LogoClawIndex
案例技能关于
LogoClawIndex

attacking-oauth-with-device-code-phishing - 评估 Entra ID 中的 OAuth 设备代码钓鱼风险

对 Microsoft Entra ID 开展经授权的 OAuth 设备代码与非法同意钓鱼测试,评估令牌窃取、MFA 绕过和云访问风险。

标签

更新于: 2026-09-29
设备代码钓鱼OAuthEntra ID令牌窃取MFA 绕过非法同意授权红队身份与访问管理

能力

发起设备代码请求投递经授权的钓鱼诱饵轮询令牌端点捕获 OAuth 令牌

典型输入

书面授权与测试规则目标 Entra ID 租户经批准的投递渠道

典型输出

设备代码请求响应OAuth 访问令牌与刷新令牌Microsoft 365 资源访问

该技能可以做什么

  • 发起设备代码请求
  • 投递经授权的钓鱼诱饵
  • 轮询令牌端点
  • 捕获 OAuth 令牌
  • 刷新 Microsoft 365 令牌
  • 测试非法同意授权
  • 枚举可访问资源
  • 记录发现与修复建议

输入

  • 书面授权与测试规则
  • 目标 Entra ID 租户
  • 经批准的投递渠道
  • 攻击者主机
  • TokenTactics 安装环境
  • ROADtools 安装环境
  • OAuth 客户端与作用域配置

输出

  • 设备代码请求响应
  • OAuth 访问令牌与刷新令牌
  • Microsoft 365 资源访问
  • 资源枚举结果
  • 评估发现与修复建议

要求

  • 经授权的安全测试范围
  • Linux 或 Windows 主机
  • Python 3.8 或更高版本
  • PowerShell 7 或更高版本
  • TokenTactics
  • ROADtools

来源

  • 规范: SKILL.md

ClawIndex

OpenClaw Skills 与 Use Case 索引

ClawIndex 是一个生态驱动的 OpenClaw Skills 与真实 Use Case 索引站。

索引

Skills·
Cases

Meta

关于·
声明·
邮箱·
GitHub
© 2026 ClawIndex 保留所有权利。