Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
365-Stealer — Автоматизирует атаки с незаконным предоставлением согласия (Illicit Consent Grant) на арендаторов Azure/O365 для кражи токенов обновления, эксфильтрации электронной почты/данных OneDrive и создания вредоносных правил Outlook через CLI и веб-портал управления. | Kitploit
Инструменты/GitHubGitHub/alteredsecurity/365-stealer
ФишингТестирование на ПроникновениеБезопасность облачных средRed Teaming
GitHubalteredsecurity/365-stealer

365-Stealer

Автоматизирует атаки с незаконным предоставлением согласия (Illicit Consent Grant) на арендаторов Azure/O365 для кражи токенов обновления, эксфильтрации электронной почты/данных OneDrive и создания вредоносных правил Outlook через CLI и веб-портал управления.

Репозиторий
5841115 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

365-Stealer

365-Stealer

Содержание

  • О 365-Stealer
  • Об атаке с нелегитимным предоставлением согласия
  • Ключевые возможности 365-Stealer
  • Настройка среды атаки
    • Автоматическая регистрация приложения в Azure
    • Ручная регистрация приложения в Azure
    • Настройка приложения
      • Создание секретов клиента
      • Добавление разрешений API
  • Настройка 365-Stealer
    • Включение SQLite3 на сервере Apache
  • Настройка портала управления 365-Stealer
    • Изменение путей
    • Включение белого списка IP для портала управления 365-Stealer
  • Рекомендации по OPSEC
  • Справка по командной строке
  • Блог
  • Ошибки и запросы функций
  • Вклад в проект

О проекте

365-Stealer — это инструмент на Python3, предназначенный для автоматизации атак с нелегитимным предоставлением согласия (illicit consent grant). Когда целевой пользователь, сам того не зная, предоставляет разрешение приложению атакующего, злоумышленник получает доступ к рефреш-токену жертвы. Этот рефреш-токен затем можно использовать для генерации других токенов, что позволяет атакующему получать доступ к конфиденциальным данным, таким как электронные письма, файлы в OneDrive и заметки, без необходимости дальнейшего взаимодействия с жертвой. Ручная эксплуатация этой уязвимости может быть трудоёмкой, но 365-Stealer упрощает и автоматизирует процесс.

365-Stealer поставляется с двумя интерфейсами:

  1. CLI (интерфейс командной строки) — полностью написан на Python3, CLI предоставляет прямой доступ к функциям инструмента.
  2. Веб-интерфейс — веб-интерфейс разработан на PHP, а Python3 работает в фоновом режиме для выполнения команд.

Понимание атаки с нелегитимным предоставлением согласия

Атака с нелегитимным предоставлением согласия (illicit consent grant attack) происходит, когда злоумышленник регистрирует вредоносное приложение в Azure, запрашивая доступ к конфиденциальным данным, таким как контакты, электронные письма или документы. Злоумышленник обманом заставляет пользователя дать согласие на приложение, обычно выдавая его за легитимное. Как только жертва нажимает «Принять», она неосознанно предоставляет доступ злоумышленнику, позволяя ему действовать от имени жертвы без необходимости использования её учётных данных организации.

Чтобы объяснить более ясно: после того как пользователь предоставляет разрешение, Entra ID отправляет токен на сервер злоумышленника. Этот токен даёт атакующему возможность читать электронные письма, отправлять письма, получать доступ к файлам в OneDrive и выполнять другие вредоносные действия, используя учётные данные жертвы. В отличие от фишинговых атак, основанных на краже паролей, атаки с нелегитимным предоставлением согласия полностью обходят аутентификацию, злоупотребляя системой разрешений облачных приложений.

Ключевые возможности 365-Stealer

  • Кража рефреш-токенов: Инструмент захватывает рефреш-токены жертв, которые можно использовать для генерации новых токенов доступа в течение как минимум 90 дней, обеспечивая постоянный доступ к их учётным записям.
  • Отправка писем от имени жертв: 365-Stealer может отправлять электронные письма с вложениями от имени учётной записи жертвы другим пользователям без её ведома.
  • Создание вредоносных правил Outlook: Инструмент может создавать вредоносные правила в Outlook жертвы, например, пересылать все входящие письма на электронную почту, контролируемую злоумышленником.
  • Загрузка файлов в OneDrive: Инструмент может загружать любые файлы в учётную запись OneDrive жертвы.
  • Кража данных из OneDrive, OneNote и электронной почты: 365-Stealer может извлекать файлы из OneDrive, OneNote и выгружать все электронные письма, включая вложения, из учётной записи жертвы.
  • Управление украденными данными: Портал управления 365-Stealer позволяет атакующим управлять всеми скомпрометированными данными, включая рефреш-токены, электронные письма, файлы и пользователей.
  • Внедрение бэкдора в документы OneDrive: Инструмент может встроить бэкдор в файл .docx, хранящийся в OneDrive, путём внедрения вредоносных макросов и замены расширения файла на .doc.
  • Хранение скомпрометированных данных: Вся собранная информация, такая как рефреш-токены, электронные письма, файлы и данные пользователей из арендатора жертвы, а также конфигурации, сохраняются в базе данных.
  • Настраиваемая задержка при краже данных: Атакующие могут задать задержку в секундах между запросами, чтобы избежать обнаружения при краже данных.
  • Размещение фишингового приложения: Инструмент может размещать поддельное приложение для выполнения атак с нелегитимным предоставлением согласия с помощью команды --run-app в терминале или через портал управления 365-Stealer.
  • Выборочная кража токенов: С помощью флага --no-stealing инструмент может украсть только токены без дальнейших действий, что позволяет атакующему использовать их позже.
  • Запрос новых токенов доступа: Инструмент позволяет атакующему запрашивать новые токены доступа для всех пользователей или конкретных пользователей в скомпрометированном арендаторе.
  • Генерация токенов доступа с использованием учётных данных: С помощью флагов , и атакующий может легко получить новые токены доступа.

Настройка среды атаки

Автоматическая регистрация приложения в Azure

Чтобы автоматически зарегистрировать приложение в Azure с помощью предоставленного скрипта Python, выполните следующие шаги:

  1. Убедитесь, что на вашем компьютере установлен Python3.

  2. Клонируйте репозиторий 365-Stealer:

    root@kitploit:~
    git clone https://github.com/AlteredSecurity/365-Stealer.git
    cd 365-Stealer
    
  3. Установите необходимые модули Python:

    root@kitploit:~
    pip install -r requirements.txt
    
  4. Запустите скрипт автоматической регистрации приложения в Azure:

    root@kitploit:~
    python 365-Stealer.py --app-registration
    
  • Скрипт запросит у вас идентификатор арендатора Azure, желаемое имя приложения и URI перенаправления.
  • Вы также выберете метод аутентификации (OAuth с секретом клиента или поток кода устройства) и установите разрешения API (по умолчанию, LowImpact или пользовательские).
  • Следуйте инструкциям, чтобы завершить процесс регистрации приложения.

Ручная регистрация приложения в Azure

Если вы предпочитаете зарегистрировать приложение в Azure вручную, выполните следующие шаги:

  1. Войдите на портал Azure: Перейдите по адресу https://portal.azure.com и войдите в свою учётную запись.
  2. Перейдите в Microsoft Entra ID: На портале перейдите в раздел Microsoft Entra ID.
  3. Перейдите к регистрациям приложений: Нажмите на App registrations в левом меню.
  4. Создайте новую регистрацию: Нажмите New registration, чтобы начать процесс регистрации нового приложения.
  5. Укажите данные приложения:
    • Имя: Введите имя для вашего приложения. Это имя будет показано пользователю в процессе предоставления согласия.
    • Поддерживаемые типы учётных записей: Выберите Accounts in any organizational directory (Any Microsoft Entra ID tenant - Multitenant).
  6. Установите URI перенаправления:
    • Укажите URI перенаправления, который указывает на вашу фишинговую страницу 365-Stealer. Формат должен быть https://<DOMAIN/IP>:<PORT>/login/authorized, где ваш домен или IP-адрес соответствует тому месту, где вы будете размещать приложение 365-Stealer.
  7. Завершите регистрацию:
    • После ввода всех данных нажмите Register, чтобы создать приложение.

app registration app registration

Настройка приложения

Создание секретов клиента

  1. Перейдите в раздел «Сертификаты и секреты»:
    • На портале Azure перейдите в раздел Certificates & secrets вашего зарегистрированного приложения.
  2. Создайте новый секрет клиента:
    • Нажмите New client secret, укажите описание для секрета, а затем нажмите «Добавить».
  3. Сохраните значение секрета:
    • После создания скопируйте и сохраните значение секрета в надёжном месте, так как после ухода со страницы вы не сможете его снова получить.
Client Secrets

Добавление разрешений API

  1. Перейдите в раздел «Разрешения API»:
    • На портале Azure нажмите на вкладку API permissions в вашем приложении.
  2. Добавьте разрешения:
    • Нажмите Add a permission, чтобы начать выбор необходимых разрешений.
  3. Выберите Microsoft Graph:
    • В списке доступных API выберите Microsoft Graph.
  4. Выберите делегированные разрешения:
    • На следующем шаге нажмите Delegated permissions, чтобы назначить разрешения, которые будут действовать от имени вошедшего пользователя.
  5. Выберите необходимые разрешения:
    1. Contacts.Read
    2. Mail.Read
    3. Notes.Read.All
    4. Mailboxsettings.ReadWrite
    5. Files.ReadWrite.All
    6. Mail.Send
    7. User.ReadBasic.All
Client Secrets

Настройка 365-Stealer

Пошаговая инструкция

  1. Клонируйте репозиторий 365-Stealer:

    git clone https://github.com/AlteredSecurity/365-Stealer.git

  2. Установите необходимые приложения:

    Python3

    XAMPP

  3. Извлеките и сохраните файлы:

    • После клонирования скопируйте папку 365-Stealer и поместите её в C:\xampp\htdocs\, что позволит вам разместить PHP-приложение и запускать Python.
  4. Установите зависимости Python: Выполните следующую команду для установки необходимых библиотек Python.

    root@kitploit:~
    cd C:\xampp\htdocs\365-Stealer
    pip install -r requirements.txt
    
  5. Выполните дополнительные инструкции по настройке: После установки необходимых приложений и зависимостей обязательно следуйте инструкциям, приведённым в файле yoursVictims/Readme.md. Это поможет вам настроить необходимые базы данных и таблицы для корректной работы 365-Stealer.

Настройка портала управления 365-Stealer

Изменение путей

  1. Настройте пути к скриптам:

    • При необходимости измените пути к 365-Stealer.py, базе данных и python3 в файле index.php, расположенном в C:/xampp/htdocs/yourvictims/.
Managemeent Config
  1. Обработка пробелов в путях к файлам:

    • Если Python установлен в каталог, имя которого содержит пробелы (например, «Program Files»), обязательно заключите путь в кавычки. Например: "C:/Program Files/Python/python.exe"
Managemeent Config

Включение белого списка IP для портала управления 365-Stealer

  1. Белый список по умолчанию:

    • По умолчанию белый список IP включён, и доступ к порталу управления возможен только с localhost.
  2. Добавление удалённых IP-адресов:

    • Если вы хотите разрешить доступ с удалённого IP-адреса, вы можете добавить нужный IP-адрес в конфигурацию.
  3. Отключение белого списка IP:

    • Если вы хотите полностью отключить белый список IP, установите значение $enableIpWhiteList = false; в файле конфигурации.
Managemeent Config

Рекомендации по OPSEC

Ограничение доступа: В целях безопасности всегда ограничивайте доступ к порталу управления 365-Stealer только инфраструктурой, которую вы контролируете.

Избегайте публичного доступа: Никогда не размещайте портал управления 365-Stealer напрямую в Интернете. Убедитесь, что он доступен только через защищённые частные сети, чтобы избежать возможной компрометации.

Справка по командной строке

root@kitploit:~
usage: 365-Stealer.py [-h] [--app-registration] [--set-config] [--get-config] [--code CODE] [--token TOKEN] [--client-id CLIENT_ID]
                      [--client-secret CLIENT_SECRET] [--refresh-token REFRESH_TOKEN] [--token-path TOKEN_PATH]
                      [--refresh-all] [--refresh-user REFRESH_USER] [--redirect-url REDIRECT_URL]
                      [--database-path DATABASE_PATH] [--no-stealing] [--upload UPLOAD] [--create-rules CREATE_RULES]
                      [--send-mail SEND_MAIL] [--delete-all-data] [--delete-user-data DELETE_USER_DATA] [--run-app]
                      [--no-ssl] [--port PORT] [--disable-logs]
                      [--injection]
                      [--custom-steal {listusers,checklicence,outlook,onedrive,onenote} [{listusers,checklicence,outlook,onedrive,onenote} ...]]
                      [--delay DELAY]
optional arguments:
  -h, --help            show this help message and exit
  --app-registration    Azure App Registration
  --set-config          Set 365-Stealer Configuration
  --get-config          Get 365-Stealer Configuration
  --code CODE           Provide Authorization Code
  --token TOKEN         Provide Access Token
  --client-id CLIENT_ID
                        Provide Application Client ID
  --client-secret CLIENT_SECRET
                        Provide Application Client Secret
  --refresh-token REFRESH_TOKEN
                        Provide Refresh Token
  --token-path TOKEN_PATH
                        Provide Access Token file path
  --refresh-all         Steal all user's data again.
  --refresh-user REFRESH_USER
                        Steal particular user's data again.(Provide EmailID)
  --redirect-url REDIRECT_URL
                        Redirect Url
  --database-path DATABASE_PATH
                        Provide Database Path
  --no-stealing         Steal only Tokens
  --upload UPLOAD       Add files in victim's OneDrive(Provide File Path)
  --create-rules CREATE_RULES
                        Provide json file containing outlook rules
  --send-mail SEND_MAIL
                        Provide json file to send email
  --delete-all-data     Delete all data from the database!
  --delete-user-data DELETE_USER_DATA
                        Delete specific user data from the database!
  --run-app             Host the Phising App
  --no-ssl              Use http(port 80)
  --port PORT           Provide custom port to Host the Phishing App
  --disable-logs        Disable all http access logs
  --custom-steal {listusers,checklicence,outlook,onedrive,onenote} [{listusers,checklicence,outlook,onedrive,onenote} ...]
                        Steal specific data
  --injection           Enable Macro Injection
  --delay DELAY         Delay the request by specifying time in seconds while stealing

Блог

Initial Access Attack in Azure – Understanding and Executing the Illicit Consent Grant Attack in 2025

Запись в блоге для новой версии 365-Stealer, которая представляет собой полную переработку старой. В этом посте исследуется, как работает атака с нелегитимным предоставлением согласия (ICG) в Microsoft 365.

Старая запись в блоге - Introduction to 365-Stealer

Ошибки и запросы функций

Пожалуйста, создайте issue, если вы обнаружили ошибку или хотите предложить новую функцию.

Вклад в проект

Если вы хотите внести вклад в проект и сделать его лучше, ваша помощь приветствуется.

Скачать инструмент
--refresh-token
--client-id
--client-secret
  • Автоматизация регистрации приложения в Azure: Флаг --app-registration автоматизирует процесс регистрации приложения в Azure, упрощая настройку инфраструктуры атаки без ручного вмешательства.
  • Выборочная кража данных: С помощью флага --custom-steal атакующие могут выборочно красть данные из конкретных источников, таких как OneDrive, Outlook и т.д.
  • Общие данные: Все скомпрометированные данные сохраняются в файле database.db, который можно передать вашей команде для использования существующих украденных токенов и данных.
  • Поиск и фильтрация электронных писем: Атакующие могут искать конкретные письма по ключевому слову, теме, адресу электронной почты пользователя или фильтровать письма с вложениями с помощью портала управления 365-Stealer.
  • Экспорт данных пользователей: Инструмент позволяет атакующему выгрузить информацию о пользователях из скомпрометированного арендатора и экспортировать данные в CSV-файл для дальнейшего анализа или использования.