attacking-oauth-with-device-code-phishing - 评估 Entra ID 中的 OAuth 设备代码钓鱼风险
对 Microsoft Entra ID 开展经授权的 OAuth 设备代码与非法同意钓鱼测试,评估令牌窃取、MFA 绕过和云访问风险。
标签
更新于: 2026-09-29该技能可以做什么
- 发起设备代码请求
- 投递经授权的钓鱼诱饵
- 轮询令牌端点
- 捕获 OAuth 令牌
- 刷新 Microsoft 365 令牌
- 测试非法同意授权
- 枚举可访问资源
- 记录发现与修复建议
输入
- 书面授权与测试规则
- 目标 Entra ID 租户
- 经批准的投递渠道
- 攻击者主机
- TokenTactics 安装环境
- ROADtools 安装环境
- OAuth 客户端与作用域配置
输出
- 设备代码请求响应
- OAuth 访问令牌与刷新令牌
- Microsoft 365 资源访问
- 资源枚举结果
- 评估发现与修复建议
要求
- 经授权的安全测试范围
- Linux 或 Windows 主机
- Python 3.8 或更高版本
- PowerShell 7 或更高版本
- TokenTactics
- ROADtools
