Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Microsoft365_devicePhish — Скрипт для проверки концепции (PoC), реализующий фишинговую атаку с использованием потока авторизации OAuth в Microsoft 365 | Kitploit
Инструменты/GitHubGitHub/optiv/microsoft365_devicephish
Инструменты фишингаФишингТестирование на ПроникновениеСоциальная инженерияАутентификацияRed TeamingБезопасность Электронной Почты
GitHuboptiv/microsoft365_devicephish

Microsoft365_devicePhish

Скрипт для проверки концепции (PoC), реализующий фишинговую атаку с использованием потока авторизации OAuth в Microsoft 365

Репозиторий
1062545 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Microsoft365_devicePhish

Злоупотребление потоком авторизации OAuth Microsoft 365 для фишинговой атаки

Это простой proof-of-concept скрипт, который позволяет атакующему провести фишинговую атаку на поток авторизации OAuth Microsoft 365. С его помощью можно подключиться к конечным точкам OAuth API Microsoft, чтобы создать user_code и device_code и получить access_token жертвы после успешной фишинговой атаки. Затем токен можно использовать для доступа к различным продуктам Office365 через Microsoft Graph API от имени пользователя-жертвы. Кроме того, этот скрипт был создан для конкретной ситуации, когда целевая организация использовала Email OTP (одноразовый пароль) в качестве опции MFA; таким образом, при успешной фишинговой атаке можно было прочитать сгенерированный код Email OTP из почтового ящика жертвы, чтобы обойти MFA.

Более подробную информацию об этой фишинговой атаке и сценарии можно найти в следующей записи блога.

Использование

root@kitploit:~
$ python3 devicePhish.py 
[INFO] Usage: python3 devicePhish.py <client_id>
[INFO] Example: python3 devicePhish.py fake-2ce0-4958-a61a-a5055ef62bf8

Пример

  1. Генерация user_code и device_code из приложения Azure:

image

  1. После успешной фишинговой атаки получение access_token и refresh_token для пользователя-жертвы:

image

  1. После активации Email OTP чтение кода OTP из почтового ящика жертвы:

image

  1. После чтения кода Email OTP он удаляет письмо с OTP:

image

Благодарности и ссылки

  • Introducing a new phishing technique for compromising Office 365 accounts
  • TokenTactics
Скачать инструмент