
Вредоносное OAuth-приложение, которое можно использовать для внутренних и внешних фишинговых атак, направленных на пользователей Microsoft Azure и Office365.
OAuthSeeker — это инструмент для red team, предназначенный для проведения фишинговых атак с использованием вредоносных OAuth-приложений с целью компрометации учётных записей пользователей в Microsoft Azure и Office365.
OAuthSeeker предоставляет следующие ключевые возможности:
git clone https://github.com/praetorian-inc/oauthseeker.git
cd oauthseeker
go build -o oauthseeker ./cmd/oauthseeker/
export JWT=$(az account get-access-token --resource https://graph.microsoft.com | jq -r .accessToken)
sudo oauthseeker setup --access_token $JWT --azure --redirect_url $URL --name $NAME
open http://127.0.0.1:8080/admin/
OAuthSeeker предоставляет панель администратора, где операторы могут просматривать собранные учётные данные, обновлять маркеры доступа и использовать Microsoft Graph API через встроенный экземпляр GraphRunner. Операторы могут изучать отдельные учётные данные, обновляя маркеры доступа по мере необходимости для поддержания доступа к ресурсам Microsoft Graph. Встроенный интерфейс GraphRunner упрощает навигацию по OneDrive, SharePoint, Teams и Outlook и доступен через вкладку «GraphRunner» в панели навигации OAuthSeeker.
OAuthSeeker получает действительные учётные данные Microsoft Graph API, включая JWT и refresh-токен, после успешного завершения OAuth-потока с приложением. OAuthSeeker автоматически выполняет операцию обновления токена каждые двадцать четыре часа, чтобы refresh-токены оставались активными в течение всего срока их действия и не были отозваны преждевременно. Однако OAuthSeeker не предоставляет прямых средств для использования этих токенов после их получения в ходе фишинговой кампании с согласием OAuth. Тем не менее, существует несколько существующих инструментов, которые можно использовать для применения этих токенов в целях пост-эксплуатации.
GraphRunner — это набор инструментов для пост-эксплуатации Microsoft 365, позволяющий злоумышленникам использовать аутентифицированный доступ к Microsoft Graph API. С помощью GraphRunner операторы могут искать и экспортировать данные из электронной почты, SharePoint и Teams, перечислять разрешения пользователей, развёртывать вредоносные приложения и многое другое. Это мощный способ разграбить скомпрометированные учётные записи и сохранить постоянный доступ в среде Microsoft 365. Black Hills Information Security изначально разработала этот инструмент, и у них есть информативный веб-семинар под названием GraphRunner: A Post-Exploitation Toolset for M365, на котором обсуждаются использование инструмента и распространённые пути атак.
GraphSpy — это многоцелевой инструмент, предназначенный для продвинутых операций red team в Microsoft 365, с локальным веб-интерфейсом для эффективного управления токенами. Он обеспечивает удобный доступ к OneDrive, SharePoint и Outlook, поддерживая фишинг через код устройства с одновременным опросом кодов. Инструмент упрощает взаимодействие с API Microsoft, позволяя злоумышленникам выполнять пользовательские запросы и осуществлять целевое извлечение данных и операции по поддержанию постоянного доступа в рамках проектов. Дополнительные сведения доступны в интервью на YouTube с автором GraphSpy под названием GraphSpy - Offensive Security Tool for Microsoft 365 with Keanu Nys.
OAuthAzure — это утилита, которую можно использовать вместе с OAuthSeeker для пост-эксплуатации и перечисления ресурсов в среде Azure. OAuthSeeker позволяет провести фишинговую атаку, в ходе которой вы можете запросить привилегии user_impersonation в Microsoft Azure, что затем позволит вам получить доступ ко всем ресурсам Azure от имени учётной записи пользователя-жертвы. По умолчанию OAuthSeeker запрашивает токены Graph API, так как запрашиваемая аудитория JWT может быть либо Microsoft Graph API, либо Microsoft Azure, но не обоими одновременно. По умолчанию мы запрашиваем доступ к Graph API в OAuthSeeker, но затем можно использовать OAuthAzure для обмена полученного JWT и refresh-токена на маркер Microsoft Azure для получения возможностей олицетворения в Azure.
OAuthPillage — это утилита, включённая в состав платформы OAuthSeeker, предназначенная для пост-эксплуатации с использованием скомпрометированных токенов Microsoft Graph API. Эта утилита позволяет использовать скомпрометированный токен Microsoft Graph API с возможностью перечислять привилегии пользователей через разрешение User.ReadBasic.All, чтобы выгрузить всю доступную информацию о пользователях в Microsoft Azure для использования в дополнительных последующих фишинговых атаках, нацеленных на организацию-жертву.
Обратитесь к подробным инструкциям по установке и документации для получения детальных инструкций по настройке, параметров конфигурации, рекомендаций по операционной безопасности и примеров использования.