Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
SSOh-No — Ferramenta de enumeração de usuários e pulverização de senhas para testar o Azure AD | Kitploit
Ferramentas/GitHubGitHub/optionalctf/ssoh-no
Ataques de SenhaTestes de PenetraçãoSegurança na NuvemAutenticação
GitHuboptionalctf/ssoh-no

SSOh-No

Ferramenta de enumeração de usuários e pulverização de senhas para testar o Azure AD

Ver Repositório
711045há 4 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

SSOh-No

Esta ferramenta foi projetada para enumerar usuários, realizar pulverização de senhas (password spray) e executar ataques de força bruta contra qualquer organização que utilize Azure AD ou O365.

Geralmente, esse endpoint fornece erros extremamente detalhados que podem ser aproveitados para enumerar usuários e validar suas senhas por meio de ataques de força bruta/pulverização, enquanto também não registra nenhuma tentativa de autenticação falha.

Esta ferramenta é uma versão armada de uma Prova de Conceito (PoC) demonstrada no artigo de pesquisa do arstechnica que discute as técnicas utilizadas para explorar o endpoint.

Este endpoint é conhecido pela Microsoft, porém, como de costume, foi rotulado como uma funcionalidade, não um bug.

Este endpoint aplica o "bloqueio inteligente", que pode ser contornado alternando o IP.

Por que isso é único?

O endpoint SSO Autologon não contém nenhum tipo de registro, exceto potencialmente atualizar o horário do "Último Logon" do usuário.

Os seguintes foram testados e não contêm registros:

  • AzureAD
  • Sentinel
  • Defender for Identity (Anteriormente Advanced Thread Protection)
  • Defender for Cloud Apps

Uso

root@kitploit:~
$ ./SSOh-No -h
usage: SSOh-No [-h|--help] [-e|--email "<value>"] [-p|--password "<value>"]
               [-U|--userlist "<value>"] [-o|--outfile "<value>"]

               Enumerate and abuse a sub-par Azure SSO endpoint.

Arguments:

  -h  --help      Print help information
  -e  --email     Email address to query. Example: [email protected]
  -p  --password  Password to spray. Example: Password123!
  -U  --userlist  Specify userlist to enumerate
  -o  --outfile   Specify outfile. Example: validated.txt

Recursos Futuros

  • Implementação de Proxy para contornar o bloqueio inteligente
  • Força bruta de senhas a partir de listas de senhas (usuário único — não há planos para força bruta com lista de senhas contra uma lista de usuários)
Baixar ferramenta