Skip to content

Microsoft 365 & Entra — Kimlik Saldırıları

Entra / M365 identity

Microsoft 365 ve Entra ID, kurumsal kimliğin merkezidir. Saldırılar altyapıdan çok kimlik ve oturum üzerine yoğunlaşır: parola spray, device code phishing, MFA yorgunluğu, illicit consent ve token hırsızlığı. Başarılı oturum çoğu zaman posta, OneDrive, Teams ve bazen Azure RBAC köprüsü demektir.

- Geçerli kullanıcı listesi (enum / OSINT / sızıntı)
- Tenant domain (hedef.com)
- Lockout / Smart Lockout eşiğine saygı (yavaş spray)
- Phishing senaryoları için kapsam onayı
  1. Kullanıcı enumeration + spray — geçerli kullanıcıları doğrula, mevsim+yıl parolalarını eşik altında dene:

    Terminal window
    o365spray --validate -U users.txt --domain hedef.com
    Terminal window
    o365spray --spray -U users.txt -p 'Sonbahar2025!' --domain hedef.com
    Terminal window
    Invoke-MSOLSpray -UserList users.txt -Password 'Sirket2025!'
  2. Device code phishing — kurbana meşru Microsoft giriş sayfasında bir device code onaylatarak refresh/access token ele geçir: Araçlar: tokenwizzard , GraphRunner , özel device-code phishing kitleri.

    Terminal window
  3. MFA yorgunluğu (fatigue) — tekrarlanan push bildirimleriyle kurbanı onaylamaya zorla (T1621); ardından geçerli oturumla Graph/M365’e gir.

  4. Illicit consent grant — sahte OAuth uygulamasına kurbanın posta/dosya erişimini onaylatarak refresh token / app izinleri elde et. Admin consent gerektiren izinler yerine kullanıcı onaylı yüksek etkili scope’lar seçilir (Mail.Read, Files.ReadWrite.All, offline_access).

Terminal window
Terminal window
Get-AADIntAccessTokenForMSGraph
- Token ile Graph API (posta, OneDrive, Teams, Calendar)
- Outlook arama: password, vpn, aws, secret, invoice
- eDiscovery / SharePoint site'larından iç doküman
- ROADtools ile tenant/Entra keşfi
- Kullanıcı abonelikte yetkiliyse → Azure RBAC'a köprü
- Exchange transport rule / inbox rule → kalıcılık / exfil
Legacy auth (IMAP/POP/SMTP AUTH) → MFA bypass (hâlâ açıksa)
Password reset self-service boşlukları
Consent to third-party apps (shadow IT)
Partner / GDAP ilişkileri
Seamless SSO / PTA agent compromise → on-prem köprü
Phishing kit + AiTM (evilginx) → session cookie çalma
Terminal window
User enum → spray (1 parola / 30 dk)
→ düşük yetkili mailbox
→ internal phishing / device code ikinci kurban
→ Global Admin veya Application Admin
→ app consent / federasyon → kalıcı erişim
→ Azure subscription Owner