用于通过 Microsoft Graph API 进行 Microsoft 365 攻击的红队工具。

两个 WinForms GUI 工具,用于使用应用程序级 OAuth 令牌枚举、搜索和从 M365 环境中窃取数据 — 无需用户交互。
| 工具 | 目标 | 功能 |
|---|---|---|
MailPwned-GUI.ps1 | Exchange Online / Outlook | 浏览邮箱、搜索邮件、下载附件、发送冒充邮件 |
SharePwned-GUI.ps1 | SharePoint / OneDrive | 浏览站点和驱动器、搜索文件、预览和下载文档 |
这些工具仅适用于授权的红队演练、渗透测试和安全研究。
在未拥有或未获得明确书面许可的系统上使用它们,是非法的,并可能违反计算机欺诈法律(CFAA、计算机滥用法等)。
作者对任何滥用或损坏概不负责。
两种工具均支持三种身份验证方法:
-TenantId <guid> -ClientId <guid> -ClientSecret <secret>
-TenantId <guid> -ClientId <guid> -CertificateThumbprint <thumb>
-AccessToken <jwt>
用于枚举、搜索、读取和窃取 M365/Exchange Online 环境中的电子邮件的 WinForms GUI。
| 权限 | 所需用途 |
|---|---|
Mail.Read | 读取所有邮箱中的邮件 |
Mail.ReadWrite | 发送/回复/转发/删除(可选) |
User.Read.All | 枚举所有邮箱(全局搜索) |
注意:
/v1.0/search/query与messageentityType 不支持应用程序权限。使用应用令牌时,唯一可行的方法是用户枚举 + 每个邮箱搜索 — 这正是 MailPwned 实现的方式。
powershell.exe -STA -File .\MailPwned-GUI.ps1
-STA(单线程单元)是 WinForms 所必需的。
password、credentials、VPN、secret 等由 Ethical-Kaizoku 开发的 CLI 版本可在此处找到。
用于枚举、浏览、搜索、预览和下载整个租户中 SharePoint 站点和 OneDrive 驱动器中文件的 WinForms GUI。
| 权限 | 所需用途 |
|---|---|
Sites.Read.All | 枚举所有 SharePoint 站点并浏览驱动器 |
Files.Read.All | 从任何驱动器读取和下载文件 |
User.Read.All | 枚举所有用户的 OneDrive 驱动器(可选) |
回退: 当
Sites.Read.All不可用时,SharePwned 会通过Files.Read.All回退到按用户枚举驱动器。
powershell.exe -STA -File .\SharePwned-GUI.ps1
/v1.0/search/query 与 driveItem entity)Sites.Read.All 不存在时,针对每个驱动器搜索password、secret、private key、配置文件、.env 等Prefer: exchange.region=<region> 标头将请求路由到正确的数据中心。当目标租户位于非默认区域时需要。
https://graph.microsoft.com — 无代理或中继roles 声明;Graph 日志将显示注册应用身份下的应用程序级访问MailPwned)可避免调用 GET /users — 当已通过 OSINT 或先前访问获得 UPN 列表时,足迹更低data: URI — 打开时无出站请求仅用于教育和授权的安全测试。
| 代码 | 区域 |
|---|
| EUR | 欧洲 |
| FRA | 法国(主权) |
| NAM | 北美 |
| GBR | 英国 |
| APC | 亚太 |
| AUS | 澳大利亚 |
| CAN | 加拿大 |
| IND | 印度 |
| JPN | 日本 |