MSOLSpray:一款针对微软在线账号的安全测试工具

发表于:2024-4-15 09:41

字体: | 上一篇 | 下一篇 | 我要投稿

 作者:Alpha_h4ck    来源:FreeBuf

  关于MSOLSpray
  MSOLSpray是一款针对微软在线账号(Azure/O365)的密码喷射与安全测试工具,在该工具的帮助下,广大研究人员可以直接对目标账户执行安全检测。支持检测的内容包括目标账号凭证是否有效、账号是否启用了MFA、租户账号是否存在、用户账号是否存在、账号是否被锁定或账号是否被禁用等情况。
  在使用该工具执行测试期间,请注意不要因为失误操作而导致账号被锁定。
  值得一提的是,该工具并不仅仅是一个密码喷射工具,因为该工具还可以帮助我们对目标账号或域进行网络侦查和枚举。在测试过程中,如果检测到了针对Microsoft Online OAuth2的有效登录时,该工具并不会自动触发MFA文本或推送通知,这一点对于红队测试来说非常有用。而且,该工具能够跟FireProx完美搭配使用,支持在身份验证请求时轮换源IP地址,这样可以有效避免测试被Azure屏蔽或阻止。
  工具安装&配置
  Python版本
  首先,我们需要在本地设备上安装并配置好最新版本的Python 3环境。然后执行下列命令安装requests库:
  pip3 install requests
  接下来,广大研究人员可以直接使用下列命令将该项目源码克隆至本地:
  git clone https://github.com/MartinIngesen/MSOLSpray.git
  最后,切换到项目目录中,并运行工具脚本即可:
  cd MSOLSpray
  python3 MSOLSpray.py
  PowerShell版本
  针对MSOLSpray的PowerShell版本安装,广大研究人员可以直接使用下列命令获取项目源码:
  git clone https://github.com/dafthack/MSOLSpray.git
  工具使用
  Python版本
  我们需要提前准备好一个包含目标电子邮箱地址(每一个地址单独一行)的userlist用户列表文件。下面给出的是Python版本MSOLSpray的命令帮助选项:
  usage: MSOLSpray.py [-h] -u FILE -p PASSWORD [-o OUTFILE] [-f] [--url URL]
   
  This is a pure Python rewrite of dafthack's MSOLSpray (https://github.com/dafthack/MSOLSpray/) which is written in PowerShell. All credit goes to him!
   
  This script will perform password spraying against Microsoft Online accounts (Azure/O365). The script logs if a user cred is valid, if MFA is enabled on the account, if a tenant doesn't exist, if a user doesn't exist, if the account is locked, or if the account is disabled.
   
  optional arguments:
    -h, --help            显示工具帮助信息和退出
    -u FILE, --userlist FILE
                           UserList目标用户列表文件,每行一个用户名,格式为“user@domain.com" (必须)
    -p PASSWORD, --password PASSWORD
                          用于执行密码喷洒的单个密码 (必须)
    -o OUTFILE, --out OUTFILE
                          输出有效结果的文件
    -f, --force           当检测到多个帐户锁定时,强制继续执行密码喷射操作
    --url URL             需要喷射的目标URL,如果指向的是一个API网关URL,则使用FireProx之类的代理工具随机轮转切换源IP地址https://login.microsoft.com
  下列命令将使用提供的用户列表文件并尝试使用密码Winter2020对每个账号执行身份验证测试:
  python3 MSOLSpray.py --userlist ./userlist.txt --password Winter2020
  下列命令将使用指定的FireProx URL(随机IP地址)来执行密码喷射测试:
  python3 MSOLSpray.py --userlist ./userlist.txt --password P@ssword --url https://api-gateway-endpoint-id.execute-api.us-east-1.amazonaws.com/fireprox --out valid-users.txt
  PowerShell版本
  首先我们需要提前准备好一个包含目标电子邮箱地址(每一个地址单独一行)的userlist用户列表文件,然后使用“powershell.exe -exec bypass”打开一个PowerSehll命令行终端,并运行下列命令:
  Import-Module MSOLSpray.ps1
  Invoke-MSOLSpray -UserList .\userlist.txt -Password Winter2020
  Invoke-MSOLSpray参数选项
  UserList  - UserList目标用户列表文件,每行一个用户名,格式为“user@domain.com";
  Password  - 用于执行密码喷洒的单个密码;
  OutFile   - 输出有效结果的文件;
  Force     - 当检测到多个帐户锁定时,强制继续执行密码喷射操作;
  URL       - 设置目标URL地址,如果指向的是一个API网关URL,则使用FireProx之类的代理工具随机轮转切换源IP地址;
  本文内容不用于商业目的,如涉及知识产权问题,请权利人联系51Testing小编(021-64471599-8017),我们将立即处理
《2023软件测试行业现状调查报告》独家发布~

关注51Testing

联系我们

快捷面板 站点地图 联系我们 广告服务 关于我们 站长统计 发展历程

法律顾问:上海兰迪律师事务所 项棋律师
版权所有 上海博为峰软件技术股份有限公司 Copyright©51testing.com 2003-2024
投诉及意见反馈:webmaster@51testing.com; 业务联系:service@51testing.com 021-64471599-8017

沪ICP备05003035号

沪公网安备 31010102002173号