
Um aplicativo OAuth malicioso que pode ser usado tanto para ataques de phishing internos quanto externos, visando usuários do Microsoft Azure e Office365.
OAuthSeeker é uma ferramenta de red team para realizar ataques de phishing usando aplicações OAuth maliciosas para comprometer identidades de usuários no Microsoft Azure e Office365.
O OAuthSeeker oferece os seguintes recursos principais:
git clone https://github.com/praetorian-inc/oauthseeker.git
cd oauthseeker
go build -o oauthseeker ./cmd/oauthseeker/
export JWT=$(az account get-access-token --resource https://graph.microsoft.com | jq -r .accessToken)
sudo oauthseeker setup --access_token $JWT --azure --redirect_url $URL --name $NAME
open http://127.0.0.1:8080/admin/
O OAuthSeeker fornece um painel administrativo onde os operadores podem visualizar credenciais coletadas, atualizar tokens de acesso e usar a API Microsoft Graph por meio de uma instância incorporada do GraphRunner. Os operadores podem explorar credenciais individuais, atualizando tokens de acesso conforme necessário para manter o acesso aos recursos do Microsoft Graph. A interface GraphRunner integrada simplifica a navegação para OneDrive, SharePoint, Teams e Outlook e pode ser acessada através da aba "GraphRunner" na barra de navegação do OAuthSeeker.
O OAuthSeeker obtém credenciais válidas da API Microsoft Graph, incluindo um JWT e um token de atualização, após a conclusão bem-sucedida do fluxo OAuth com a aplicação. O OAuthSeeker realiza automaticamente a operação de atualização de token a cada vinte e quatro horas para garantir que os tokens de atualização permaneçam ativos durante todo o seu período de validade e não sejam revogados precocemente. No entanto, o OAuthSeeker não fornece nenhum meio direto de operacionalizar esses tokens após terem sido obtidos através de uma campanha de phishing de consentimento OAuth. No entanto, existem várias ferramentas existentes que podem ser usadas para aproveitar esses tokens para pós-exploração.
GraphRunner é um kit de ferramentas de pós-exploração para Microsoft 365, permitindo que invasores aproveitem o acesso autenticado à Graph API da Microsoft. Com o GraphRunner, os operadores podem pesquisar e exportar dados de e-mails, SharePoint e Teams, enumerar permissões de usuários, implantar aplicações maliciosas e muito mais. É uma forma poderosa de saquear contas comprometidas e manter persistência em um ambiente Microsoft 365. A Black Hills Information Security desenvolveu originalmente esta ferramenta, e eles têm um webcast informativo intitulado GraphRunner: A Post-Exploitation Toolset for M365 discutindo o uso da ferramenta e caminhos de ataque comuns.
GraphSpy é uma ferramenta multiuso projetada para operações avançadas de red team no Microsoft 365, com uma interface web local para gerenciamento eficiente de tokens. Permite acesso simplificado ao OneDrive, SharePoint e Outlook, suportando phishing de código de dispositivo com polling concorrente de códigos. A ferramenta simplifica interações com APIs da Microsoft, permitindo que invasores executem requisições personalizadas e realizem extração de dados direcionada e operações de persistência entre projetos. Mais insights estão disponíveis em uma entrevista no YouTube com o autor do GraphSpy intitulada GraphSpy - Offensive Security Tool for Microsoft 365 with Keanu Nys.
O OAuthAzure é um utilitário que pode ser aproveitado junto com o OAuthSeeker para pós-exploração e enumeração de recursos em um ambiente Azure. O OAuthSeeker permite realizar um ataque de phishing onde você pode solicitar privilégios de user_impersonation no Microsoft Azure, que então permite acessar todos os recursos do Azure em nome da conta de usuário vítima. Por padrão, o OAuthSeeker solicita tokens da Graph API como o público do token solicitado; o JWT pode ser para a API Microsoft Graph ou para o Microsoft Azure, mas não para ambos ao mesmo tempo. Por padrão, solicitamos acesso à Graph API dentro do OAuthSeeker, mas o OAuthAzure pode então ser aproveitado para trocar o JWT e o token de atualização obtidos por um token do Microsoft Azure para acesso a capacidades de impersonificação no Azure.
O OAuthPillage é um utilitário incluído na estrutura do OAuthSeeker para realizar pós-exploração aproveitando tokens comprometidos da API Microsoft Graph. Este utilitário permite aproveitar um token comprometido da API Microsoft Graph com a capacidade de listar privilégios de usuário através da permissão User.ReadBasic.All para extrair todas as informações sobre usuários disponíveis no Microsoft Azure para uso em ataques de phishing adicionais direcionados a uma organização vítima.
Consulte as instruções de configuração detalhadas e documentação para obter instruções detalhadas de configuração, opções de configuração, considerações de segurança operacional e exemplos de uso.