Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
EntraFalcon — أداة PowerShell خفيفة الوزن لتقييم الوضع الأمني لبيئات Microsoft Entra ID. تساعد في تحديد الكائنات ذات الامتيازات، والتعيينات الخطرة، والتكوينات الخاطئة المحتملة. | Kitploit
أدوات/GitHubGitHub/compasssecurity/entrafalcon
ماسحات الثغرات الأمنيةجمع المعلوماتاختبار الاختراقأمن السحابةإدارة الهوية والوصول (IAM)سوء التكوين
GitHubcompasssecurity/entrafalcon

EntraFalcon

أداة PowerShell خفيفة الوزن لتقييم الوضع الأمني لبيئات Microsoft Entra ID. تساعد في تحديد الكائنات ذات الامتيازات، والتعيينات الخطرة، والتكوينات الخاطئة المحتملة.

عرض المستودع
4584728منذ 6 أيامتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

EntraFalcon

alt text

EntraFalcon هي أداة تقييم مبنية على PowerShell لمختبري الاختراق ومحللي الأمن ومسؤولي النظام لتقييم الوضع الأمني لبيئة Microsoft Entra ID.

صُممت EntraFalcon لسهولة الاستخدام، وتعمل على PowerShell 5.1 و7، وتدعم كلاً من Windows وLinux، ولا تتطلب أي وحدات PowerShell إضافية أو تثبيتات إضافية أو موافقة على Microsoft Graph API.

تساعد الأداة في كشف الكائنات ذات الامتيازات والتعيينات التي قد تكون محفوفة بالمخاطر وسوء تكوينات Conditional Access التي غالبًا ما يتم التغاضي عنها، مثل:

  • المستخدمين الذين لديهم تحكم على مجموعات أو تطبيقات عالية الامتياز
  • التطبيقات المؤسسية الخارجية أو الداخلية ذات الأذونات المفرطة (مثل Microsoft Graph API، وأدوار Azure)
  • المستخدمين الذين لديهم تعيينات أدوار Azure IAM مباشرة على الموارد
  • الحسابات ذات الامتيازات المتزامنة من الأنظمة المحلية
  • المستخدمين غير النشطين أو المستخدمين الذين يفتقرون إلى إمكانية MFA
  • المجموعات غير المحمية المستخدمة في تعيينات حساسة (مثل استثناءات Conditional Access، أو Subscription Owner، أو عضو مؤهل في مجموعة ذات امتيازات)

تُعرض النتائج في تقارير HTML تفاعلية لدعم الاستكشاف والتحليل بكفاءة.

🚀 الميزات

  • سكربت PowerShell بسيط متوافق مع PowerShell 5.1 و7. يعمل على Windows وLinux
  • مصادقة مدمجة تدعم طرقًا متعددة
  • يستخدم تطبيقات Microsoft من الطرف الأول بنطاقات موافَق عليها مسبقًا لتجاوز مطالبات موافقة Graph API
  • يُنشئ تقارير HTML قابلة للتنقل تدعم التصفية والفرز وتصدير البيانات وغير ذلك
  • يُجري أكثر من 90 فحصًا آليًا ويلخص النتائج في تقرير Security Findings Report
    • يتضمن فحوصات لتكوينات المستأجر الضعيفة وخصائص أو أذونات الكائنات المحفوفة بالمخاطر
    • يوفر تصنيفات الخطورة بالإضافة إلى أوصاف للمشكلة والتهديدات المحتملة وإرشادات المعالجة
    • يسرد الكائنات المتأثرة ويربط مباشرة بتقاريرها التفصيلية لمزيد من التحقيق
  • يُجري تقييمًا أساسيًا للتأثير والاحتمالية والمخاطر لإبراز الكائنات عالية الامتياز المحمية بشكل ضعيف وفرز البيانات.
  • يعرض تحذيرات للتكوينات المحفوفة بالمخاطر والامتيازات المرتفعة
  • يُعدّد كائنات Entra ID، بما في ذلك:
    • المستخدمون (بما في ذلك Agent Users)
    • المجموعات
    • التطبيقات المؤسسية
    • تسجيلات التطبيقات
    • الهويات المُدارة
    • هويات الوكيل
    • الأصول الرئيسية لمخطط هوية الوكيل
    • مخططات هوية الوكيل
    • تعيينات PIM:
      • PIM لأدوار Entra
      • PIM للمجموعات
      • PIM لأدوار Azure
    • تعيينات أدوار Entra
    • تعيينات أدوار Azure
    • تعيينات Intune RBAC
    • حزم الوصول
    • كتالوجات إدارة الاستحقاقات
    • Catalog RBAC
    • سياسات Conditional Access
    • الوحدات الإدارية
    • إعدادات PIM:
      • PIM لأدوار Entra
      • PIM للمجموعات (BroCi auth فقط)

✅ المتطلبات

النوعالإذنإلزاميالتأثير في حال الغياب
دور Entra IDGlobal Readerنعمغير ممكن تشغيل السكربتات
دور AzureReader: على كل Management Group أو Subscriptionلالا يمكن تقييم تعيينات Azure IAM

علاوة على ذلك، يجب أن تكون قادرًا على المصادقة إلى Microsoft Graph API واختياريًا Azure ARM API من الجهاز الذي تشغّل منه الأداة. تأكد من أن سياسات Conditional Access لا تحظر مصادقتك.

▶️ الاستخدام

تنزيل EntraFalcon

للبدء، استنسخ المستودع وانتقل إلى دليل المشروع:```powershell git clone https://github.com/CompassSecurity/EntraFalcon cd EntraFalcon

ملاحظة: قد تحتاج إلى تغيير سياسة تنفيذ PowerShell مؤقتًا لتشغيل السكربت.
افعل ذلك فقط للسكربتات الموثوقة!```
Set-ExecutionPolicy -ExecutionPolicy Unrestricted -Scope Process

تشغيل EntraFalcon

يتضمن EntraFalcon دعمًا مدمجًا لمصادقة Entra ID. استخدم -AuthFlow لاختيار تدفق المصادقة.

بالنسبة للتقييمات العادية، استخدم أحد تدفقات التغطية الكاملة:

التدفق الموصى بهالأفضل لـالمنصةالتغطية
BroCi (افتراضي)تشغيلات Windows التفاعليةWindowsكاملة
BroCiManualCodeالمصادقة في متصفح آخرWindows، Linux، macOSكاملة
BroCiTokenرمز تحديث Azure Portal موجودWindows، Linux، macOSكاملة
ServicePrincipalالأتمتة / CIWindows، Linux، macOSكاملة

يستخدم BroCi تسجيل دخول تفاعلي واحد. لا يستخدم BroCiToken وServicePrincipal أي تسجيل دخول تفاعلي. قد تتطلب تدفقات المستخدم الاحتياطية عمليات تسجيل دخول تفاعلية متعددة لأن رموز موارد منفصلة يتم طلبها.

تدفقات المصادقة الاحتياطية

نظرًا لعدم وجود تطبيقات طرف أول مصرّح لها مسبقًا، لا يمكن للتدفقات الاحتياطية إجراء التعداد الكامل (PIM for Groups، Access Packages، Catalogs). لذلك، تبقى حاليًا خيارات احتياطية فقط.

التدفقاستخدمه فقط عندماالمنصةالقيود
AuthCodeتكون التوافقية مع الأنظمة القديمة مطلوبةWindowsتغطية جزئية. لا يوجد تقرير مستقل لـ PIM for Groups أو Access Packages أو Catalogs.
DeviceCodeتكون المصادقة المستندة إلى المتصفح غير ممكنةWindows، Linux، macOSتغطية جزئية. لا يوجد تقرير مستقل لـ PIM for Groups أو Access Packages أو Catalogs. تُشغَّل بعض فحوصات Security Findings بعمق منخفض.
ManualCodeيجب إكمال المصادقة عبر جلسة متصفح منفصلةWindows، Linux، macOSتغطية جزئية. لا يوجد تقرير مستقل لـ PIM for Groups أو Access Packages أو Catalogs.

موصى به: تدفق BroCi (افتراضي / Windows فقط)

يستخدم BroCi تطبيقات طرف أول بديلة ويتطلب تسجيل دخول تفاعلي واحد فقط.
يكون مفيدًا عندما يتطلب عميل Azure Active Directory PowerShell تعيينًا ويجب تجنبه.```powershell .\run_EntraFalcon.ps1

تحديد BroCi الصريح:```powershell
.\run_EntraFalcon.ps1 -AuthFlow BroCi

موصى به: BroCi + تدفق الكود اليدوي```powershell

.\run_EntraFalcon.ps1 -AuthFlow BroCiManualCode

1. يقوم السكربت بنسخ عنوان URL الخاص بالمصادقة إلى الحافظة.
2. الصق عنوان URL في المتصفح (اختياريًا على جهاز آخر لدعم SSO).
3. افتح أدوات مطوّر المتصفح، وفي علامة التبويب Network، فعّل `Preserve log`.
4. أكمل المصادقة.
5. ابحث في سجل الشبكة عن `code=1.` وانسخ عنوان URL الخاص بالطلب الذي يحتوي على الرمز إلى الحافظة.
6. اضغط Enter للمتابعة؛ يقرأ السكربت الرمز من الحافظة ويكمل الحصول على الرمز المميز.


#### موصى به: BroCi مع Token
إذا كان رمز تحديث Azure Portal صالح متاحًا بالفعل (client c44b4083-3bb0-49c1-b47d-974e53cbdf3c)، فيمكن استخدامه مباشرة.
مثال: الحصول على رمز التحديث من المتصفح
1. افتح أدوات مطوّر المتصفح، وفي علامة التبويب Network، فعّل Preserve log.
2. قم بالمصادقة على https://entra.microsoft.com.
3. ابحث في سجل الشبكة عن `brk_client_id=c44b4083-3bb0-49c1-b47d-974e53cbdf3c` واستخرج رمز التحديث من الاستجابة.```powershell
.\run_EntraFalcon.ps1 -AuthFlow BroCiToken -BroCiToken "1.XXXXXXXXXXX"

موصى به: Service Principal

يتم المصادقة كتطبيق مسجَّل باستخدام منحة بيانات اعتماد عميل OAuth2 — دون الحاجة إلى تفاعل المستخدم. مفيد للتنفيذ الآلي المتكرر.
يتطلب تسجيل تطبيق Entra مخصص مع أذونات Graph API من نوع Application (انظر أدناه).

باستخدام client secret:```powershell .\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "" -SPClientSecret ""

**باستخدام شهادة PFX:**```powershell
.\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "<AppId>" -SPCertificatePath "C:\certs\app.pfx"

لـ PFX محمي بكلمة مرور، أضف -SPCertificatePassword (Read-Host -Prompt "Certificate password" -AsSecureString).

مع شهادة PEM + المفتاح الخاص (PowerShell 7+ فقط):```powershell .\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "" -SPCertificatePemPath "C:\certs\cert.pem" -SPPrivateKeyPemPath "C:\certs\key.pem"

لمفتاح خاص مشفّر، أضف `-SPPrivateKeyPemPassword (Read-Host -Prompt "Private key password" -AsSecureString)`.

##### أذونات تسجيل التطبيق المطلوبة
امنح الأذونات التالية من نوع **Application** (وليس Delegated) على تسجيل التطبيق ووافق عليها إدارياً:
تنزيل الأداة