Az - Processes Memory Access Token
Podstawowe informacje
Jak wyjaśniono w tym wideo, niektóre oprogramowanie Microsoftu synchronizowane z chmurą (Excel, Teams...) może przechowywać tokeny dostępu w postaci tekstu jawnego w pamięci. Więc po prostu zrzucenie pamięci procesu i przeszukiwanie jej pod kątem tokenów JWT może dać ci dostęp do kilku zasobów ofiary w chmurze, omijając MFA.
Kroki:
Zrzutuj procesy excela synchronizowane z użytkownikiem EntraID za pomocą swojego ulubionego narzędzia.
Uruchom:
string excel.dmp | grep 'eyJ0'
i znajdź kilka tokenów w wynikachZnajdź tokeny, które najbardziej cię interesują i uruchom nad nimi narzędzia:
Zauważ, że tego rodzaju tokeny dostępu można również znaleźć w innych procesach.
Last updated