🔍 Contexte

Publié le 15 septembre 2026 sur GitHub (mlcsec/ResetSpy), cet article présente ResetSpy, un outil offensif en Python ciblant l’endpoint Self-Service Password Reset (SSPR) de Microsoft Entra ID (anciennement Azure AD).

⚙️ Fonctionnement technique

L’outil effectue deux requêtes HTTP par cible :

  • Un GET sur passwordreset.microsoftonline.com pour récupérer les tokens de session ASP.NET (__VIEWSTATE, __EVENTVALIDATION, WorkflowConsistencyCheck)
  • Un POST simulant la soumission du formulaire navigateur pour déclencher la réponse du serveur

Le champ CurrentViewName de la réponse ASP.NET est utilisé comme signal autoritatif. Les méthodes de vérification sont extraites depuis les boutons radio HTML du composant MultigateAuthenticationControl.

🎯 Capacités d’énumération

  • Énumération d’utilisateurs : détecte si un compte existe dans le répertoire
  • Énumération des méthodes SSPR : identifie les facteurs enregistrés (TOTP, push, SMS, email alternatif, questions de sécurité)
  • Inférence MFA : via le mécanisme de registration combinée Microsoft (activé par défaut depuis 2020), les méthodes SSPR reflètent généralement les méthodes MFA
  • Identification de comptes admin : si SSPR est désactivé pour les utilisateurs standard, tout compte atteignant l’écran de sélection est probablement un compte privilégié

🔐 Classification des méthodes

Méthode Force
Email alternatif OTP Faible
Questions de sécurité Faible
TOTP Authenticator Adéquate
Push Authenticator Adéquate
Appel/SMS téléphonique Adéquate
Téléphone bureau Adéquate

⚠️ Limitations connues

  • FIDO2 et CBA non détectables (non supportés par SSPR)
  • Comptes invités/fédérés invisibles
  • Méthodes exclues de la politique SSPR non visibles
  • Depuis août 2026, Microsoft a remplacé le CAPTCHA legacy par une détection comportementale backend (MC1400824)

🛡️ Mécanismes anti-détection intégrés

  • Rotation d’User-Agent parmi 16 agents réalistes
  • Jitter aléatoire entre les requêtes
  • Backoff exponentiel sur erreurs 429
  • Support proxy avec désactivation SSL

📌 Type d’article

Il s’agit d’une publication d’outil offensif open source à vocation de reconnaissance et d’audit de posture MFA sur les environnements Microsoft Entra ID, utilisable dans des contextes de red team ou de tests de pénétration.

🧠 TTPs et IOCs détectés

TTP

  • T1589.001 — Gather Victim Identity Information: Credentials (Reconnaissance)
  • T1589.003 — Gather Victim Identity Information: Employee Names (Reconnaissance)
  • T1598 — Phishing for Information (Reconnaissance)
  • T1078.004 — Valid Accounts: Cloud Accounts (Defense Evasion)
  • T1110.003 — Brute Force: Password Spraying (Credential Access)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 20 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • ResetSpy (tool)

🟡 Indice de vérification factuelle : 36/100 (moyenne)

  • ⬜ github.com — source non référencée (0pts)
  • ✅ 9768 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 1 IOC(s) (6pts)
  • ⬜ 0/1 IOCs confirmés externellement (0pts)
  • ✅ 5 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://github.com/mlcsec/ResetSpy