OAuthSeeker 是一款红队工具,用于通过恶意 OAuth 应用程序执行钓鱼攻击,以危害 Microsoft Azure 和 Office365 中的用户身份。
OAuthSeeker 提供以下核心功能:
git clone https://github.com/praetorian-inc/oauthseeker.git
cd oauthseeker
go build -o oauthseeker ./cmd/oauthseeker/
export JWT=$(az account get-access-token --resource https://graph.microsoft.com | jq -r .accessToken)
sudo oauthseeker setup --access_token $JWT --azure --redirect_url $URL --name $NAME
open http://127.0.0.1:8080/admin/
OAuthSeeker 提供了一个管理面板,操作员可以在此查看收集的凭据、刷新访问令牌,并通过嵌入的 GraphRunner 实例使用 Microsoft Graph API。操作员可以浏览单个凭据,根据需要刷新访问令牌以维持对 Microsoft Graph 资源的访问。内置的 GraphRunner 界面简化了对 OneDrive、SharePoint、Teams 和 Outlook 的导航,可通过 OAuthSeeker 导航栏中的“GraphRunner”选项卡访问。
OAuthSeeker 在成功完成与应用程序的 OAuth 流程后会获取有效的 Microsoft Graph API 凭据,包括一个 JWT 和刷新令牌。OAuthSeeker 每二十四小时自动执行令牌刷新操作,以确保刷新令牌在其整个有效期内保持活跃,而不会提前被撤销。然而,OAuthSeeker 不提供任何直接的方法来将这些令牌(在通过 OAuth 同意钓鱼活动获得后)用于实际操作。但是,有多种现有工具可用于利用这些令牌进行后期利用。
GraphRunner 是 Microsoft 365 的后期利用工具包,允许攻击者利用对 Microsoft Graph API 的认证访问。借助 GraphRunner,操作员可以搜索并导出来自电子邮件、SharePoint 和 Teams 的数据,枚举用户权限,部署恶意应用程序等。它是掠夺被攻破帐户并在 Microsoft 365 环境中维持持久性的强大方式。Black Hills Information Security 最初开发了此工具,他们有一个内容丰富的网络直播,题为 GraphRunner: A Post-Exploitation Toolset for M365,讨论了该工具的用法和常见攻击路径。
GraphSpy 是一款多功能工具,专为 Microsoft 365 中的高级红队操作而设计,具有本地 Web 界面,可实现高效的令牌管理。它简化了对 OneDrive、SharePoint 和 Outlook 的访问,支持设备代码钓鱼和并发代码轮询。该工具简化了与 Microsoft API 的交互,允许攻击者执行自定义请求并在项目之间执行有针对性的数据提取和持久性操作。更多见解可参见与 GraphSpy 作者的 YouTube 采访,标题为 GraphSpy - Offensive Security Tool for Microsoft 365 with Keanu Nys。
OAuthAzure 是一个可与 OAuthSeeker 搭配使用的实用工具,用于在 Azure 环境中进行后期利用和资源枚举。借助 OAuthSeeker,您可以执行钓鱼攻击,在其中请求 Microsoft Azure 中的 user_impersonation 权限,从而能够代表受害者用户帐户访问所有 Azure 资源。默认情况下,OAuthSeeker 请求 Graph API 令牌作为已请求的令牌受众,JWT 的受众可以是 Microsoft Graph API 或 Microsoft Azure,但不能同时两者兼得。默认情况下,我们在 OAuthSeeker 中请求 Graph API 访问权限,但随后可以利用 OAuthAzure 将获取的 JWT 和刷新令牌交换为 Microsoft Azure 令牌,以获得 Azure 模拟能力。
OAuthPillage 是包含在 OAuthSeeker 框架中的一个实用工具,用于利用被攻破的 Microsoft Graph API 令牌进行后期利用。此工具允许您利用被攻破的 Microsoft Graph API 令牌,通过 User.ReadBasic.All 权限列示用户权限,以转储 Microsoft Azure 中可用用户的所有信息,用于针对受害者组织的额外后续钓鱼攻击。
有关详细的设置说明、配置选项、操作安全注意事项和使用示例,请参阅 深入设置说明和文档。