
Набор инструментов для атаки на Office365
o365-attack-toolkit позволяет операторам выполнять фишинговые атаки OAuth.
Мы решили перейти от старой модели статических определений к полностью "интерактивной" работе с учетной записью в реальном времени.

Фишинговый endpoint отвечает за обслуживание HTML-файла, который выполняет фишинг OAuth-токенов.
Впоследствии токен будет использоваться серверными службами для выполнения определенных атак.
Интерфейс управления можно использовать для просмотра извлеченной информации из Microsoft Graph API.
К электронным письмам пользователя можно получить доступ, выполняя поиск по определенным ключевым словам с помощью интерфейса управления. Старая функция загрузки писем по ключевым словам была отключена.
Новая версия этого инструмента позволяет отправлять электронные письма в формате HTML/TXT, включая вложения, на определенный адрес электронной почты от имени скомпрометированного пользователя. Эта функция чрезвычайно полезна, поскольку отправка целевого фишингового письма от пользователя кажется более правдоподобной.
Microsoft Graph API можно использовать для доступа к файлам в OneDrive, OneDrive для бизнеса и библиотеках документов SharePoint. Файлы пользователя можно интерактивно искать и загружать с помощью интерфейса управления. Старая функция загрузки файлов по ключевым словам была отключена.
Документы пользователя, размещенные в OneDrive/SharePoint, можно изменять с помощью Graph API. В первоначальной версии этого набора инструментов последние 10 файлов бэкдорились с помощью предопределенного макроса. Это было рискованно во время операций Red Team, поэтому использование было ограничено. По этой причине мы реализовали функцию ручной замены файлов, чтобы получить больший контроль над атакой.
cd %GOPATH%
git clone https://github.com/mdsecactivebreach/o365-attack-toolkit
cd o365-attack-toolkit
dep ensure
go build
Пример конфигурации ниже:
[server]
host = 127.0.0.1
externalport = 30662
internalport = 8080
[oauth]
clientid = [REDACTED]
clientsecret = [REDACTED]
scope = "offline_access contacts.read user.read mail.read mail.send files.readWrite.all files.read files.read.all openid profile"
redirecturi = "http://localhost:30662/gettoken"
Перед началом использования этого набора инструментов необходимо создать приложение на портале Azure. Перейдите в Azure Active Directory -> Регистрация приложений -> Зарегистрировать приложение.

После создания приложения скопируйте идентификатор приложения в файл конфигурации.
Вам необходимо создать секрет клиента, что можно сделать, как показано на следующем изображении:

Обновите секрет клиента в файле конфигурации.
Интерфейс управления позволяет оператору взаимодействовать со скомпрометированными пользователями.





