
Ferramenta de enumeração de usuários e pulverização de senhas para testar o Azure AD
Esta ferramenta foi projetada para enumerar usuários, realizar pulverização de senhas (password spray) e executar ataques de força bruta contra qualquer organização que utilize Azure AD ou O365.
Geralmente, esse endpoint fornece erros extremamente detalhados que podem ser aproveitados para enumerar usuários e validar suas senhas por meio de ataques de força bruta/pulverização, enquanto também não registra nenhuma tentativa de autenticação falha.
Esta ferramenta é uma versão armada de uma Prova de Conceito (PoC) demonstrada no artigo de pesquisa do arstechnica que discute as técnicas utilizadas para explorar o endpoint.
Este endpoint é conhecido pela Microsoft, porém, como de costume, foi rotulado como uma funcionalidade, não um bug.
Este endpoint aplica o "bloqueio inteligente", que pode ser contornado alternando o IP.
O endpoint SSO Autologon não contém nenhum tipo de registro, exceto potencialmente atualizar o horário do "Último Logon" do usuário.
Os seguintes foram testados e não contêm registros:
$ ./SSOh-No -h
usage: SSOh-No [-h|--help] [-e|--email "<value>"] [-p|--password "<value>"]
[-U|--userlist "<value>"] [-o|--outfile "<value>"]
Enumerate and abuse a sub-par Azure SSO endpoint.
Arguments:
-h --help Print help information
-e --email Email address to query. Example: [email protected]
-p --password Password to spray. Example: Password123!
-U --userlist Specify userlist to enumerate
-o --outfile Specify outfile. Example: validated.txt