GWS - Persistance
Tip
Apprenez & pratiquez AWS Hacking:
HackTricks Training AWS Red Team Expert (ARTE)
Apprenez & pratiquez GCP Hacking:HackTricks Training GCP Red Team Expert (GRTE)
Apprenez & pratiquez Az Hacking:HackTricks Training Azure Red Team Expert (AzRTE)
Soutenez HackTricks
- Consultez les subscription plans!
- Rejoignez le đŹ Discord group ou le telegram group ou suivez-nous sur Twitter đŠ @hacktricks_live.
- Partagez des hacking tricks en soumettant des PRs aux HackTricks et HackTricks Cloud github repos.
Caution
Toutes les actions mentionnĂ©es dans cette section qui modifient les paramĂštres gĂ©nĂ©reront une alerte de sĂ©curitĂ© Ă lâemail et mĂȘme une notification push Ă tout mobile synchronisĂ© avec le compte.
Persistance dans Gmail
- Vous pouvez créer des filtres pour cacher les notifications de sécurité de Google
from: (no-reply@accounts.google.com) "Security Alert"- Cela empĂȘchera les emails de sĂ©curitĂ© dâatteindre lâemail (mais nâempĂȘchera pas les notifications push sur le mobile)
Ătapes pour crĂ©er un filtre gmail
(Instructions ici)
- Ouvrez Gmail.
- Dans la barre de recherche en haut, cliquez sur Afficher les options de recherche
.
- Entrez vos critÚres de recherche. Si vous voulez vérifier que votre recherche a fonctionné correctement, voyez quels emails apparaissent en cliquant sur Rechercher.
- En bas de la fenĂȘtre de recherche, cliquez sur CrĂ©er un filtre.
- Choisissez ce que vous souhaitez que le filtre fasse.
- Cliquez sur Créer un filtre.
Vérifiez votre filtre actuel (pour les supprimer) à https://mail.google.com/mail/u/0/#settings/filters
.png)
- CrĂ©ez une adresse de transfert pour transfĂ©rer des informations sensibles (ou tout) - Vous avez besoin dâun accĂšs manuel.
- Créez une adresse de transfert à https://mail.google.com/mail/u/2/#settings/fwdandpop
- Lâadresse de rĂ©ception devra confirmer cela
- Ensuite, dĂ©finissez pour transfĂ©rer tous les emails tout en gardant une copie (nâoubliez pas de cliquer sur enregistrer les modifications) :
.png)
Il est Ă©galement possible de crĂ©er des filtres et de transfĂ©rer uniquement des emails spĂ©cifiques Ă lâautre adresse email.
Mots de passe dâapplication
Si vous avez rĂ©ussi Ă compromettre une session utilisateur Google et que lâutilisateur avait 2FA, vous pouvez gĂ©nĂ©rer un mot de passe dâapplication (suivez le lien pour voir les Ă©tapes). Notez que les mots de passe dâapplication ne sont plus recommandĂ©s par Google et sont rĂ©voquĂ©s lorsque lâutilisateur change son mot de passe de compte Google.
MĂȘme si vous avez une session ouverte, vous devrez connaĂźtre le mot de passe de lâutilisateur pour crĂ©er un mot de passe dâapplication.
Note
Les mots de passe dâapplication peuvent uniquement ĂȘtre utilisĂ©s avec des comptes ayant la VĂ©rification en 2 Ă©tapes activĂ©e.
Changer 2-FA et similaire
Il est Ă©galement possible de dĂ©sactiver 2-FA ou dâenrĂŽler un nouvel appareil (ou numĂ©ro de tĂ©lĂ©phone) sur cette page https://myaccount.google.com/security.
Il est Ă©galement possible de gĂ©nĂ©rer des clĂ©s dâaccĂšs (ajoutez votre propre appareil), de changer le mot de passe, dâajouter des numĂ©ros de mobile pour les tĂ©lĂ©phones de vĂ©rification et de rĂ©cupĂ©ration, de changer lâemail de rĂ©cupĂ©ration et de changer les questions de sĂ©curitĂ©).
Caution
Pour empĂȘcher les notifications push de sĂ©curitĂ© dâatteindre le tĂ©lĂ©phone de lâutilisateur, vous pourriez dĂ©connecter son smartphone (bien que cela soit Ă©trange) car vous ne pouvez pas le reconnecter depuis ici.
Il est Ă©galement possible de localiser lâappareil.
MĂȘme si vous avez une session ouverte, vous devrez connaĂźtre le mot de passe de lâutilisateur pour changer ces paramĂštres.
Persistance via des applications OAuth
Si vous avez compromis le compte dâun utilisateur, vous pouvez simplement accepter dâaccorder toutes les permissions possibles Ă une application OAuth. Le seul problĂšme est que Workspace peut ĂȘtre configurĂ© pour interdire les applications OAuth externes et/ou internes non examinĂ©es.
Il est assez courant que les organisations Workspace ne fassent pas confiance par dĂ©faut aux applications OAuth externes mais fassent confiance aux internes, donc si vous avez suffisamment de permissions pour gĂ©nĂ©rer une nouvelle application OAuth Ă lâintĂ©rieur de lâorganisation et que les applications externes sont interdites, gĂ©nĂ©rez-la et utilisez cette nouvelle application OAuth interne pour maintenir la persistance.
Consultez la page suivante pour plus dâinformations sur les applications OAuth :
GWS - Google Platforms Phishing
Persistance via délégation
Vous pouvez simplement dĂ©lĂ©guer le compte Ă un autre compte contrĂŽlĂ© par lâattaquant (si vous ĂȘtes autorisĂ© Ă le faire). Dans les organisations Workspace, cette option doit ĂȘtre activĂ©e. Elle peut ĂȘtre dĂ©sactivĂ©e pour tout le monde, activĂ©e pour certains utilisateurs/groupes ou pour tout le monde (gĂ©nĂ©ralement, elle est seulement activĂ©e pour certains utilisateurs/groupes ou complĂštement dĂ©sactivĂ©e).
Si vous ĂȘtes un administrateur Workspace, vĂ©rifiez ceci pour activer la fonctionnalitĂ©
(Informations copiées des docs)
En tant quâadministrateur de votre organisation (par exemple, votre travail ou votre Ă©cole), vous contrĂŽlez si les utilisateurs peuvent dĂ©lĂ©guer lâaccĂšs Ă leur compte Gmail. Vous pouvez laisser tout le monde avoir lâoption de dĂ©lĂ©guer leur compte. Ou, seulement laisser certaines personnes dans certains dĂ©partements configurer la dĂ©lĂ©gation. Par exemple, vous pouvez :
- Ajouter un assistant administratif en tant que dĂ©lĂ©guĂ© sur votre compte Gmail afin quâil puisse lire et envoyer des emails en votre nom.
- Ajouter un groupe, comme votre département des ventes, dans Groups en tant que délégué pour donner à tout le monde accÚs à un compte Gmail.
Les utilisateurs ne peuvent dĂ©lĂ©guer lâaccĂšs quâĂ un autre utilisateur de la mĂȘme organisation, quel que soit leur domaine ou leur unitĂ© organisationnelle.
Limites et restrictions de délégation
- Autoriser les utilisateurs Ă accorder lâaccĂšs Ă leur boĂźte aux lettres Ă un groupe Google option : Pour utiliser cette option, elle doit ĂȘtre activĂ©e pour lâOU du compte dĂ©lĂ©guĂ© et pour chaque membre du groupe. Les membres du groupe appartenant Ă une OU sans cette option activĂ©e ne peuvent pas accĂ©der au compte dĂ©lĂ©guĂ©.
- Avec une utilisation typique, 40 utilisateurs dĂ©lĂ©guĂ©s peuvent accĂ©der Ă un compte Gmail en mĂȘme temps. Une utilisation supĂ©rieure Ă la moyenne par un ou plusieurs dĂ©lĂ©guĂ©s pourrait rĂ©duire ce nombre.
- Les processus automatisĂ©s qui accĂšdent frĂ©quemment Ă Gmail pourraient Ă©galement rĂ©duire le nombre de dĂ©lĂ©guĂ©s pouvant accĂ©der Ă un compte en mĂȘme temps. Ces processus incluent les API ou les extensions de navigateur qui accĂšdent frĂ©quemment Ă Gmail.
- Un seul compte Gmail prend en charge jusquâĂ 1 000 dĂ©lĂ©guĂ©s uniques. Un groupe dans Groups compte comme un dĂ©lĂ©guĂ© vers la limite.
- La dĂ©lĂ©gation nâaugmente pas les limites pour un compte Gmail. Les comptes Gmail avec des utilisateurs dĂ©lĂ©guĂ©s ont les limites et politiques standard des comptes Gmail. Pour plus de dĂ©tails, visitez Limites et politiques Gmail.
Ătape 1 : Activer la dĂ©lĂ©gation Gmail pour vos utilisateurs
Avant de commencer : Pour appliquer le paramÚtre à certains utilisateurs, placez leurs comptes dans une unité organisationnelle.
Connectez-vous avec un compte administrateur, pas votre compte actuel CarlosPolop@gmail.com
- Dans la console dâadministration, allez dans Menu
Applications
Google Workspace
Gmail
ParamĂštres utilisateur.
- Pour appliquer le paramĂštre Ă tout le monde, laissez lâunitĂ© organisationnelle supĂ©rieure sĂ©lectionnĂ©e. Sinon, sĂ©lectionnez une unitĂ© organisationnelle enfant.
- Cliquez sur Délégation de mail.
- Cochez la case Autoriser les utilisateurs Ă dĂ©lĂ©guer lâaccĂšs Ă leur boĂźte aux lettres Ă dâautres utilisateurs du domaine.
- (Optionnel) Pour permettre aux utilisateurs de spĂ©cifier quelles informations sur lâexpĂ©diteur sont incluses dans les messages dĂ©lĂ©guĂ©s envoyĂ©s depuis leur compte, cochez la case Autoriser les utilisateurs Ă personnaliser ce paramĂštre.
- SĂ©lectionnez une option pour les informations sur lâexpĂ©diteur par dĂ©faut qui sont incluses dans les messages envoyĂ©s par les dĂ©lĂ©guĂ©s :
- Afficher le propriĂ©taire du compte et le dĂ©lĂ©guĂ© qui a envoyĂ© lâemailâLes messages incluent les adresses email du propriĂ©taire du compte Gmail et du dĂ©lĂ©guĂ©.
- Afficher uniquement le propriĂ©taire du compteâLes messages incluent lâadresse email uniquement du propriĂ©taire du compte Gmail. Lâadresse email du dĂ©lĂ©guĂ© nâest pas incluse.
- (Optionnel) Pour permettre aux utilisateurs dâajouter un groupe dans Groups en tant que dĂ©lĂ©guĂ©, cochez la case Autoriser les utilisateurs Ă accorder lâaccĂšs Ă leur boĂźte aux lettres Ă un groupe Google.
- Cliquez sur Enregistrer. Si vous avez configurĂ© une unitĂ© organisationnelle enfant, vous pourriez ĂȘtre en mesure de HĂ©riter ou Remplacer les paramĂštres dâune unitĂ© organisationnelle parente.
- (Optionnel) Pour activer la dĂ©lĂ©gation Gmail pour dâautres unitĂ©s organisationnelles, rĂ©pĂ©tez les Ă©tapes 3 Ă 9.
Les changements peuvent prendre jusquâĂ 24 heures mais se produisent gĂ©nĂ©ralement plus rapidement. En savoir plus
Ătape 2 : Demandez aux utilisateurs de configurer des dĂ©lĂ©guĂ©s pour leurs comptes
AprÚs avoir activé la délégation, vos utilisateurs vont dans leurs paramÚtres Gmail pour assigner des délégués. Les délégués peuvent alors lire, envoyer et recevoir des messages en votre nom.
Pour plus de détails, dirigez les utilisateurs vers Déléguer et collaborer sur des emails.
En tant qu'utilisateur régulier, vérifiez ici les instructions pour essayer de déléguer votre accÚs
(Info copiée des docs)
Vous pouvez ajouter jusquâĂ 10 dĂ©lĂ©guĂ©s.
Si vous utilisez Gmail via votre travail, votre école ou une autre organisation :
- Vous pouvez ajouter jusquâĂ 1000 dĂ©lĂ©guĂ©s au sein de votre organisation.
- Avec une utilisation typique, 40 dĂ©lĂ©guĂ©s peuvent accĂ©der Ă un compte Gmail en mĂȘme temps.
- Si vous utilisez des processus automatisĂ©s, tels que des API ou des extensions de navigateur, quelques dĂ©lĂ©guĂ©s peuvent accĂ©der Ă un compte Gmail en mĂȘme temps.
- Sur votre ordinateur, ouvrez Gmail. Vous ne pouvez pas ajouter de dĂ©lĂ©guĂ©s depuis lâapplication Gmail.
- En haut Ă droite, cliquez sur ParamĂštres
Voir tous les paramĂštres.
- Cliquez sur lâonglet Comptes et importation ou Comptes.
- Dans la section âAccorder lâaccĂšs Ă votre compteâ, cliquez sur Ajouter un autre compte. Si vous utilisez Gmail via votre travail ou votre Ă©cole, votre organisation peut restreindre la dĂ©lĂ©gation dâemail. Si vous ne voyez pas ce paramĂštre, contactez votre administrateur.
- Si vous ne voyez pas Accorder lâaccĂšs Ă votre compte, alors câest restreint.
- Entrez lâadresse email de la personne que vous souhaitez ajouter. Si vous utilisez Gmail via votre travail, votre Ă©cole ou une autre organisation, et que votre administrateur le permet, vous pouvez entrer lâadresse email dâun groupe. Ce groupe doit avoir le mĂȘme domaine que votre organisation. Les membres externes du groupe se voient refuser lâaccĂšs Ă la dĂ©lĂ©gation.
Important : Si le compte que vous dĂ©lĂ©guez est un nouveau compte ou que le mot de passe a Ă©tĂ© rĂ©initialisĂ©, lâadministrateur doit dĂ©sactiver lâexigence de changement de mot de passe lors de votre premiĂšre connexion.
- En savoir plus sur la crĂ©ation dâun utilisateur par un administrateur.
- En savoir plus sur la réinitialisation des mots de passe par un administrateur.
6. Cliquez sur Ătape suivante Envoyer un email pour accorder lâaccĂšs.
La personne que vous avez ajoutĂ©e recevra un email lui demandant de confirmer. Lâinvitation expire aprĂšs une semaine.
Si vous avez ajouté un groupe, tous les membres du groupe deviendront des délégués sans avoir à confirmer.
Remarque : Il peut falloir jusquâĂ 24 heures pour que la dĂ©lĂ©gation commence Ă prendre effet.
Persistance via lâapplication Android
Si vous avez une session dans le compte Google des victimes, vous pouvez naviguer vers le Play Store et pourriez ĂȘtre en mesure dâinstaller un malware que vous avez dĂ©jĂ tĂ©lĂ©chargĂ© sur le store directement sur le tĂ©lĂ©phone pour maintenir la persistance et accĂ©der au tĂ©lĂ©phone des victimes.
Persistance via les scripts dâapplication
Vous pouvez crĂ©er des dĂ©clencheurs basĂ©s sur le temps dans les scripts dâapplication, donc si le script dâapplication est acceptĂ© par lâutilisateur, il sera dĂ©clenchĂ© mĂȘme sans que lâutilisateur y accĂšde. Pour plus dâinformations sur la façon de faire cela, consultez :
Références
- https://www.youtube-nocookie.com/embed/6AsVUS79gLw - Matthew Bryant - Hacking G Suite: The Power of Dark Apps Script Magic
- https://www.youtube.com/watch?v=KTVHLolz6cE - Mike Felch et Beau Bullock - OK Google, comment puis-je Red Team GSuite ?
Tip
Apprenez & pratiquez AWS Hacking:
HackTricks Training AWS Red Team Expert (ARTE)
Apprenez & pratiquez GCP Hacking:HackTricks Training GCP Red Team Expert (GRTE)
Apprenez & pratiquez Az Hacking:HackTricks Training Azure Red Team Expert (AzRTE)
Soutenez HackTricks
- Consultez les subscription plans!
- Rejoignez le đŹ Discord group ou le telegram group ou suivez-nous sur Twitter đŠ @hacktricks_live.
- Partagez des hacking tricks en soumettant des PRs aux HackTricks et HackTricks Cloud github repos.
HackTricks Cloud

