Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ResetSpy — Перечисление учётных записей пользователей и зарегистрированных методов аутентификации через портал самостоятельного сброса пароля Microsoft (SSPR) | Kitploit
Инструменты/GitHubGitHub/mlcsec/resetspy
Оборонительные ИнструментыOSINT (Разведка открытых источников)РазведкаУправление идентификациейАтаки на ПаролиСбор информацииТестирование на ПроникновениеАутентификацияRed Teaming
GitHubmlcsec/resetspy

ResetSpy

Перечисление учётных записей пользователей и зарегистрированных методов аутентификации через портал самостоятельного сброса пароля Microsoft (SSPR)

5756521 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Репозиторий
Поделиться

ResetSpy

Исследует конечную точку самостоятельного сброса пароля (SSPR) Microsoft для перечисления зарегистрированных методов проверки и выявления тех, которые не обеспечивают надёжный второй фактор. Обеспечивает перечисление пользователей и приблизительную оценку состояния MFA по учётным записям Entra.

[!NOTE] По состоянию на август 2026 года Microsoft удалила устаревшую CAPTCHA из процесса SSPR и заменила её серверным троттлингом и поведенческим обнаружением злоупотреблений (см. MC1400824). Позиция Microsoft заключается в том, что серверных механизмов контроля достаточно для обнаружения и блокировки автоматизированных злоупотреблений.

Содержание

  • Установка
    • pipx
    • pip
  • Использование
    • Примеры
    • Опции
    • Ограничение скорости
  • Точность и ограничения
    • Кратко
    • Почему результаты SSPR являются разумным прокси для MFA
    • Известные недостатки
    • Сводка возможностей
  • Как это работает
    • Кратко
    • Классификация методов
    • Результаты
  • Благодарности

Установка

pipx

# Install pipx if needed
apt install pipx && pipx ensurepath

# From a local clone
git clone https://github.com/mlcsec/ResetSpy.git
cd ResetSpy
pipx install .

pip

python3 -m venv .venv
pip install -r requirements.txt

Примеры

# Single acc
resetspy [email protected]

# Email file (one per line)
resetspy emails.txt

# Proxy
resetspy emails.txt --proxy http://127.0.0.1:8080

# Export to CSV with increased delay
resetspy emails.txt --csv results.csv --delay 4

# Full HTTP debug — request/response headers and bodies printed to stderr
resetspy [email protected] -v

Опции

ФлагПо умолчаниюОписание
--delay SECONDS2.0Базовая задержка между запросами; джиттер добавляется автоматически
--retries N1Максимум повторных попыток на учётную запись при временных ошибках
--proxy URLПрокси; автоматически отключает проверку SSL
--csv FILEЭкспорт всех результатов в CSV
-v / --verboseВывод полных заголовков и тел запросов/ответов в stderr

Ограничение скорости

Случайный джиттер добавляется поверх --delay между каждым запросом. Экспоненциальная задержка (до --retries попыток) применяется при ответах 429 и сетевых ошибках. Задержка по умолчанию — 2 секунды; увеличьте до 4-6 секунд для больших пакетов. User-Agent меняется из пула из 16 распространённых агентов (Windows, macOS, iOS, Android) при каждом запросе.


Точность и ограничения

Кратко

  • Перечисление методов SSPR является разумным прокси для состояния MFA на большинстве современных тенантов Entra ID благодаря объединённой регистрации
  • Не обнаружит ключи FIDO2, аутентификацию на основе сертификатов или методы на гостевых/федеративных учётных записях
  • Учётные записи, для которых SSPR отключён, подтверждаются как существующие, но их методы неизвестны
  • Это не окончательный аудит MFA — поймите, что он видит и чего не видит, прежде чем полагаться на вывод

Почему результаты SSPR являются разумным прокси для MFA

Объединённый процесс регистрации сведений безопасности Microsoft, включённый по умолчанию с 2020 года, регистрирует методы аутентификации как для SSPR, так и для MFA в едином потоке. На практике это означает, что на большинстве современных тенантов Entra ID методы, видимые через SSPR, — это те же методы, которые защищают вход. Учётная запись без зарегистрированного надёжного метода SSPR с большой вероятностью является учётной записью без зарегистрированного надёжного метода MFA.

Ссылки:

  • Обзор объединённой регистрации сведений безопасности
  • Как это работает: самостоятельный сброс пароля Azure AD

Известные недостатки

SSPR и MFA — это отдельные реестры. Объединённая регистрация заставляет их пересекаться в большинстве случаев, но это не одно и то же. Метод может существовать для MFA, не будучи видимым здесь, если он был зарегистрирован до включения объединённой регистрации или если администратор исключил его из политики SSPR.

Ключи безопасности FIDO2 и аутентификация на основе сертификатов не поддерживаются SSPR. Microsoft никогда не добавляла эти методы в процесс SSPR. Пользователь, единственным зарегистрированным фактором которого является ключ FIDO2 или смарт-карта, будет отображаться здесь как не имеющий методов — ложноотрицательный результат. На практике это редко для обычных пользователей, но чаще встречается в высокозащищённых или беcпарольных средах.

Ссылки:

  • Методы аутентификации, доступные для SSPR
  • Вход с ключом безопасности FIDO2

Несоответствия политик по методам. Администраторы могут разрешить метод для входа через MFA, но исключить его из политики SSPR, или наоборот. Например, организация может разрешить push-уведомление аутентификатора для входа, но не для сброса пароля. Инструмент видит только то, что готов предложить SSPR.

SSPR полностью отключён (SSPR_0011). Если SSPR не лицензирован или не включён для пользователя, конечная точка возвращает ViewSsprNotEnabledInUserPolicy и информация о методах недоступна. Учётная запись существует и, вероятно, имеет настроенный MFA, но этот инструмент не может определить какой.

Гостевые и федеративные учётные записи. Внешние пользователи и гости B2B аутентифицируются через свой домашний тенант. Конечная точка SSPR ресурсного тенанта не имеет видимости регистрации MFA домашнего тенанта и возвращает ViewFeatureNotAvailable. Их состояние MFA невидимо из этой конечной точки.

Ограничения методов на уровне тенанта. Если администратор отключил класс методов в политике SSPR, он не будет предложен ни одному пользователю независимо от индивидуальной регистрации, что делает невозможным отличить «метод не зарегистрирован» от «метод отключён».

Учётные записи администраторов всегда имеют включённый SSPR. Настройки политики SSPR Microsoft применяются только к обычным конечным пользователям. Учётные записи администраторов всегда включены для самостоятельного сброса пароля независимо от политики SSPR тенанта, и Microsoft требует, чтобы у них было зарегистрировано два метода аутентификации. Это обеспечивается на уровне платформы и не может быть отключено администраторами тенанта.

Ссылка: Документация по политикам SSPR

[!IMPORTANT] Это имеет полезное следствие для разведки. Если SSPR отключён для обычных пользователей в тенанте (возвращая ViewSsprNotEnabledInUserPolicy), любая учётная запись, которая успешно достигает экрана выбора метода, вероятно, является членом привилегированной роли. Учётные записи, которые чисто перечисляются через SSPR, когда общая политика тенанта отключена, выделяются как вероятные учётные записи администраторов, и их зарегистрированные методы видны, даже когда методы обычных пользователей не видны. Это позволяет идентифицировать высокоценные цели и привилегированные учётные записи, которые можно выделить для дальнейших целевых атак.

Скачать инструмент