
Ferramenta de Acesso Inicial e Pós-Exploração para Entra ID e M365 com GUI baseada em navegador
________ _________
/ / by RedByte1337 __ / /
/ _____/___________ ______ | |__ / _____/_____ ______
/ \ __\_ __ \__ \ \____ \| | \ \_____ \\____ \ | |
\ \_\ \ | \/ __ \| |_> | \ \/ \ |_> \___ |
\______ /__| |____ | __/|___| /_______ / ___/ ____|
\/ \/|__| \/ \/|__| \/
A seguir, descrevemos o processo de instalação recomendado usando pipx para evitar conflitos de dependências.
O GraphSpy foi desenvolvido para funcionar em todos os sistemas operacionais, embora tenha sido testado principalmente em Linux e Windows.
Para outras opções de instalação e instruções detalhadas, consulte a página de Instalação na wiki.
# Install pipx (skip this if you already have it)
apt install pipx
pipx ensurepath
# Install the latest version of GraphSpy from pypi
pipx install graphspy
Após a instalação, o aplicativo pode ser iniciado usando o comando graphspy a partir de qualquer local no sistema.
Executar o GraphSpy sem argumentos de linha de comando iniciará o GraphSpy e o disponibilizará em http://127.0.0.1:5000 por padrão.
graphspy
Agora basta abrir http://127.0.0.1:5000 no seu navegador favorito para começar!
Use os argumentos -i e -p para modificar a interface e a porta em que o GraphSpy irá escutar.
# Run GraphSpy on http://192.168.0.10
graphspy -i 192.168.0.10 -p 80
# Run GraphSpy on port 8080 on all interfaces
graphspy -i 0.0.0.0 -p 8080
Para instruções detalhadas e outros argumentos de linha de comando, consulte a página de Execução na wiki.
Consulte a Wiki do GitHub para obter detalhes completos de uso.
Para uma visão geral rápida dos recursos, confira a publicação oficial do blog sobre o lançamento.
Se você está contribuindo para o GraphSpy ou modificando componentes internos, comece por aqui:
Armazene seus tokens de acesso e de atualização para múltiplos usuários e escopos em um único local.


Alterne facilmente entre eles ou solicite novos tokens de acesso a partir de qualquer página.

Crie e consulte vários códigos de dispositivo ao mesmo tempo. Se um usuário usar o código de dispositivo para autenticar, o GraphSpy armazenará automaticamente o token de acesso e o token de atualização em seu banco de dados.

Configure ações automáticas para serem executadas instantaneamente após uma autenticação bem-sucedida com código de dispositivo.

Visualize, modifique e crie métodos de MFA vinculados à conta do usuário.

Os seguintes métodos de MFA podem ser adicionados pelo GraphSpy para configurar persistência:

Solicite, importe ou use tokens de atualização primários a partir do GraphSpy.
Esses PRTs são muito mais poderosos do que os tokens de atualização comuns, pois não estão vinculados a um aplicativo específico, mas podem ser usados para obter tokens de acesso para QUALQUER aplicativo/escopo como o usuário (tanto FOCI quanto não FOCI).

Além disso, esses tokens PRT podem ser usados para gerar Cookies PRT, que podem ser importados diretamente em um navegador para fornecer acesso interativo completo a qualquer aplicativo web integrado ao SSO do Entra ID.

Registre chaves do Windows Hello For Business (whfb) no GraphSpy para uma combinação de usuário e dispositivo, ou importe-as de outra ferramenta ou de um dispositivo comprometido.
Essas chaves WinHello podem ser usadas para gerar novos Tokens de Atualização Primários para o usuário, mesmo após redefinições de senha, tornando-as uma persistência de conta muito poderosa!

Navegue por arquivos e pastas no OneDrive do usuário ou em qualquer site do SharePoint acessível por meio de uma interface intuitiva de explorador de arquivos.
É claro que os arquivos também podem ser baixados diretamente, ou novos arquivos podem ser enviados.

Além disso, liste os arquivos acessados recentemente pelo usuário ou os arquivos compartilhados com o usuário.

Abra o webmail do Outlook do usuário com um único clique usando apenas um token de acesso do Outlook (FOCI)!


Ou use o módulo Outlook Graph para listar, ler, pesquisar, excluir, responder ou enviar e-mails com apenas um token de acesso para a API do MS Graph!

Crie e-mails totalmente formatados em HTML diretamente no GraphSpy e inclua imagens e anexos.

Leia e envie mensagens usando o módulo do Microsoft Teams com um token de acesso FOCI da API do Skype (https://api.spaces.skype.com/).

Pesquise palavras-chave em todos os aplicativos do Microsoft 365 usando a API de Pesquisa da Microsoft.
Por exemplo, use isso para pesquisar arquivos ou e-mails que contenham palavras-chave como "password", "secret", ...

Execute requisições personalizadas à API para qualquer endpoint usando tokens de acesso armazenados no GraphSpy.

Modelos de requisição personalizada com variáveis podem ser armazenados no banco de dados para permitir a reutilização fácil de requisições personalizadas comuns à API.

Liste todos os usuários do Entra ID e suas propriedades usando a API do Microsoft Graph.

Visualize detalhes adicionais de um usuário, como associações de grupo, atribuições de função, dispositivos, funções de aplicativo e permissões de API.

O GraphSpy oferece suporte a múltiplos bancos de dados. Isso é útil quando se trabalha em várias avaliações ao mesmo tempo para manter seus tokens e códigos de dispositivo organizados.

Use o modo escuro por padrão ou alterne para o modo claro.
Consulte a página Notas de Versão na Wiki do GitHub
Você ou sua organização querem ser apresentados como patrocinador principal deste projeto aqui, ou até mesmo mencionados dentro do próprio GraphSpy? Ou você simplesmente gosta do GraphSpy e quer apoiar meu trabalho?
Por favor, confira minha página de Patrocinadores.
Se você não tem condições de patrocinar, mas ainda assim quer demonstrar sua gratidão, sinta-se à vontade para adicionar uma estrela. ⭐
A principal motivação para criar o GraphSpy foi a falta de uma maneira fácil de realizar atividades pós-comprometimento direcionadas a aplicativos do Office365 (como Outlook, Microsoft Teams, OneDrive, SharePoint, ...) usando apenas um token de acesso.
Embora existissem várias ferramentas de linha de comando que ofereciam algumas funcionalidades básicas, nenhuma delas chegou perto da experiência interativa e intuitiva que os aplicativos originais oferecem (como a interface semelhante a um explorador de arquivos do OneDrive e do SharePoint).
No entanto, muitas pesquisas anteriores foram realizadas por inúmeras outras pessoas (especificamente sobre Device Code Phishing, que levou ao requisito inicial para uma ferramenta como esta).