
Наступательная утилита для сбора токенов, которая ищет токены JWT Azure AD/O365 в памяти x64-процессов и файлах кэша TokenBroker в Office, Edge, Teams и PowerShell.
Это небольшой инструмент для извлечения JWT (или данных, похожих на JWT) из различных процессов, таких как PowerShell, Excel, Word и других. Идея была вдохновлена постом в блоге https://mrd0x.com/stealing-tokens-from-office-applications/ от потрясающего @mrd0x.
В новом релизе я добавил исследование великолепного @_xpn_ и его пост https://blog.xpnsec.com/wam-bam/.
AzTokenFinder.exe --help
--mode Required. (Default: Online) Use mode 'online' for parsing processes or use mode offline to decode TokenBroker Cache
--filename Set path to a BrokerCache File.
--processname Names of process you want to parse. Please omit the ".exe".
--processids ProcessIDs you want to parse.
--default Enumerate Edge, Excel, Word, PowerShell, Teams, Onedrive and PowerPoint.
--showexpiredtokens (Default: false) Shows expired tokens.
--targetapp (Default: false) Parses the files where Office, Azure CLI or Azure PowerShell stores its data. Can be Office
(TokenCache), AZCLI (Azure CLI) or AzPWSH (Azure Powershell)
--help Display this help screen.
--version Display version information.
В этом нет ничего особенного. Он просто открывает указанные вами процессы и ищет в памяти данные, похожие на JWT, и извлекает их.
В настоящее время он работает только с x64 процессами.