
Um script rápido e útil para extrair credenciais de um usuário durante uma Red Team e obter execução de um arquivo a partir do usuário.
O O365-Doppelganger NÃO é um substituto para atividades de phishing hardcore. Existem várias outras ferramentas que realizam captura OAuth e OTA, o que não é o objetivo do O365-Doppelganger.
O O365-Doppelganger é um script rápido e prático para colher credenciais de um usuário durante Red Teams. Este repositório é um hack rápido de um dos meus antigos scripts de engajamento de red team que usei várias vezes para capturar credenciais e usá-las para criar tokens de acesso do Windows para movimento lateral. Este repositório de código basicamente realiza as seguintes tarefas:
MacroFile.doc no diretório atual e substituindo-o por HTA/ISO/MSI ou qualquer outra coisa que o phisher deseje. Há também um pequeno código no código GO que precisaria ser modificado para especificar o nome do arquivo do usuário que precisa ser retornado: content, err := ioutil.ReadFile("MacroFile.doc")response.Header().Set("Content-Disposition", "attachment; filename=Darkvortex Privacy Policy.doc")renderiza um portal O365 junto com uma pequena regex que verifica o nome de domínio de um determinado usuário para parecer um pouco mais legítimo. O código regex é assim: pattern="^([a-zA-Z0-9_\-\.]+)@darkvortex\.([a-zA-Z]{2,5})$" title=" Valid darkvortex email ID"
A regex acima verifica se o nome de usuário fornecido contém um endereço de email completo e válido, caso contrário, solicitará ao usuário que insira um nome de usuário correto da seguinte forma:

Essa mesma verificação também é realizada no código GO para que os usuários não usem algo como burp para contornar a verificação: if strings.Contains(value[i], "@darkvortex") {
É recomendado alterar o nome darkvortex no arquivo index.html para o nome da sua própria empresa alvo.
Uma vez que o email e a senha corretos são inseridos, o usuário será solicitado a salvar o arquivo fornecido da seguinte forma:
