
Uma ferramenta para verificar se o MFA está ativado em vários serviços da Microsoft
MFASweep é um script PowerShell que tenta fazer login em vários serviços da Microsoft usando um conjunto de credenciais fornecido e tenta identificar se o MFA está ativado. Dependendo de como as políticas de acesso condicional e outras configurações de autenticação multifator são definidas, alguns protocolos podem acabar ficando com fator único. Ele também possui uma verificação adicional para configurações do ADFS e pode tentar fazer login no servidor ADFS local se detectado.
Atualmente, o MFASweep pode fazer login nos seguintes serviços:
AVISO: Este script tenta fazer login na conta fornecida ONZE (11) vezes diferentes (12 se incluir o ADFS). Se você inseriu uma senha incorreta, isso pode bloquear a conta.
Para mais informações, confira o post do blog aqui: Exploiting MFA Inconsistencies on Microsoft Services


Este comando usará as credenciais fornecidas e tentará autenticar na Microsoft Graph API, Azure Resource Manager API, Microsoft 365 Exchange Web Services, Portal Web do Microsoft 365 com 7 agentes de usuário diferentes e Microsoft 365 Active Sync. Se qualquer método de autenticação resultar em sucesso, tokens e/ou cookies serão gravados em AccessTokens.json. (Atualmente não registra cookies ou tokens para EWS, ActiveSync e ADFS.)
Invoke-MFASweep -Username [email protected] -Password Winter2026 -WriteTokens
Este comando é executado com os métodos de autenticação padrão e também verifica o ADFS.
Invoke-MFASweep -Username [email protected] -Password Winter2026 -Recon -IncludeADFS
Invoke-MFASweepWebRequest para que possa ser executado de forma limpa tanto no Windows PowerShell 5.1 quanto no PowerShell 7+.AADSTS53003 e relatam bloqueios de Acesso Condicional separadamente de falhas de autenticação genéricas.Invoke-M365WebPortalAuth -UAtype NintendoSwitch.Cada módulo individual também pode ser executado separadamente, se necessário.
Microsoft Graph API
Invoke-GraphAPIAuth -Username [email protected] -Password Winter2026
Azure Resource Manager API
Invoke-AzureManagementAPIAuth -Username [email protected] -Password Winter2026
Microsoft 365 Exchange Web Services
Invoke-EWSAuth -Username [email protected] -Password Winter2026
Portal Web do Microsoft 365 (agente de usuário Windows)
Invoke-M365WebPortalAuth -Username [email protected] -Password Winter2026 -UAtype Windows
Portal Web do Microsoft 365 (agente de usuário iPhone)
Invoke-M365WebPortalAuth -Username [email protected] -Password Winter2026 -UAtype iPhone
Portal Web do Microsoft 365 (Plataforma Desconhecida / agente de usuário Nintendo Switch)
Invoke-M365WebPortalAuth -Username [email protected] -Password Winter2026 -UAtype NintendoSwitch
Microsoft 365 Active Sync
Invoke-O365ActiveSyncAuth -Username [email protected] -Password Winter2026
ADFS
Invoke-ADFSAuth -Username [email protected] -Password Winter2026
Plataforma Desconhecida (Bypass de Política de Acesso Condicional)
Este módulo testa políticas de acesso condicional mal configuradas que não aplicam MFA para plataformas de dispositivo desconhecidas. Ele usa uma string de agente de usuário do Nintendo Switch para que o Entra ID reporte a plataforma do dispositivo e o navegador como "Desconhecido".
Invoke-UnknownPlatformAuth -Username [email protected] -Password Winter2026
A função Invoke-BruteClientIDs percorrerá vários tipos de recurso e IDs de cliente durante a autenticação ROPC para encontrar acesso de fator único para várias combinações de IDs de cliente e recursos. Se qualquer método de autenticação resultar em sucesso, tokens e/ou cookies serão gravados em AccessTokens.json. (Atualmente não registra cookies ou tokens para EWS, ActiveSync e ADFS)
Invoke-BruteClientIDs -Username [email protected] -Password Winter2026 -VerboseOut
Por padrão, o módulo Invoke-BruteClientIDs usa uma lista dos 10 recursos mais comuns e 50 principais IDs de cliente. Você pode usar as flags -FullResourceList e -FullClientIdList para usar listas internas maiores de 514 IDs de cliente e 54 recursos.
Invoke-BruteClientIDs -Username [email protected] -Password Winter2026 -FullResourceList -FullClientIdList -VerboseOut