Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
365-Stealer — Автоматизирует атаки с незаконным предоставлением согласия (Illicit Consent Grant) на арендаторов Azure/O365 для кражи токенов обновления, эксфильтрации электронной почты/данных OneDrive и создания вредоносных правил Outlook через CLI и веб-портал управления. | Kitploit
Инструменты/GitHubGitHub/alteredsecurity/365-stealer
ФишингТестирование на ПроникновениеБезопасность облачных средRed Teaming
GitHubalteredsecurity/365-stealer

365-Stealer

Автоматизирует атаки с незаконным предоставлением согласия (Illicit Consent Grant) на арендаторов Azure/O365 для кражи токенов обновления, эксфильтрации электронной почты/данных OneDrive и создания вредоносных правил Outlook через CLI и веб-портал управления.

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
584111526 месяцев назадПроверено Kitploit

365-Stealer

365-Stealer

Содержание

  • О 365-Stealer
  • Об атаке с нелегитимным предоставлением согласия
  • Ключевые возможности 365-Stealer
  • Настройка среды атаки
    • Автоматическая регистрация приложения в Azure
    • Ручная регистрация приложения в Azure
    • Настройка приложения
      • Создание секретов клиента
      • Добавление разрешений API
  • Настройка 365-Stealer
    • Включение SQLite3 на сервере Apache
  • Настройка портала управления 365-Stealer
    • Изменение путей
    • Включение белого списка IP для портала управления 365-Stealer
  • Рекомендации по OPSEC
  • Справка по командной строке
  • Блог
  • Ошибки и запросы функций
  • Вклад в проект

О проекте

365-Stealer — это инструмент на Python3, предназначенный для автоматизации атак с нелегитимным предоставлением согласия (illicit consent grant). Когда целевой пользователь, сам того не зная, предоставляет разрешение приложению атакующего, злоумышленник получает доступ к рефреш-токену жертвы. Этот рефреш-токен затем можно использовать для генерации других токенов, что позволяет атакующему получать доступ к конфиденциальным данным, таким как электронные письма, файлы в OneDrive и заметки, без необходимости дальнейшего взаимодействия с жертвой. Ручная эксплуатация этой уязвимости может быть трудоёмкой, но 365-Stealer упрощает и автоматизирует процесс.

365-Stealer поставляется с двумя интерфейсами:

  1. CLI (интерфейс командной строки) — полностью написан на Python3, CLI предоставляет прямой доступ к функциям инструмента.
  2. Веб-интерфейс — веб-интерфейс разработан на PHP, а Python3 работает в фоновом режиме для выполнения команд.

Понимание атаки с нелегитимным предоставлением согласия

Атака с нелегитимным предоставлением согласия (illicit consent grant attack) происходит, когда злоумышленник регистрирует вредоносное приложение в Azure, запрашивая доступ к конфиденциальным данным, таким как контакты, электронные письма или документы. Злоумышленник обманом заставляет пользователя дать согласие на приложение, обычно выдавая его за легитимное. Как только жертва нажимает «Принять», она неосознанно предоставляет доступ злоумышленнику, позволяя ему действовать от имени жертвы без необходимости использования её учётных данных организации.

Чтобы объяснить более ясно: после того как пользователь предоставляет разрешение, Entra ID отправляет токен на сервер злоумышленника. Этот токен даёт атакующему возможность читать электронные письма, отправлять письма, получать доступ к файлам в OneDrive и выполнять другие вредоносные действия, используя учётные данные жертвы. В отличие от фишинговых атак, основанных на краже паролей, атаки с нелегитимным предоставлением согласия полностью обходят аутентификацию, злоупотребляя системой разрешений облачных приложений.

Ключевые возможности 365-Stealer

  • Кража рефреш-токенов: Инструмент захватывает рефреш-токены жертв, которые можно использовать для генерации новых токенов доступа в течение как минимум 90 дней, обеспечивая постоянный доступ к их учётным записям.
  • Отправка писем от имени жертв: 365-Stealer может отправлять электронные письма с вложениями от имени учётной записи жертвы другим пользователям без её ведома.
  • Создание вредоносных правил Outlook: Инструмент может создавать вредоносные правила в Outlook жертвы, например, пересылать все входящие письма на электронную почту, контролируемую злоумышленником.
  • Загрузка файлов в OneDrive: Инструмент может загружать любые файлы в учётную запись OneDrive жертвы.
  • Кража данных из OneDrive, OneNote и электронной почты: 365-Stealer может извлекать файлы из OneDrive, OneNote и выгружать все электронные письма, включая вложения, из учётной записи жертвы.
  • Управление украденными данными: Портал управления 365-Stealer позволяет атакующим управлять всеми скомпрометированными данными, включая рефреш-токены, электронные письма, файлы и пользователей.
  • Внедрение бэкдора в документы OneDrive: Инструмент может встроить бэкдор в файл .docx, хранящийся в OneDrive, путём внедрения вредоносных макросов и замены расширения файла на .doc.
  • Хранение скомпрометированных данных: Вся собранная информация, такая как рефреш-токены, электронные письма, файлы и данные пользователей из арендатора жертвы, а также конфигурации, сохраняются в базе данных.
  • Настраиваемая задержка при краже данных: Атакующие могут задать задержку в секундах между запросами, чтобы избежать обнаружения при краже данных.
  • Размещение фишингового приложения: Инструмент может размещать поддельное приложение для выполнения атак с нелегитимным предоставлением согласия с помощью команды --run-app в терминале или через портал управления 365-Stealer.
  • Выборочная кража токенов: С помощью флага --no-stealing инструмент может украсть только токены без дальнейших действий, что позволяет атакующему использовать их позже.
  • Запрос новых токенов доступа: Инструмент позволяет атакующему запрашивать новые токены доступа для всех пользователей или конкретных пользователей в скомпрометированном арендаторе.
  • Генерация токенов доступа с использованием учётных данных: С помощью флагов --refresh-token, --client-id и --client-secret атакующий может легко получить новые токены доступа.
  • Автоматизация регистрации приложения в Azure: Флаг --app-registration автоматизирует процесс регистрации приложения в Azure, упрощая настройку инфраструктуры атаки без ручного вмешательства.
  • Выборочная кража данных: С помощью флага --custom-steal атакующие могут выборочно красть данные из конкретных источников, таких как OneDrive, Outlook и т.д.
  • Общие данные: Все скомпрометированные данные сохраняются в файле database.db, который можно передать вашей команде для использования существующих украденных токенов и данных.
  • Поиск и фильтрация электронных писем: Атакующие могут искать конкретные письма по ключевому слову, теме, адресу электронной почты пользователя или фильтровать письма с вложениями с помощью портала управления 365-Stealer.
  • Экспорт данных пользователей: Инструмент позволяет атакующему выгрузить информацию о пользователях из скомпрометированного арендатора и экспортировать данные в CSV-файл для дальнейшего анализа или использования.

Настройка среды атаки

Автоматическая регистрация приложения в Azure

Чтобы автоматически зарегистрировать приложение в Azure с помощью предоставленного скрипта Python, выполните следующие шаги:

  1. Убедитесь, что на вашем компьютере установлен Python3.

  2. Клонируйте репозиторий 365-Stealer:

    git clone https://github.com/AlteredSecurity/365-Stealer.git
    cd 365-Stealer
    
  3. Установите необходимые модули Python:

    pip install -r requirements.txt
    
  4. Запустите скрипт автоматической регистрации приложения в Azure:

    python 365-Stealer.py --app-registration
    
Скачать инструмент