Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
AzureHunter — وحدة PowerShell للتحقيق الرقمي السحابي لتشغيل دفاتر اللعب لصيد التهديدات على بيانات من Azure وO365 | Kitploit
أدوات/GitHubGitHub/darkquasar/azurehunter
جمع المعلوماتالتحاليل الرقمية الجنائيةأمن السحابةاستخبارات التهديداتالاستجابة للحوادثتحليل السجلات
GitHubdarkquasar/azurehunter

AzureHunter

وحدة PowerShell للتحقيق الرقمي السحابي لتشغيل دفاتر اللعب لصيد التهديدات على بيانات من Azure وO365

عرض المستودع
7958416منذ 3 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

azurehunter-logo

وحدة باورشل لتشغيل دفاتر صيد التهديدات على البيانات من Azure و O365 لأغراض الطب الشرعي السحابي.

ko-fi

CI PS Gallery Coverage Status Documentation Status azurehunter-demo-gif

البدء

1. التحقق من صلاحيات O365 الصحيحة

الأدوار التالية مطلوبة في Exchange Online، لتتمكن من الحصول على وصول للقراءة فقط إلى سجل التدقيق الموحد (UnifiedAuditLog): سجلات التدقيق للعرض فقط أو سجلات التدقيق.

يتم تعيين هذه الأدوار افتراضيًا لمجموعة أدوار إدارة الامتثال في مركز إدارة Exchange.

ملاحظة: إذا كنت محلل أمن أو مستجيب للحوادث أو صياد تهديدات، ومؤسستك لا تمنحك وصولًا للقراءة فقط إلى سجلات التدقيق هذه، فعليك أن تتساءل جديًا عن استراتيجية الكشف والاستجابة لديهم!

مزيد من المعلومات:

  • كيفية البحث في سجل التدقيق باستخدام الواجهة الرسومية
  • إدارة مجموعات الأدوار في Exchange Online
  • كيفية تمكين سجل التدقيق الموحد

ملاحظة: يمكن للمشرف لديك التحقق من هذه المتطلبات عن طريق تشغيل Get-ManagementRoleEntry "*\Search-UnifiedAuditLog" في سحابة شل الخاصة بمستأجر Azure أو جلسة باورشل محلية متصلة بـ Azure.

2. تأكد من تثبيت وحدة ExchangeOnlineManagement v2 باورشل

يرجى التأكد من تثبيت ExchangeOnlineManagement (EXOv2). يمكنك العثور على تعليمات على الويب أو التوجه مباشرة إلى قاعدة المعرفة الصغيرة الخاصة بي حول كيفية القيام بذلك على the soc analyst scrolls

3. إما استنساخ المستودع أو تثبيت AzureHunter من PSGallery

3.1 استنساخ المستودع

  1. استنساخ هذا المستودع
  2. استيراد الوحدة Import-Module .\source\AzureHunter.psd1

3.2 تثبيت AzureHunter من PSGallery

كل ما عليك فعله هو:

Install-Module AzureHunter -Scope CurrentUser
Import-Module AzureHunter

ما هو سجل التدقيق الموحد (UnifiedAuditLog)؟

يحتوي سجل التدقيق الموحد على أنشطة المستخدم والمجموعة والتطبيق والمجال والدليل التي يتم إجراؤها في مركز إدارة Microsoft 365 أو في بوابة إدارة Azure. للحصول على قائمة كاملة بأحداث Azure AD، راجع قائمة أنواع السجلات.

يعتبر سجل التدقيق الموحد مصدرًا رائعًا لمعلومات الطب الشرعي السحابي لأنه يحتوي على ثروة من البيانات حول أنواع متعددة من العمليات السحابية مثل عناصر Exchange وSharePoint وAzure AD وOneDrive وحوكمة البيانات ومنع فقدان البيانات وتنبيهات Windows Defender وأحداث الحجر الصحي وأحداث استخبارات التهديدات في Microsoft Defender for Office 365 والقائمة تطول!

فحوصات تناسق بيانات AzureHunter

يطبق AzureHunter بعض المنطق المفيد لضمان استخراج أعلى كثافة للسجلات وتصديرها من سجلات تدقيق Azure و O365. للقيام بذلك، نقوم بتشغيل عمليتين مختلفتين لكل دورة (دفعة):

  1. تقليل نافذة الوقت التلقائي: يضمن هذا الفحص تقليل الفاصل الزمني إلى الفاصل الأمثل بناءً على معامل ResultSizeUpperThreshold الذي يكون افتراضيًا 20 ألف. هذا يعني، إذا كانت كمية السجلات التي تم إرجاعها ضمن TimeInterval الخاص بك أعلى من ResultSizeUpperThreshold، فسيتم إجراء تعديل تلقائي.
  2. فحص البيانات التسلسلية: هل فهارس السجلات المعادة صالحة تسلسليًا؟

azurehunter-logical-consistency-checks

الاستخدام

تأكد من الاتصال بـ ExchangeOnline

يُوصى بتشغيل Connect-ExchangeOnline قبل تشغيل أي أوامر AzureHunter. يتحقق البرنامج من وجود جلسة بعيدة نشطة ويحاول الاتصال ولكن بعض إصدارات باورشل لا تسمح بذلك وتحتاج إلى القيام بذلك بنفسك على أي حال.

تشغيل AzureHunter

AzureHunter له أمران رئيسيان: Search-AzureCloudUnifiedLog و Invoke-AzHunterPlaybook.

الغرض من Search-AzureCloudUnifiedLog هو تنفيذ منطق معقد لضمان استخراج أعلى نسبة من سجلات سجل التدقيق الموحد من Azure. بشكل افتراضي، سيقوم بتصدير السجلات المستخرجة والمكررة إلى ملف CSV.

الغرض من Invoke-AzHunterPlaybook هو توفير واجهة مرنة لدفاتر صيد التهديدات المخزنة في مجلد playbooks. تم تصميم هذه الدفاتر بحيث يمكن لأي شخص المساهمة بإحصائياته وأفكاره. حتى الآن، تم تطوير دفترين بسيطين فقط: AzHunter.Playbook.Exporter و AzHunter.Playbook.LogonAnalyser. يتولى Exporter تصدير السجلات بعد تطبيق عمليات إزالة التكرار والفرز على البيانات. LogonAnalyser في وضع بيتا ويقوم باستخراج الأحداث التي تكون فيها خاصية Operations هي UserLoggedIn. إنه مثال على ما يمكن فعله باستخدام الدفاتر ومدى سهولة بناء واحد.

عند تشغيل Search-AzureCloudUnifiedLog، يمكنك تمرير قائمة بالدفاتر لتشغيلها لكل دفعة سجل. سيقوم Search-AzureCloudUnifiedLog بتمرير الدفعة إلى الدفاتر عبر Invoke-AzHunterPlaybook.

أخيرًا، يمكن استخدام Invoke-AzHunterPlaybook بشكل مستقل. إذا كان لديك تصدير لسجلات سجل التدقيق الموحد، يمكنك تحميلها في مصفوفة باورشل وتمريرها إلى هذا الأمر مع تحديد الدفاتر ذات الصلة.

مثال 1 | تشغيل بحث على سجل تدقيق Azure الموحد واستخراج السجلات إلى ملف CSV (السلوك الافتراضي)

Search-AzureCloudUnifiedLog -StartDate "2020-03-06T10:00:00" -EndDate "2020-06-09T12:40:00" -TimeInterval 12 -AggregatedResultsFlushSize 5000 -Verbose

هذا الأمر سيقوم بـ:

  • البحث في البيانات بين التواريخ في StartDate و EndDate
  • تنفيذ نافذة زمنية مدتها 12 ساعة بين هذه التواريخ، والتي سيتم استخدامها لمسح الطول الكامل للفاصل الزمني (StartDate --> EndDate). سيتم تقليل هذه النافذة وضبطها تلقائيًا لتوفير أقصى عدد من السجلات داخل النافذة، مما يضمن جودة أعلى للمخرجات. تنزلق النافذة الزمنية بالتتابع حتى الوصول إلى EndDate.
  • يحدد معامل AggregatedResultsFlushSize دفعات السجلات التي ستتم معالجتها بواسطة الدفاتر اللاحقة. نحن نخبر AzureHunter هنا بمعالجة دفعة السجلات بمجرد أن يصل إجمالي العدد إلى 5000. بهذه الطريقة، يمكنك الحصول على النتائج بشكل فوري، دون الحاجة إلى الانتظار لساعات حتى يتم تصدير نطاق ضخم من السجلات إلى ملفات CSV.

مثال 2 | تشغيل دفاتر صيد التهديدات على ملف CSV

نفترض أنك قمت بتصدير سجلات سجل التدقيق الموحد إلى ملف CSV، إذا كان الأمر كذلك، يمكنك القيام بما يلي:

$RecordArray = Import-Csv .\my-exported-records.csv
Invoke-AzHunterPlaybook -Records $RecordArray -Playbooks 'AzHunter.Playbook.UAL.LogonAnalyser'

يمكنك تشغيل أكثر من دفتر عن طريق فصلها بفواصل، سيتم تشغيلها بالتتابع:

$RecordArray = Import-Csv .\my-exported-records.csv
Invoke-AzHunterPlaybook -Records $RecordArray -Playbooks 'AzHunter.Playbook.UAL.Exporter', 'AzHunter.Playbook.UAL.LogonAnalyser'

مثال 3 | تشغيل دفتر صيد لإنتاج تقرير تلخيصي eDiscovery نظيف

نفترض أنك قمت بتصدير تقرير تلخيصي eDiscovery إلى ملف CSV، إذا كان الأمر كذلك، يمكنك القيام بما يلي:

$eDiscoReportFile = .\eDisco-Summary-Report-PersonOfInterest.csv
Invoke-AzHunterPlaybook -Records $eDiscoReportFile -Playbooks 'AzHunter.Playbook.eDisco.SummaryReportCleaner'

اختياريًا، يمكننا تمرير بعض المعاملات إلى الدفتر كما يلي:

تنزيل الأداة