Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Microsoft365_devicePhish — 一个概念验证脚本,用于通过滥用 Microsoft 365 OAuth 授权流程进行网络钓鱼攻击。 | Kitploit
工具/GitHubGitHub/optiv/microsoft365_devicephish
钓鱼工具钓鱼攻击渗透测试社会工程学身份验证红队电子邮件安全
GitHuboptiv/microsoft365_devicephish

Microsoft365_devicePhish

一个概念验证脚本,用于通过滥用 Microsoft 365 OAuth 授权流程进行网络钓鱼攻击。

查看仓库
1062545年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Microsoft365_devicePhish

滥用 Microsoft 365 OAuth 授权流程进行钓鱼攻击

这是一个简单的概念验证脚本,允许攻击者针对 Microsoft 365 OAuth 授权流程实施钓鱼攻击。利用此脚本,攻击者可连接 Microsoft 的 OAuth API 端点,生成 user_code 和 device_code,并在成功的钓鱼攻击后获取受害用户的 access_token。随后,该令牌可用于通过 Microsoft Graph API 代表受害用户访问各种 Office365 产品。此外,此脚本专为解决特定场景而设计:目标组织使用邮箱 OTP(一次性密码)作为其 MFA 选项;因此,通过成功的钓鱼攻击,攻击者可从受害用户的电子邮件收件箱中读取生成的邮箱 OTP 代码,从而绕过 MFA。

关于此钓鱼攻击及其场景的更多详细信息,请参见以下博客文章。

用法

root@kitploit:~
$ python3 devicePhish.py 
[INFO] Usage: python3 devicePhish.py <client_id>
[INFO] Example: python3 devicePhish.py fake-2ce0-4958-a61a-a5055ef62bf8

示例

  1. 从 Azure 应用生成 user_code 和 device_code:

image

  1. 成功进行钓鱼攻击后,获取受害用户的 access_token 和 refresh_token:

image

  1. 触发了邮箱 OTP 后,从受害用户的收件箱中读取 OTP 代码:

image

  1. 读取邮箱 OTP 代码后,删除该 OTP 邮件:

image

致谢与参考

  • 一种用于入侵 Office 365 账号的新型钓鱼技术介绍
  • TokenTactics
下载工具