
Um kit de ferramentas para atacar o Office365
O o365-attack-toolkit permite que operadores realizem ataques de phishing OAuth.
Decidimos migrar do modelo antigo de definições estáticas para um modelo totalmente "interativo" com a conta em tempo real.

O endpoint de phishing é responsável por servir o arquivo HTML que realiza o phishing do token OAuth.
Posteriormente, o token será utilizado pelos serviços de backend para realizar os ataques definidos.
A interface de gerenciamento pode ser utilizada para inspecionar as informações extraídas da API Microsoft Graph.
Os e-mails dos usuários podem ser acessados pesquisando por palavras-chave específicas através da interface de gerenciamento. A funcionalidade antiga de baixar e-mails com palavras-chave foi descontinuada.
A nova versão desta ferramenta permite enviar e-mails em HTML/TXT, incluindo anexos, para um endereço de e-mail específico a partir do usuário comprometido. Esta funcionalidade é extremamente útil, pois enviar um e-mail de spear-phishing a partir do usuário é mais convincente.
A API Microsoft Graph pode ser usada para acessar arquivos em bibliotecas de documentos do OneDrive, OneDrive for Business e SharePoint. Os arquivos dos usuários podem ser pesquisados e baixados interativamente usando a interface de gerenciamento. A funcionalidade antiga de baixar arquivos com palavras-chave foi descontinuada.
Documentos do usuário hospedados no OneDrive/SharePoint podem ser modificados usando a API Graph. Na versão inicial deste toolkit, os últimos 10 arquivos eram backdoorados com uma macro pré-definida. Isso era arriscado durante operações de Red Team, daí o uso limitado. Por esse motivo, implementamos um recurso manual de substituição de arquivos para ter mais controle sobre o ataque.
cd %GOPATH%
git clone https://github.com/mdsecactivebreach/o365-attack-toolkit
cd o365-attack-toolkit
dep ensure
go build
Um exemplo de configuração abaixo:
[server]
host = 127.0.0.1
externalport = 30662
internalport = 8080
[oauth]
clientid = [REDACTED]
clientsecret = [REDACTED]
scope = "offline_access contacts.read user.read mail.read mail.send files.readWrite.all files.read files.read.all openid profile"
redirecturi = "http://localhost:30662/gettoken"
Antes de começar a usar este toolkit, você precisa criar um Application no Portal do Azure. Vá para Azure Active Directory -> App Registrations -> Register an application.

Após criar o aplicativo, copie o ID do Application no arquivo de configuração.
Você precisa criar um client secret, o que pode ser feito conforme mostrado na imagem a seguir:

Atualize o client secret no arquivo de configuração.
A interface de gerenciamento permite que o operador interaja com os usuários comprometidos.





