Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ResetSpy — Перечисление учётных записей пользователей и зарегистрированных методов аутентификации через портал самостоятельного сброса пароля Microsoft (SSPR) | Kitploit
Инструменты/GitHubGitHub/mlcsec/resetspy
Оборонительные ИнструментыOSINT (Разведка открытых источников)РазведкаУправление идентификациейАтаки на ПаролиСбор информацииТестирование на ПроникновениеАутентификацияRed Teaming
GitHubmlcsec/resetspy

ResetSpy

Перечисление учётных записей пользователей и зарегистрированных методов аутентификации через портал самостоятельного сброса пароля Microsoft (SSPR)

2111 день назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Репозиторий
Поделиться

ResetSpy

Исследует конечную точку самостоятельного сброса пароля (SSPR) Microsoft для перечисления зарегистрированных методов проверки и выявления тех, которые не обеспечивают надёжный второй фактор. Обеспечивает перечисление пользователей и приблизительную оценку состояния MFA по учётным записям Entra.

[!NOTE] По состоянию на август 2026 года Microsoft удалила устаревшую CAPTCHA из процесса SSPR и заменила её серверным троттлингом и поведенческим обнаружением злоупотреблений (см. MC1400824). Позиция Microsoft заключается в том, что серверных механизмов контроля достаточно для обнаружения и блокировки автоматизированных злоупотреблений.

Содержание

  • Установка
    • pipx
    • pip
  • Использование
    • Примеры
    • Опции
    • Ограничение скорости
  • Точность и ограничения
    • Кратко
    • Почему результаты SSPR являются разумным прокси для MFA
    • Известные недостатки
    • Сводка возможностей
  • Как это работает
    • Кратко
    • Классификация методов
  • Результаты
  • Благодарности
  • Установка

    pipx

    root@kitploit:~
    # Install pipx if needed
    apt install pipx && pipx ensurepath
    
    # From a local clone
    git clone https://github.com/mlcsec/ResetSpy.git
    cd ResetSpy
    pipx install .
    

    pip

    root@kitploit:~
    python3 -m venv .venv
    pip install -r requirements.txt
    

    Примеры

    root@kitploit:~
    # Single acc
    resetspy [email protected]
    
    # Email file (one per line)
    resetspy emails.txt
    
    # Proxy
    resetspy emails.txt --proxy http://127.0.0.1:8080
    
    # Export to CSV with increased delay
    resetspy emails.txt --csv results.csv --delay 4
    
    # Full HTTP debug — request/response headers and bodies printed to stderr
    resetspy [email protected] -v
    

    Опции

    ФлагПо умолчаниюОписание
    --delay SECONDS2.0Базовая задержка между запросами; джиттер добавляется автоматически
    --retries N1Максимум повторных попыток на учётную запись при временных ошибках
    --proxy URLПрокси; автоматически отключает проверку SSL
    --csv FILEЭкспорт всех результатов в CSV
    -v / --verboseВывод полных заголовков и тел запросов/ответов в stderr

    Ограничение скорости

    Случайный джиттер добавляется поверх --delay между каждым запросом. Экспоненциальная задержка (до --retries попыток) применяется при ответах 429 и сетевых ошибках. Задержка по умолчанию — 2 секунды; увеличьте до 4-6 секунд для больших пакетов. User-Agent меняется из пула из 16 распространённых агентов (Windows, macOS, iOS, Android) при каждом запросе.


    Точность и ограничения

    Кратко

    • Перечисление методов SSPR является разумным прокси для состояния MFA на большинстве современных тенантов Entra ID благодаря объединённой регистрации
    • Не обнаружит ключи FIDO2, аутентификацию на основе сертификатов или методы на гостевых/федеративных учётных записях
    • Учётные записи, для которых SSPR отключён, подтверждаются как существующие, но их методы неизвестны
    • Это не окончательный аудит MFA — поймите, что он видит и чего не видит, прежде чем полагаться на вывод

    Почему результаты SSPR являются разумным прокси для MFA

    Объединённый процесс регистрации сведений безопасности Microsoft, включённый по умолчанию с 2020 года, регистрирует методы аутентификации как для SSPR, так и для MFA в едином потоке. На практике это означает, что на большинстве современных тенантов Entra ID методы, видимые через SSPR, — это те же методы, которые защищают вход. Учётная запись без зарегистрированного надёжного метода SSPR с большой вероятностью является учётной записью без зарегистрированного надёжного метода MFA.

    Ссылки:

    • Обзор объединённой регистрации сведений безопасности
    • Как это работает: самостоятельный сброс пароля Azure AD

    Известные недостатки

    SSPR и MFA — это отдельные реестры. Объединённая регистрация заставляет их пересекаться в большинстве случаев, но это не одно и то же. Метод может существовать для MFA, не будучи видимым здесь, если он был зарегистрирован до включения объединённой регистрации или если администратор исключил его из политики SSPR.

    Ключи безопасности FIDO2 и аутентификация на основе сертификатов не поддерживаются SSPR. Microsoft никогда не добавляла эти методы в процесс SSPR. Пользователь, единственным зарегистрированным фактором которого является ключ FIDO2 или смарт-карта, будет отображаться здесь как не имеющий методов — ложноотрицательный результат. На практике это редко для обычных пользователей, но чаще встречается в высокозащищённых или беcпарольных средах.

    Ссылки:

    • Методы аутентификации, доступные для SSPR
    • Вход с ключом безопасности FIDO2

    Несоответствия политик по методам. Администраторы могут разрешить метод для входа через MFA, но исключить его из политики SSPR, или наоборот. Например, организация может разрешить push-уведомление аутентификатора для входа, но не для сброса пароля. Инструмент видит только то, что готов предложить SSPR.

    SSPR полностью отключён (SSPR_0011). Если SSPR не лицензирован или не включён для пользователя, конечная точка возвращает ViewSsprNotEnabledInUserPolicy и информация о методах недоступна. Учётная запись существует и, вероятно, имеет настроенный MFA, но этот инструмент не может определить какой.

    Гостевые и федеративные учётные записи. Внешние пользователи и гости B2B аутентифицируются через свой домашний тенант. Конечная точка SSPR ресурсного тенанта не имеет видимости регистрации MFA домашнего тенанта и возвращает ViewFeatureNotAvailable. Их состояние MFA невидимо из этой конечной точки.

    Ограничения методов на уровне тенанта. Если администратор отключил класс методов в политике SSPR, он не будет предложен ни одному пользователю независимо от индивидуальной регистрации, что делает невозможным отличить «метод не зарегистрирован» от «метод отключён».

    Учётные записи администраторов всегда имеют включённый SSPR. Настройки политики SSPR Microsoft применяются только к обычным конечным пользователям. Учётные записи администраторов всегда включены для самостоятельного сброса пароля независимо от политики SSPR тенанта, и Microsoft требует, чтобы у них было зарегистрировано два метода аутентификации. Это обеспечивается на уровне платформы и не может быть отключено администраторами тенанта.

    Ссылка: Документация по политикам SSPR

    [!IMPORTANT] Это имеет полезное следствие для разведки. Если SSPR отключён для обычных пользователей в тенанте (возвращая ViewSsprNotEnabledInUserPolicy), любая учётная запись, которая успешно достигает экрана выбора метода, вероятно, является членом привилегированной роли. Учётные записи, которые чисто перечисляются через SSPR, когда общая политика тенанта отключена, выделяются как вероятные учётные записи администраторов, и их зарегистрированные методы видны, даже когда методы обычных пользователей не видны. Это позволяет идентифицировать высокоценные цели и привилегированные учётные записи, которые можно выделить для дальнейших целевых атак.

    Сводка того, что инструмент предоставляет и не предоставляет

    ВозможностьПоддерживается
    Перечисление пользователей (существует учётная запись или нет)Да
    Перечисление методов SSPRДа
    Вывод методов MFA (через объединённую регистрацию)Приблизительно — надёжно для большинства стандартных тенантов
    Обнаружение FIDO2 / MFA на основе сертификатовНет
    MFA гостевых / федеративных учётных записейНет
    Учётные записи с отключённым SSPRНет (учётная запись подтверждена как существующая, методы неизвестны)
    Идентификация учётных записей администраторовЧастично — администраторы всегда имеют включённый SSPR, поэтому они могут выделяться, когда SSPR тенанта в остальном отключён

    Как это работает

    Кратко

    • Два запроса на цель: GET для получения токенов сессии, затем POST, воспроизводящий асинхронную отправку формы браузером
    • Поле ответа сервера CurrentViewName используется как источник истины для результата — а не сопоставление по телу HTML
    • User-Agent меняется при каждом запросе из пула из 16 реалистичных строк браузеров
    • Джиттер и экспоненциальная задержка применяются автоматически для избежания ограничения скорости

    Обзор

    Портал SSPR Microsoft (passwordreset.microsoftonline.com) показывает экран выбора контактного метода (MultigateAuthenticationControl) после принятия действительного имени пользователя. Возвращаемый HTML перечисляет каждый зарегистрированный метод проверки в виде радиокнопки в MultigateAuthenticationControl_RadioTable. Методы, строка <tr> которых имеет display:none, не зарегистрированы для этого пользователя и пропускаются.

    Для каждой цели инструмент выполняет два запроса. Сначала GET на целевую страницу для установления сессии и извлечения токенов формы ASP.NET (__VIEWSTATE, __EVENTVALIDATION, WorkflowConsistencyCheck), которые необходимы для того, чтобы сервер принял POST. Эти токены криптографически привязаны к cookie сессии и не могут быть предсказаны или повторно использованы между сессиями. Во-вторых, POST, который отправляет адрес электронной почты вместе с этими токенами, воспроизводя асинхронный postback UpdatePanel, который выполняет браузер, когда пользователь нажимает Далее.

    Скрытое поле CurrentViewName в ответе ASP.NET используется как авторитетный сигнал о том, что решил сервер, а не сопоставление подстрок в теле HTML.

    Классификация методов

    Radio IDМетодНадёжность
    MultigateAuthenticationControl_AltEmailRadioOTP на альтернативную почтуСлабый
    MultigateAuthenticationControl_SecurityQuestionsRadioКонтрольные вопросыСлабый
    MultigateAuthenticationControl_AppCodeRadioПриложение-аутентификатор (TOTP)Достаточный
    MultigateAuthenticationControl_MobileAppNotificationRadioPush-уведомление аутентификатораДостаточный
    MultigateAuthenticationControl_PhoneRadioТелефонный звонок / SMSДостаточный
    MultigateAuthenticationControl_OfficePhoneRadioРабочий телефонДостаточный

    Альтернативная почта и контрольные вопросы помечены как слабые, поскольку они подвержены фишингу и не соответствуют смыслу второго фактора. Учётные записи только со слабыми методами или без методов вообще помечаются.

    [!NOTE] Microsoft поддерживает как программные OATH-токены, так и аппаратные OATH-токены (предварительная версия) для SSPR. Программные OATH-токены, введённые через приложение-аутентификатор, скорее всего, отображаются через ту же кнопку AppCodeRadio, что и TOTP — оба представляют собой ввод шестизначного кода — поэтому они, вероятно, уже охвачены без отдельного radio ID. Аппаратные OATH-токены (физический брелок) — это отдельный класс устройств, но они также генерируют код на основе времени; они могут отображаться через ту же кнопку или другую, которая ещё не была замечена во время тестирования этого процесса.

    Результаты

    СтатусЗначение
    MFA OKУчётная запись найдена; зарегистрирован хотя бы один надёжный второй фактор в SSPR
    NO MFAУчётная запись найдена; нет надёжного фактора (только слабые или нет зарегистрированных методов)
    NOT FOUNDИмя пользователя не существует в каталоге
    SSPR DISABLEDУчётная запись существует, но политика администратора блокирует SSPR (например, SSPR_0011) — методы неизвестны
    SSPR N/AТип учётной записи не поддерживается SSPR — гостевые, внешние или федеративные пользователи
    CAPTCHAСервер представил CAPTCHA; требуется ручное вмешательство
    ERRORНеожиданный ответ или сбой сети

    Благодарности

    • RedByte1337/CredSpy
    • Наш малыш Claude
    Скачать инструмент