Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
MFASweep — Uma ferramenta para verificar se o MFA está ativado em vários serviços da Microsoft | Kitploit
Ferramentas/GitHubGitHub/dafthack/mfasweep
ReconhecimentoAnálise de VulnerabilidadesTestes de PenetraçãoSegurança na NuvemAutenticação
GitHubdafthack/mfasweep

MFASweep

Uma ferramenta para verificar se o MFA está ativado em vários serviços da Microsoft

Ver Repositório
1.7k230há 4 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

MFASweep

MFASweep é um script PowerShell que tenta fazer login em vários serviços da Microsoft usando um conjunto de credenciais fornecido e tenta identificar se o MFA está ativado. Dependendo de como as políticas de acesso condicional e outras configurações de autenticação multifator são definidas, alguns protocolos podem acabar ficando com fator único. Ele também possui uma verificação adicional para configurações do ADFS e pode tentar fazer login no servidor ADFS local se detectado.

Atualmente, o MFASweep pode fazer login nos seguintes serviços:

  • Microsoft Graph API
  • Azure Resource Manager API
  • Microsoft 365 Exchange Web Services
  • Portal Web do Microsoft 365 com 7 tipos de agente de usuário/dispositivo (Windows, Linux, MacOS, Android, iPhone, Windows Phone, Plataforma Desconhecida via Nintendo Switch)
  • Microsoft 365 Active Sync
  • ADFS

AVISO: Este script tenta fazer login na conta fornecida ONZE (11) vezes diferentes (12 se incluir o ADFS). Se você inseriu uma senha incorreta, isso pode bloquear a conta.

Para mais informações, confira o post do blog aqui: Exploiting MFA Inconsistencies on Microsoft Services

MFASweep Example

Single Factor Access Results Example

Uso

Este comando usará as credenciais fornecidas e tentará autenticar na Microsoft Graph API, Azure Resource Manager API, Microsoft 365 Exchange Web Services, Portal Web do Microsoft 365 com 7 agentes de usuário diferentes e Microsoft 365 Active Sync. Se qualquer método de autenticação resultar em sucesso, tokens e/ou cookies serão gravados em AccessTokens.json. (Atualmente não registra cookies ou tokens para EWS, ActiveSync e ADFS.)

root@kitploit:~
Invoke-MFASweep -Username [email protected] -Password Winter2026 -WriteTokens 

Este comando é executado com os métodos de autenticação padrão e também verifica o ADFS.

root@kitploit:~
Invoke-MFASweep -Username [email protected] -Password Winter2026 -Recon -IncludeADFS

Notas

  • O script agora usa um wrapper Invoke-MFASweepWebRequest para que possa ser executado de forma limpa tanto no Windows PowerShell 5.1 quanto no PowerShell 7+.
  • As verificações da Microsoft Graph API e Azure Resource Manager API detectam explicitamente respostas AADSTS53003 e relatam bloqueios de Acesso Condicional separadamente de falhas de autenticação genéricas.
  • A verificação web "Plataforma Desconhecida" usa uma string de agente de usuário do Nintendo Switch através de Invoke-M365WebPortalAuth -UAtype NintendoSwitch.

Módulos Individuais

Cada módulo individual também pode ser executado separadamente, se necessário.

Microsoft Graph API

root@kitploit:~
Invoke-GraphAPIAuth -Username [email protected] -Password Winter2026 

Azure Resource Manager API

root@kitploit:~
Invoke-AzureManagementAPIAuth -Username [email protected] -Password Winter2026 

Microsoft 365 Exchange Web Services

root@kitploit:~
Invoke-EWSAuth -Username [email protected] -Password Winter2026 

Portal Web do Microsoft 365 (agente de usuário Windows)

root@kitploit:~
Invoke-M365WebPortalAuth -Username [email protected] -Password Winter2026 -UAtype Windows

Portal Web do Microsoft 365 (agente de usuário iPhone)

root@kitploit:~
Invoke-M365WebPortalAuth -Username [email protected] -Password Winter2026 -UAtype iPhone

Portal Web do Microsoft 365 (Plataforma Desconhecida / agente de usuário Nintendo Switch)

root@kitploit:~
Invoke-M365WebPortalAuth -Username [email protected] -Password Winter2026 -UAtype NintendoSwitch

Microsoft 365 Active Sync

root@kitploit:~
Invoke-O365ActiveSyncAuth -Username [email protected] -Password Winter2026 

ADFS

root@kitploit:~
Invoke-ADFSAuth -Username [email protected] -Password Winter2026

Plataforma Desconhecida (Bypass de Política de Acesso Condicional)

Este módulo testa políticas de acesso condicional mal configuradas que não aplicam MFA para plataformas de dispositivo desconhecidas. Ele usa uma string de agente de usuário do Nintendo Switch para que o Entra ID reporte a plataforma do dispositivo e o navegador como "Desconhecido".

root@kitploit:~
Invoke-UnknownPlatformAuth -Username [email protected] -Password Winter2026 

Bruteforcing de IDs de Cliente Durante Autenticação ROPC

A função Invoke-BruteClientIDs percorrerá vários tipos de recurso e IDs de cliente durante a autenticação ROPC para encontrar acesso de fator único para várias combinações de IDs de cliente e recursos. Se qualquer método de autenticação resultar em sucesso, tokens e/ou cookies serão gravados em AccessTokens.json. (Atualmente não registra cookies ou tokens para EWS, ActiveSync e ADFS)

root@kitploit:~
Invoke-BruteClientIDs -Username [email protected] -Password Winter2026 -VerboseOut

Por padrão, o módulo Invoke-BruteClientIDs usa uma lista dos 10 recursos mais comuns e 50 principais IDs de cliente. Você pode usar as flags -FullResourceList e -FullClientIdList para usar listas internas maiores de 514 IDs de cliente e 54 recursos.

root@kitploit:~
Invoke-BruteClientIDs -Username [email protected] -Password Winter2026  -FullResourceList -FullClientIdList -VerboseOut
Baixar ferramenta