o365-attack-toolkit 允许操作者执行 OAuth 钓鱼攻击。
我们决定从静态定义的旧模式转向与账户进行完全“实时”交互。

钓鱼端点负责提供执行 OAuth 令牌钓鱼的 HTML 文件。
之后,令牌将被后端服务用于执行定义的攻击。
管理界面可用于检查从 Microsoft Graph API 提取的信息。
可以通过管理界面使用特定关键词搜索用户邮件。旧的下载关键词邮件功能已停止。
此工具的新版本允许你从被入侵用户向特定电子邮件地址发送 HTML/TXT 电子邮件(包括附件)。该功能极为有用,因为从该用户发送鱼叉式钓鱼邮件更可信。
Microsoft Graph API 可用于访问 OneDrive、OneDrive for Business 和 SharePoint 文档库中的文件。 可以使用管理界面交互式地搜索和下载用户文件。旧的下载关键词文件功能已停止。
托管在 OneDrive/SharePoint 上的用户文档可以通过 Graph API 进行修改。在该工具包的初始版本中,最后 10 个文件会被预定义的宏植入后门。这在红队行动中存在风险,因此使用受限。为此,我们实现了一个手动文件替换功能,以便更好地控制攻击。
cd %GOPATH%
git clone https://github.com/mdsecactivebreach/o365-attack-toolkit
cd o365-attack-toolkit
dep ensure
go build
示例配置如下:
[server]
host = 127.0.0.1
externalport = 30662
internalport = 8080
[oauth]
clientid = [已编辑]
clientsecret = [已编辑]
scope = "offline_access contacts.read user.read mail.read mail.send files.readWrite.all files.read files.read.all openid profile"
redirecturi = "http://localhost:30662/gettoken"
在使用此工具包之前,你需要在 Azure 门户上创建一个应用程序。 转到 Azure Active Directory -> 应用注册 -> 注册应用程序。

创建应用程序后,将应用程序 ID 复制到配置文件中。
你需要创建一个客户端密钥,如下图所示:

更新配置文件中的客户端密钥。
管理界面允许操作者与被入侵用户进行交互。





