
Быстрый удобный скрипт для сбора учетных данных у пользователя во время Red Team и запуска файла от пользователя.
O365-Doppelganger НЕ является заменой для хардкорных фишинговых атак. Существует несколько других инструментов, которые выполняют захват OAuth и OTA, что не является целью O365-Doppelganger.
O365-Doppelganger — это быстрый удобный скрипт для сбора учётных данных пользователя во время Red Teams. Этот репозиторий — быстрый хак одного из моих старых сценариев работы Red Team, который я несколько раз использовал для захвата учётных данных и их последующего применения для создания токенов доступа Windows для латерального перемещения. Данный код в основном выполняет следующие задачи:
MacroFile.doc в текущей директории на HTA/ISO/MSI или что-либо ещё, что хочет фишер. В коде GO также есть небольшой фрагмент, который нужно изменить, чтобы указать имя файла пользователя, который необходимо вернуть: content, err := ioutil.ReadFile("MacroFile.doc")response.Header().Set("Content-Disposition", "attachment; filename=Darkvortex Privacy Policy.doc")отображает портал O365 вместе с небольшим регулярным выражением, которое проверяет доменное имя пользователя, чтобы сделать его более легитимным. Регулярное выражение выглядит так: pattern="^([a-zA-Z0-9_\-\.]+)@darkvortex\.([a-zA-Z]{2,5})$" title=" Valid darkvortex email ID"
Приведённое выше регулярное выражение проверяет, содержит ли введённое имя пользователя полный действительный адрес электронной почты, в противном случае оно предложит пользователю ввести правильное имя пользователя следующим образом:

Такая же проверка выполняется и в коде GO, чтобы пользователи не могли использовать что-то вроде Burp для обхода проверки: if strings.Contains(value[i], "@darkvortex") {
Рекомендуется изменить имя darkvortex в файле index.html на имя вашей целевой компании.
После ввода правильного email и пароля пользователю будет предложено сохранить предоставленный файл следующим образом:
