
Перечисляет действительные учетные записи и домены Microsoft 365 через анализ ответов, с поддержкой перебора паролей и обнаружением ограничений для предотвращения блокировок.
Oh365UserFinder используется для определения действительных учетных записей и доменов o365 без риска блокировки учетных записей. Инструмент анализирует ответы, чтобы определить, является ли флаг «IfExistsResult» пустым или нет, и соответствующим образом реагирует, если пользователь действителен. Инструмент попытается выявить ложные срабатывания на основе ответа и либо автоматически создаст период ожидания для сброса значения ограничения, либо предупредит пользователя о необходимости увеличения времени ожидания между попытками.
Oh365UserFinder также может легко определить, существует ли домен в o365, с помощью флага -d или --domain. Это избавляет от необходимости копировать URL из заметок и вставлять его в строку URL с целевым доменом.
Начиная с версии 1.1.0 стала возможна атака перебором паролей (password spraying). Если включена MFA, инструмент ДОЛЖЕН определить это при сообщении о действительной учетной записи. Имейте в виду, что возможна блокировка учетных записей, если будет выполнено слишком много неверных попыток. При наличии сомнений обязательно проконсультируйтесь с вашим клиентом, чтобы определить политику блокировки.
git clone https://github.com/dievus/oh365userfinder.git
pip3 install -r requirements.txt
Это запустит сценарий установки для добавления необходимых зависимостей в вашу систему.
python3 oh365userfinder.py -h
-e, --email - Обязательный для запуска Oh365UserFinder для одной учетной записи электронной почты\n
-r, --read - Читает из текстового файла, содержащего адреса электронной почты (напр. -r emails.txt)\n
-t, --timeout - Задает паузу между попытками в секундах (напр. -t 60)\n
-w, --write - Записывает действительные адреса электронной почты в текстовый документ (напр. -w validemails.txt)\n
-c, --csv - Записывает действительные адреса электронной почты в CSV-файл (напр. -c validemails.csv)\n
-d, --domain - Проверяет, действителен ли указанный домен (напр. -d mayorsec.com)\n
--verbose - Выводит подробную информацию о тестировании\n
-ps, --pwspray - Выполняет перебор паролей для списка учетных записей\n
-p, --password - Тестируемый пароль\n
-el, --elist - Тестируемые адреса электронной почты
python3 oh365userfinder.py -d mayorsec.com
python3 oh365userfinder.py -e [email protected]
python3 oh365userfinder.py -r testemails.txt -w valid.txt
python3 oh365userfinder.py -r emails.txt -w validemails.txt -t 30
python3 oh365userfinder.py -r emails.txt -c validemails.csv -t 30
python3 oh365userfinder.py -p <пароль> --pwspray --elist <имя_списка>
Обратите внимание, что у Microsoft есть определенные средства защиты, которые время от времени могут давать ложные положительные результаты в обратной связи. Если вы подозреваете, что это происходит, приостановите тестирование, вернитесь и увеличьте продолжительность между попытками, используя флаг -t.
Все началось как портирование с Python2 на Python3 инструмента под названием o365Creeper, разработанного Кори МакКинли (Korey Mckinley), и быстро переросло в то, чем является сейчас.