  1. CLI (Interface de Linha de Comando) - Construída inteiramente em Python3, a CLI oferece acesso direto aos recursos da ferramenta.
  2. Web UI (Interface Web) - A interface web é desenvolvida em PHP, enquanto o Python3 opera em segundo plano para executar comandos.

Compreendendo o Ataque de Concessão de Consentimento Ilícito

Um ataque de concessão de consentimento ilícito ocorre quando um atacante registra um aplicativo malicioso no Azure, solicitando acesso a dados sensíveis como contatos, e-mails ou documentos. O atacante engana um usuário para que consinta com o aplicativo, geralmente apresentando-o como legítimo. Assim que a vítima clica em "Aceitar", ela concede acesso ao atacante sem saber, permitindo que ele aja em nome da vítima sem precisar das credenciais organizacionais dela.

Para explicar de forma mais clara, quando o usuário concede permissão, o Entra ID envia um token para o servidor do atacante. Esse token dá ao atacante a capacidade de ler e enviar e-mails, acessar arquivos no OneDrive e realizar outras atividades maliciosas usando as credenciais da vítima. Diferente de ataques de phishing que dependem do roubo de senhas, os ataques de concessão de consentimento ilícito contornam completamente a autenticação, abusando do sistema de permissões de aplicativos em nuvem.

Principais Funcionalidades do 365-Stealer

  • Rouba Tokens de Atualização: A ferramenta captura tokens de atualização das vítimas, que podem ser usados para gerar novos tokens de acesso por pelo menos 90 dias, fornecendo acesso contínuo às suas contas.
  • Envia E-mails em Nome das Vítimas: O 365-Stealer pode enviar e-mails com anexos da conta da vítima para outros usuários sem o conhecimento dela.
  • Cria Regras Maliciosas no Outlook: Pode criar regras prejudiciais no Outlook da vítima, como encaminhar qualquer e-mail recebido para um endereço controlado pelo atacante.
  • Envia Arquivos para o OneDrive: A ferramenta pode enviar qualquer arquivo para a conta do OneDrive da vítima.
  • Rouba Dados do OneDrive, OneNote e E-mail: O 365-Stealer pode extrair arquivos do OneDrive e OneNote, além de baixar todos os e-mails, incluindo anexos, da conta da vítima.
  • Gerencia Dados Roubados: O Portal de Gerenciamento do 365-Stealer permite que atacantes gerenciem todos os dados comprometidos, incluindo tokens de atualização, e-mails, arquivos e usuários.
  • Backdoor em Documentos do OneDrive: A ferramenta pode infectar um arquivo .docx armazenado no OneDrive injetando macros maliciosas e substituindo a extensão do arquivo por .doc.
  • Armazena Dados Comprometidos: Todas as informações coletadas, como tokens de atualização, e-mails, arquivos e dados do usuário do locatário da vítima, juntamente com as configurações, são armazenadas em um banco de dados.
  • Atraso Personalizável para Roubo de Dados: Os atacantes podem atrasar as solicitações especificando um tempo em segundos para evitar detecção durante o roubo de dados.
  • Hospeda um Aplicativo de Phishing: A ferramenta pode hospedar um aplicativo falso para realizar ataques de concessão de consentimento ilícito usando o comando --run-app no terminal ou através do portal de gerenciamento do 365-Stealer.
  • Roubo Seletivo de Tokens: Usando a flag --no-stealing, a ferramenta pode roubar apenas os tokens sem ações adicionais, permitindo que atacantes os explorem posteriormente.
  • Solicita Novos Tokens de Acesso: A ferramenta permite que atacantes solicitem novos tokens de acesso para todos os usuários ou usuários específicos dentro do locatário comprometido.
  • Gera Tokens de Acesso Usando Credenciais: Com as flags , e , os atacantes podem obter facilmente novos tokens de acesso.

Configuração do Ambiente de Ataque

Registro Automatizado de Aplicativo no Azure

Para registrar automaticamente um aplicativo no Azure usando o script Python fornecido, siga estes passos:

  1. Certifique-se de ter o Python3 instalado em sua máquina.

  2. Clone o repositório do 365-Stealer:

    root@kitploit:~
    git clone https://github.com/AlteredSecurity/365-Stealer.git
    cd 365-Stealer
    
  3. Instale os módulos Python necessários:

    root@kitploit:~
    pip install -r requirements.txt
    
  4. Execute o script automatizado de registro de aplicativo no Azure:

    root@kitploit:~
    python 365-Stealer.py --app-registration
    
  • O script solicitará que você forneça o ID do locatário Azure, o nome desejado para o aplicativo e o URI de redirecionamento.
  • Você também escolherá um método de autenticação (OAuth com Segredo do Cliente ou Fluxo de Código do Dispositivo) e definirá as permissões de API (padrão, LowImpact ou permissões personalizadas).
  • Siga as instruções para concluir o processo de registro do aplicativo.

Registro Manual de Aplicativo no Azure

Se preferir registrar manualmente um aplicativo no Azure, siga estes passos:

  1. Faça login no Portal do Azure: Acesse https://portal.azure.com e faça login em sua conta.
  2. Navegue até o Microsoft Entra ID: No portal, navegue até Microsoft Entra ID.
  3. Vá para Registros de Aplicativo: Clique em Registros de aplicativo no menu à esquerda.
  4. Crie um Novo Registro: Clique em Novo registro para iniciar o processo de registro de um novo aplicativo.
  5. Forneça os Detalhes do Aplicativo:
    • Nome: Insira um nome para seu aplicativo. Esse nome será exibido ao usuário durante o processo de consentimento.
    • Tipos de conta com suporte: Selecione Contas em qualquer diretório organizacional (Qualquer locatário do Microsoft Entra ID - Multilocatário).
  6. Defina o URI de Redirecionamento:
    • Forneça o URI de redirecionamento que aponta para sua página de phishing do 365-Stealer. O formato deve ser https://<DOMÍNIO/IP>:<PORTA>/login/authorized, onde seu domínio ou IP corresponde ao local onde você hospedará o aplicativo 365-Stealer.
  7. Conclua o Registro:
    • Após inserir todos os detalhes, clique em Registrar para criar o aplicativo.

registro de aplicativo registro de aplicativo

Configurando o Aplicativo

Criando Segredos do Cliente

  1. Navegue até Certificados e Segredos:
    • No portal do Azure, vá para a seção Certificados e segredos do seu aplicativo registrado.
  2. Crie um Novo Segredo do Cliente:
    • Clique em Novo segredo do cliente, forneça uma descrição para o segredo e clique em Adicionar.
  3. Salve o Valor do Segredo:
    • Após criado, copie e armazene o valor do segredo em um local seguro, pois você não poderá recuperá-lo novamente após sair da página.
Segredos do Cliente

Adicionando Permissões de API

  1. Vá para Permissões de API:
    • No portal do Azure, clique na guia Permissões de API do seu aplicativo.
  2. Adicione Permissões:
    • Clique em Adicionar uma permissão para começar a selecionar as permissões necessárias.
  3. Selecione Microsoft Graph:
    • Sob as APIs disponíveis, selecione Microsoft Graph.
  4. Escolha Permissões Delegadas:
    • No próximo passo, clique em Permissões delegadas para atribuir permissões que agirão em nome do usuário conectado.
  5. Selecione as Permissões Necessárias:
    1. Contacts.Read
    2. Mail.Read
    3. Notes.Read.All
    4. Mailboxsettings.ReadWrite
    5. Files.ReadWrite.All
    6. Mail.Send
    7. User.ReadBasic.All
Permissões de API

Configurando o 365-Stealer

Instruções Passo a Passo

  1. Clone o Repositório do 365-Stealer:

    git clone https://github.com/AlteredSecurity/365-Stealer.git

  2. Instale os Aplicativos Necessários:

    Python3

    XAMPP

  3. Extraia e Salve os Arquivos:

    • Após clonar, copie a pasta 365-Stealer e coloque-a em C:\xampp\htdocs\ para hospedar o aplicativo PHP e executar o Python.
  4. Instale as Dependências Python: Execute o seguinte comando para instalar as bibliotecas Python necessárias.

    root@kitploit:~
    cd C:\xampp\htdocs\365-Stealer
    pip install -r requirements.txt
    
  5. Siga as Instruções Adicionais de Configuração: Após instalar os aplicativos e dependências necessários, siga as instruções fornecidas no arquivo yourVictims/Readme.md. Isso orientará você na criação dos bancos de dados e tabelas necessários para o funcionamento correto do 365-Stealer.

Configurando o Portal de Gerenciamento do 365-Stealer

Modificando Caminhos

  1. Ajuste os Caminhos dos Scripts:

    • Se necessário, modifique os caminhos para 365-Stealer.py, o banco de dados e o python3 no arquivo index.php localizado em C:/xampp/htdocs/yourvictims/.
Configuração do Gerenciamento
  1. Lidando com Espaços nos Caminhos dos Arquivos:

    • Se o Python estiver instalado em um diretório com espaços no caminho (ex: "Program Files"), certifique-se de colocar o caminho entre aspas. Por exemplo: "C:/Program Files/Python/python.exe"
Configuração do Gerenciamento

Habilitando a Lista Branca de IPs para o Portal de Gerenciamento do 365-Stealer

  1. Lista Branca Padrão:

    • Por padrão, a lista branca de IPs está habilitada, e o Portal de Gerenciamento só pode ser acessado a partir do localhost.
  2. Adicionando IPs Remotos:

    • Se você quiser permitir o acesso de um IP remoto, pode adicionar o endereço IP desejado na configuração.
  3. Desabilitando a Lista Branca de IPs:

    • Se desejar desabilitar completamente a lista branca de IPs, defina $enableIpWhiteList = false; no arquivo de configuração.
Configuração do Gerenciamento

Considerações de OPSEC

Restrições de Acesso: Por razões de segurança, restrinja sempre o acesso ao Portal de Gerenciamento do 365-Stealer à infraestrutura que você controla.

Evite Exposição Pública: Nunca exponha o Portal de Gerenciamento do 365-Stealer diretamente à internet. Certifique-se de que ele seja acessível apenas através de redes privadas e seguras para evitar possíveis comprometimentos.

Ajuda da Linha de Comando

root@kitploit:~
usage: 365-Stealer.py [-h] [--app-registration] [--set-config] [--get-config] [--code CODE] [--token TOKEN] [--client-id CLIENT_ID]
                      [--client-secret CLIENT_SECRET] [--refresh-token REFRESH_TOKEN] [--token-path TOKEN_PATH]
                      [--refresh-all] [--refresh-user REFRESH_USER] [--redirect-url REDIRECT_URL]
                      [--database-path DATABASE_PATH] [--no-stealing] [--upload UPLOAD] [--create-rules CREATE_RULES]
                      [--send-mail SEND_MAIL] [--delete-all-data] [--delete-user-data DELETE_USER_DATA] [--run-app]
                      [--no-ssl] [--port PORT] [--disable-logs]
                      [--injection]
                      [--custom-steal {listusers,checklicence,outlook,onedrive,onenote} [{listusers,checklicence,outlook,onedrive,onenote} ...]]
                      [--delay DELAY]
optional arguments:
  -h, --help            show this help message and exit
  --app-registration    Azure App Registration
  --set-config          Set 365-Stealer Configuration
  --get-config          Get 365-Stealer Configuration
  --code CODE           Provide Authorization Code
  --token TOKEN         Provide Access Token
  --client-id CLIENT_ID
                        Provide Application Client ID
  --client-secret CLIENT_SECRET
                        Provide Application Client Secret
  --refresh-token REFRESH_TOKEN
                        Provide Refresh Token
  --token-path TOKEN_PATH
                        Provide Access Token file path
  --refresh-all         Steal all user's data again.
  --refresh-user REFRESH_USER
                        Steal particular user's data again.(Provide EmailID)
  --redirect-url REDIRECT_URL
                        Redirect Url
  --database-path DATABASE_PATH
                        Provide Database Path
  --no-stealing         Steal only Tokens
  --upload UPLOAD       Add files in victim's OneDrive(Provide File Path)
  --create-rules CREATE_RULES
                        Provide json file containing outlook rules
  --send-mail SEND_MAIL
                        Provide json file to send email
  --delete-all-data     Delete all data from the database!
  --delete-user-data DELETE_USER_DATA
                        Delete specific user data from the database!
  --run-app             Host the Phising App
  --no-ssl              Use http(port 80)
  --port PORT           Provide custom port to Host the Phishing App
  --disable-logs        Disable all http access logs
  --custom-steal {listusers,checklicence,outlook,onedrive,onenote} [{listusers,checklicence,outlook,onedrive,onenote} ...]
                        Steal specific data
  --injection           Enable Macro Injection
  --delay DELAY         Delay the request by specifying time in seconds while stealing

Blog

Ataque de Acesso Inicial no Azure – Entendendo e Executando o Ataque de Concessão de Consentimento Ilícito em 2025

Post do blog para a nova versão do 365-Stealer, que é uma reescrita completa da versão antiga. Este post explora como funciona o ataque de Concessão de Consentimento Ilícito (ICG) no Microsoft 365.

O post antigo do blog - Introdução ao 365-Stealer

Bugs e Solicitações de Funcionalidades

Por favor, abra uma issue se encontrar um bug ou tiver uma solicitação de funcionalidade.

Contribuindo

Se você quiser contribuir para o projeto e torná-lo melhor, sua ajuda é muito bem-vinda.

Baixar ferramenta
--refresh-token
--client-id
--client-secret
  • Automatiza o Registro de Aplicativo no Azure: A flag --app-registration automatiza o processo de registro de aplicativo no Azure, facilitando a configuração da infraestrutura de ataque sem intervenção manual.
  • Roubo Seletivo de Dados: Com a flag --custom-steal, os atacantes podem roubar dados seletivamente de fontes específicas como OneDrive, Outlook, etc.
  • Dados Compartilhados: Todos os dados comprometidos são salvos em um arquivo database.db, que pode ser compartilhado com a equipe para aproveitar os tokens e dados roubados existentes.
  • Pesquisa e Filtro de E-mails: Os atacantes podem pesquisar e-mails específicos por palavra-chave, assunto, endereço de e-mail do usuário ou filtrar e-mails com anexos usando o portal de gerenciamento do 365-Stealer.
  • Exportar Dados do Usuário: A ferramenta permite que atacantes exportem informações do usuário do locatário comprometido e exportem os dados para um arquivo CSV para análise ou uso posterior.