Microsoft 365 & Entra — Kimlik Saldırıları
Entra / M365 identity
Microsoft 365 ve Entra ID, kurumsal kimliğin merkezidir. Saldırılar altyapıdan çok kimlik ve oturum üzerine yoğunlaşır: parola spray, device code phishing, MFA yorgunluğu, illicit consent ve token hırsızlığı. Başarılı oturum çoğu zaman posta, OneDrive, Teams ve bazen Azure RBAC köprüsü demektir.
Ön koşullar
Section titled “Ön koşullar”- Geçerli kullanıcı listesi (enum / OSINT / sızıntı)- Tenant domain (hedef.com)- Lockout / Smart Lockout eşiğine saygı (yavaş spray)- Phishing senaryoları için kapsam onayıKimlik saldırıları
Section titled “Kimlik saldırıları”-
Kullanıcı enumeration + spray — geçerli kullanıcıları doğrula, mevsim+yıl parolalarını eşik altında dene:
Terminal window o365spray --validate -U users.txt --domain hedef.comTerminal window o365spray --spray -U users.txt -p 'Sonbahar2025!' --domain hedef.comTerminal window Invoke-MSOLSpray -UserList users.txt -Password 'Sirket2025!' -
Device code phishing — kurbana meşru Microsoft giriş sayfasında bir device code onaylatarak refresh/access token ele geçir: Araçlar: tokenwizzard , GraphRunner , özel device-code phishing kitleri.
Terminal window -
MFA yorgunluğu (fatigue) — tekrarlanan push bildirimleriyle kurbanı onaylamaya zorla (T1621); ardından geçerli oturumla Graph/M365’e gir.
-
Illicit consent grant — sahte OAuth uygulamasına kurbanın posta/dosya erişimini onaylatarak refresh token / app izinleri elde et. Admin consent gerektiren izinler yerine kullanıcı onaylı yüksek etkili scope’lar seçilir (Mail.Read, Files.ReadWrite.All, offline_access).
Token ve oturum sonrası
Section titled “Token ve oturum sonrası”Get-AADIntAccessTokenForMSGraph- Token ile Graph API (posta, OneDrive, Teams, Calendar)- Outlook arama: password, vpn, aws, secret, invoice- eDiscovery / SharePoint site'larından iç doküman- ROADtools ile tenant/Entra keşfi- Kullanıcı abonelikte yetkiliyse → Azure RBAC'a köprü- Exchange transport rule / inbox rule → kalıcılık / exfilDiğer vektörler
Section titled “Diğer vektörler”Legacy auth (IMAP/POP/SMTP AUTH) → MFA bypass (hâlâ açıksa)Password reset self-service boşluklarıConsent to third-party apps (shadow IT)Partner / GDAP ilişkileriSeamless SSO / PTA agent compromise → on-prem köprüPhishing kit + AiTM (evilginx) → session cookie çalmaSaldırı zinciri
Section titled “Saldırı zinciri”User enum → spray (1 parola / 30 dk) → düşük yetkili mailbox → internal phishing / device code ikinci kurban → Global Admin veya Application Admin → app consent / federasyon → kalıcı erişim → Azure subscription Owner