Az - Processes Memory Access Token
Last updated
Last updated
Learn & practice AWS Hacking:HackTricks Training AWS Red Team Expert (ARTE) Learn & practice GCP Hacking: HackTricks Training GCP Red Team Expert (GRTE)
Como explicado em este vídeo, alguns softwares da Microsoft sincronizados com a nuvem (Excel, Teams...) podem armazenar tokens de acesso em texto claro na memória. Portanto, apenas dumper a memória do processo e grepar por tokens JWT pode te conceder acesso a vários recursos da vítima na nuvem, contornando o MFA.
Passos:
Dumpe os processos do excel sincronizados com o usuário EntraID usando sua ferramenta favorita.
Execute: string excel.dmp | grep 'eyJ0'
e encontre vários tokens na saída.
Encontre os tokens que mais lhe interessam e execute ferramentas sobre eles:
Observe que esses tipos de tokens de acesso também podem ser encontrados dentro de outros processos.
Aprenda e pratique Hacking AWS:HackTricks Training AWS Red Team Expert (ARTE) Aprenda e pratique Hacking GCP: HackTricks Training GCP Red Team Expert (GRTE)