该工具旨在枚举用户、执行密码喷洒以及针对使用 Azure AD 或 O365 的任何组织进行暴力破解攻击。
通常,该端点会返回极其详细的错误信息,这些信息可用于枚举用户并通过暴力破解/喷洒攻击验证其密码,同时这些失败的身份验证尝试也不会被记录。
该工具是 arstechnica 研究文章 中演示的 PoC 的武器化版本,文章中讨论了利用该端点的技术。
微软已知悉此端点,但按照惯例,它被标记为功能特性而非缺陷。
该端点确实实施了“智能锁定”,但可以通过更换 IP 来绕过。
SSO 自动登录端点不包含任何形式的日志记录,可能仅会更新用户的“上次登录”时间。
以下组件经过测试,均没有日志记录:
$ ./SSOh-No -h
usage: SSOh-No [-h|--help] [-e|--email "<value>"] [-p|--password "<value>"]
[-U|--userlist "<value>"] [-o|--outfile "<value>"]
Enumerate and abuse a sub-par Azure SSO endpoint.
Arguments:
-h --help Print help information
-e --email Email address to query. Example: [email protected]
-p --password Password to spray. Example: Password123!
-U --userlist Specify userlist to enumerate
-o --outfile Specify outfile. Example: validated.txt