GraphSpy: Hacker's Tooling Deep Dive (w/ creator @RedByte1337!)

GraphSpy: Hacker's Tooling Deep Dive (w/ creator @RedByte1337!)

🎙 John Hammond 👥 2.2M 📅 11 mars 2026 ⏱ 41 min 👁 24K 📄 démonstration 🧭 2026-08-16
Disponible en : Français (actuel) English

Mots-clés

GraphSpyMicrosoft Graphdevice code phishingaccess tokenrefresh tokenMFAFIDO2red teamAzure ADOAuth

Résumé

Cette vidéo est une interview-démonstration de l’outil GraphSpy, développé par Keanu (RedByte1337), spécialisé dans l’énumération et l’exploitation de l’environnement Microsoft 365 via l’API Graph. L’auteur, John Hammond, discute avec Keanu de son parcours et des fonctionnalités de l’outil. La démonstration commence par l’obtention de jetons d’accès via une attaque par device code phishing, où un code est envoyé à la victime pour l’inciter à se connecter sur une page Microsoft légitime. Une fois les jetons obtenus, GraphSpy permet de parcourir OneDrive, SharePoint, les e-mails Outlook, et d’effectuer des actions comme la lecture, l’écriture et la suppression. L’outil exploite également les refresh tokens pour changer de client ID (via la famille de client IDs FOCI) et obtenir des jetons avec des scopes différents, notamment pour accéder aux boîtes aux lettres partagées. Une partie importante est consacrée à l’ajout de méthodes d’authentification multifacteur (MFA) : en utilisant un jeton avec le claim NGC MFA, il est possible d’ajouter un FIDO2 security key à un compte, ce qui permet une persistance à long terme, même si l’utilisateur change son mot de passe. La démonstration montre également l’accès aux messages Teams via l’API Skype. La vidéo se termine sur une discussion sur les logs et la détection par les équipes bleues.

207 mots

Évaluation critique

Valeur des informations & solidité de l’argumentation

La valeur des informations est élevée pour un public technique : la démonstration est concrète, en conditions réelles, et couvre des techniques avancées comme le device code phishing, l’utilisation des refresh tokens pour changer de client ID, et l’ajout de FIDO2 keys pour la persistance. L’argumentation est solide car chaque étape est expliquée en détail, avec les raisons techniques (scopes, claims, limitations). L’accent est mis sur l’aspect pratique et l’efficacité des techniques, sans exagération. Les limites sont mentionnées (par exemple, la nécessité de certains scopes ou la détection par les logs).

Rigueur scientifique, qualité des sources, adéquation du titre

La rigueur scientifique est bonne : les explications sont précises et correspondent aux mécanismes OAuth et aux API Microsoft. Les sources sont principalement le dépôt GitHub de l’outil et les liens personnels du créateur, ce qui est pertinent pour un outil open-source. Le titre est adéquat : il annonce une plongée technique avec le créateur, ce qui est exactement le contenu. Aucune source externe n’est citée dans la vidéo, mais les liens de la description fournissent des références directes. Les commentaires ne sont pas fournis, donc aucune analyse des tendances n’est possible.

198 mots

Adéquation titre / contenu

Le titre annonce une plongée technique dans l'outil GraphSpy avec son créateur, ce qui correspond exactement au contenu : démonstration en direct, explications des fonctionnalités et des techniques d'attaque.

Qualité & fiabilité

8/10

Démonstration technique en conditions réelles par le créateur de l'outil, avec explications détaillées des mécanismes OAuth, device code phishing, et manipulation de tokens. Les propos sont cohérents avec les pratiques documentées en sécurité offensive. La présence d'un avertissement de Microsoft sur la page de connexion est mentionnée, renforçant la crédibilité. Quelques limites : pas de références académiques, mais l'accent est mis sur l'aspect pratique.

Moments clés

Sources citées

Sources concordantes

Références externes

Apport & nouveautés

L’apport original de cette vidéo est la démonstration en direct d’un outil open-source qui simplifie considérablement l’exploitation de l’API Microsoft Graph après une compromission initiale. L’accent est mis sur des techniques avancées comme l’utilisation des refresh tokens pour changer de client ID (FOCI) et l’ajout de FIDO2 keys pour une persistance à long terme. Ces techniques sont souvent peu documentées et rarement montrées en pratique. La vidéo apporte une valeur pédagogique importante pour les professionnels de la sécurité offensive.

Pour aller plus loin :

132 mots

Profil radar

Le profil radar montre des scores élevés et équilibrés (8/10) sur les quatre axes, indiquant une vidéo dense en informations techniques, fiable et bien présentée. La quantité et la qualité des informations sont au même niveau, ce qui reflète une démonstration complète et précise. Le niveau technique est élevé, adapté à un public averti.

Fiabilité 8/10