Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
oauthseeker — Вредоносное OAuth-приложение, которое можно использовать для внутренних и внешних фишинговых атак, направленных на пользователей Microsoft Azure и Office365. | Kitploit
Инструменты/GitHubGitHub/praetorian-inc/oauthseeker
Инструменты фишингаOSINT для социальной инженерииПост-эксплуатацияФишингБезопасность облачных средСоциальная инженерияУправление идентификацией и доступом (IAM)АутентификацияRed Teaming
GitHubpraetorian-inc/oauthseeker

oauthseeker

Вредоносное OAuth-приложение, которое можно использовать для внутренних и внешних фишинговых атак, направленных на пользователей Microsoft Azure и Office365.

177211 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий

OAuthSeeker

OAuthSeeker — это инструмент для red team, предназначенный для проведения фишинговых атак с использованием вредоносных OAuth-приложений с целью компрометации учётных записей пользователей в Microsoft Azure и Office365.

🚀 Ключевые возможности

OAuthSeeker предоставляет следующие ключевые возможности:

  • OAuth-фишинг Azure App: Проведение OAuth-фишинговых атак, нацеленных на пользователей Microsoft Azure и Office365, для получения доступа к Microsoft Graph API и ресурсам Microsoft Azure.
  • Панель управления администратора: Предоставляет панель администратора, доступную по умолчанию через локальный интерфейс localhost и включающую аутентификацию по умолчанию.
  • Обновление токенов: Автоматические операции обновления токенов для поддержания активности захваченных refresh-токенов, связанных с захваченными учётными данными.
  • Пользовательские темы оформления: Возможность изменять внешний вид пользовательских компонентов интерфейса для соответствия различным легендам прикрытия, используемым во время фишинговых атак.
  • Интеграция с LetsEncrypt: Настройка поддержки HTTPS с помощью LetsEncrypt для безопасных соединений, а также поддержка пользовательских и самоподписанных сертификатов.
  • Простое развёртывание: Лёгкое развёртывание с помощью одного Go-бинарного файла, содержащего все встроенные функции, с разумными настройками по умолчанию для большинства операций.

⚙️ Краткое руководство по началу работы

  1. Клонируйте репозиторий:
    root@kitploit:~
    git clone https://github.com/praetorian-inc/oauthseeker.git
    cd oauthseeker
    
  2. Сборка инструмента:
    root@kitploit:~
    go build -o oauthseeker ./cmd/oauthseeker/
    
  3. Получение маркера доступа для регистрации приложения:
    root@kitploit:~
    export JWT=$(az account get-access-token --resource https://graph.microsoft.com | jq -r .accessToken)
    
  4. Регистрация и установка нового приложения Systemd в OAuthSeeker:
    root@kitploit:~
    sudo oauthseeker setup --access_token $JWT --azure --redirect_url $URL --name $NAME
    
  5. Переход к административному интерфейсу:
    root@kitploit:~
    open http://127.0.0.1:8080/admin/
    

🔍 Административный интерфейс

OAuthSeeker предоставляет панель администратора, где операторы могут просматривать собранные учётные данные, обновлять маркеры доступа и использовать Microsoft Graph API через встроенный экземпляр GraphRunner. Операторы могут изучать отдельные учётные данные, обновляя маркеры доступа по мере необходимости для поддержания доступа к ресурсам Microsoft Graph. Встроенный интерфейс GraphRunner упрощает навигацию по OneDrive, SharePoint, Teams и Outlook и доступен через вкладку «GraphRunner» в панели навигации OAuthSeeker.

🎛️ Использование скомпрометированных маркеров доступа

OAuthSeeker получает действительные учётные данные Microsoft Graph API, включая JWT и refresh-токен, после успешного завершения OAuth-потока с приложением. OAuthSeeker автоматически выполняет операцию обновления токена каждые двадцать четыре часа, чтобы refresh-токены оставались активными в течение всего срока их действия и не были отозваны преждевременно. Однако OAuthSeeker не предоставляет прямых средств для использования этих токенов после их получения в ходе фишинговой кампании с согласием OAuth. Тем не менее, существует несколько существующих инструментов, которые можно использовать для применения этих токенов в целях пост-эксплуатации.

GraphRunner

GraphRunner — это набор инструментов для пост-эксплуатации Microsoft 365, позволяющий злоумышленникам использовать аутентифицированный доступ к Microsoft Graph API. С помощью GraphRunner операторы могут искать и экспортировать данные из электронной почты, SharePoint и Teams, перечислять разрешения пользователей, развёртывать вредоносные приложения и многое другое. Это мощный способ разграбить скомпрометированные учётные записи и сохранить постоянный доступ в среде Microsoft 365. Black Hills Information Security изначально разработала этот инструмент, и у них есть информативный веб-семинар под названием GraphRunner: A Post-Exploitation Toolset for M365, на котором обсуждаются использование инструмента и распространённые пути атак.

GraphSpy

GraphSpy — это многоцелевой инструмент, предназначенный для продвинутых операций red team в Microsoft 365, с локальным веб-интерфейсом для эффективного управления токенами. Он обеспечивает удобный доступ к OneDrive, SharePoint и Outlook, поддерживая фишинг через код устройства с одновременным опросом кодов. Инструмент упрощает взаимодействие с API Microsoft, позволяя злоумышленникам выполнять пользовательские запросы и осуществлять целевое извлечение данных и операции по поддержанию постоянного доступа в рамках проектов. Дополнительные сведения доступны в интервью на YouTube с автором GraphSpy под названием GraphSpy - Offensive Security Tool for Microsoft 365 with Keanu Nys.

OAuthAzure

OAuthAzure — это утилита, которую можно использовать вместе с OAuthSeeker для пост-эксплуатации и перечисления ресурсов в среде Azure. OAuthSeeker позволяет провести фишинговую атаку, в ходе которой вы можете запросить привилегии user_impersonation в Microsoft Azure, что затем позволит вам получить доступ ко всем ресурсам Azure от имени учётной записи пользователя-жертвы. По умолчанию OAuthSeeker запрашивает токены Graph API, так как запрашиваемая аудитория JWT может быть либо Microsoft Graph API, либо Microsoft Azure, но не обоими одновременно. По умолчанию мы запрашиваем доступ к Graph API в OAuthSeeker, но затем можно использовать OAuthAzure для обмена полученного JWT и refresh-токена на маркер Microsoft Azure для получения возможностей олицетворения в Azure.

OAuthPillage

OAuthPillage — это утилита, включённая в состав платформы OAuthSeeker, предназначенная для пост-эксплуатации с использованием скомпрометированных токенов Microsoft Graph API. Эта утилита позволяет использовать скомпрометированный токен Microsoft Graph API с возможностью перечислять привилегии пользователей через разрешение User.ReadBasic.All, чтобы выгрузить всю доступную информацию о пользователях в Microsoft Azure для использования в дополнительных последующих фишинговых атаках, нацеленных на организацию-жертву.

📚 Документация

Обратитесь к подробным инструкциям по установке и документации для получения детальных инструкций по настройке, параметров конфигурации, рекомендаций по операционной безопасности и примеров использования.

Скачать инструмент