Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
EvilMist — EvilMist هي مجموعة من السكربتات والأدوات المساعدة المصممة لدعم اختبار الاختراق السحابي والعمليات الهجومية (Red Teaming). تساعد هذه الحزمة في تحديد الأخطاء في الإعدادات (Misconfigurations)، وتقييم مسارات تصعيد الامتيازات (Privilege Escalation)، ومحاكاة تقنيات الهجوم. تهدف EvilMist إلى تبسيط سير العمل الهجومي الموجّه نحو السحابة وتحسين الوضع الأمني العام للبنى التحتية السحابية. | Kitploit
أدوات/GitHubGitHub/logisek/evilmist
تصعيد الامتيازاتالاستطلاعتحليل الثغرات الأمنيةجمع المعلوماتاختبار الاختراقأمن السحابةإدارة الهوية والوصول (IAM)المصادقةسوء التكوينالفريق الأحمر
GitHublogisek/evilmist

EvilMist

16122منذ 5 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →

حول

EvilMist هي مجموعة من السكربتات والأدوات المساعدة المصممة لدعم اختبار الاختراق السحابي والعمليات الهجومية (Red Teaming). تساعد هذه الحزمة في تحديد الأخطاء في الإعدادات (Misconfigurations)، وتقييم مسارات تصعيد الامتيازات (Privilege Escalation)، ومحاكاة تقنيات الهجوم. تهدف EvilMist إلى تبسيط سير العمل الهجومي الموجّه نحو السحابة وتحسين الوضع الأمني العام للبنى التحتية السحابية.

عرض المستودع
مشاركة
شعار EvilMist

EvilMist

EvilMist عبارة عن مجموعة من السكريبتات والأدوات المصممة لدعم تدقيق أمان التهيئة السحابية، واختبار الاختراق السحابي، والتمرين الأحمر السحابي (Cloud Red Teaming). تساعد المجموعة في تحديد أخطاء التهيئة، وتقييم مسارات تصعيد الامتيازات، ومحاكاة تقنيات الهجوم. تهدف EvilMist إلى تبسيط سير عمل الفرق الحمراء الموجّهة نحو السحابة وتحسين الوضع الأمني العام للبنى التحتية السحابية.


الأدوات

تعداد Entra ID غير المصادق

أداة تعداد واستطلاع غير مصادقة لـ Azure/Entra ID. تنفّذ تعدادًا سلبيًا/شبه سلبي باستخدام واجهات برمجة تطبيقات متاحة للعموم واستعلامات DNS دون الحاجة إلى أي رموز مصادقة.

الميزات الرئيسية:

  • لا يتطلب مصادقة - يعمل دون رموز Azure أو بيانات اعتماد
  • اكتشاف المستأجر (Tenant) - استرجاع معرف المستأجر واسمه ومنطقته عبر azmap.dev وإعدادات OpenID
  • تحليل نطاق المجال - تحديد المصادقة المُدارة مقابل المصادقة المفوَّضة (Managed vs Federated)
  • التحقق من وجود المستخدم - التحقق من عناوين البريد الإلكتروني عبر واجهة GetCredentialType API
  • استطلاع DNS - تعداد سجلات MX وSPF وTXT وCNAME وSRV وAutodiscover
  • فحص المنافذ - فحص منافذ Azure الشائعة (HTTPS, LDAP, Kerberos, RDP)
  • وضع التخفي - تأخيرات وتباين (jitter) قابلان للتهيئة لتجنب تحديد المعدل
  • خيارات التصدير - صيغ تصدير JSON وCSV
الإصدارالتوثيقالملف
PowerShellEntraEnum-PS1.mdscripts/powershell/Invoke-EntraEnum.ps1

Enumerate-EntraUsers

أداة شاملة لتعداد مستخدمي Azure Entra ID (Azure AD) وتقييم أمانهم، متوفرة بنسختين: PowerShell وPython.

الميزات الرئيسية:

  • أكثر من 15 طريقة لتعداد المستخدمين - تعمل حتى عندما يكون الوصول المباشر إلى /users محظورًا
  • تقييم الأمان - حالة MFA، الأدوار المميزة، الحسابات القديمة، المستخدمون الضيوف
  • سطح الهجوم الخاص ببيانات الاعتماد - تحليل SSPR والمصادقة القديمة وكلمات مرور التطبيقات
  • تحليل الوصول الشرطي - تعداد السياسات واكتشاف الثغرات
  • تعداد الأجهزة وIntune - الأجهزة المُدارة وسياسات الامتثال
  • تحليل مسارات الهجوم - مسارات تصعيد الامتيازات والحركة الجانبية
  • Power Platform - تعداد تدفقات Power Apps وPower Automate
  • خيارات التصدير - BloodHound/AzureHound JSON وتقارير HTML وCSV/JSON
  • وضع التخفي - تأخيرات وتباين (jitter) قابلان للتهيئة لتجنب الاكتشاف
الإصدارالتوثيقالملف
PowerShellEntraRecon-PS1.mdscripts/powershell/Invoke-EntraRecon.ps1
PythonEntraRecon-PY.md

فحص أمان MFA

أداة تقييم أمان مركّزة لتحديد مستخدمي Azure Entra ID الذين ليس لديهم مصادقة متعددة العوامل (MFA) مفعّلة. تتضمن ميزات متقدمة لاكتشاف علب البريد المشتركة وتحليل نشاط تسجيل الدخول.

الميزات الرئيسية:

  • اكتشاف MFA - تحديد المستخدمين الذين لا يملكون طرق مصادقة قوية
  • تتبع آخر تسجيل دخول - عرض تاريخ/وقت آخر تسجيل دخول وأنماط النشاط
  • اكتشاف علب البريد المشتركة - تحديد وتصفية حسابات علب البريد المشتركة تلقائيًا
  • فحص إمكانية تسجيل الدخول - تحديد ما إذا كانت الحسابات قادرة فعليًا على المصادقة
  • تقييم المخاطر - تصنيف المستخدمين حسب مستوى المخاطر (HIGH/MEDIUM/LOW)
  • تحليلات النشاط - إحصائيات تسجيل الدخول، توزيع الأقسام، الحسابات القديمة
  • عرض المصفوفة - تنسيق جدول مضغوط للمسح البصري السريع
  • خيارات التصدير - CSV/JSON مع تفاصيل شاملة عن المستخدم
  • وضع التخفي - تأخيرات وتباين (jitter) قابلان للتهيئة لتجنب الاكتشاف
الإصدارالتوثيقالملف
PowerShellEntraMFACheck-PS1.mdscripts/powershell/Invoke-EntraMFACheck.ps1

تعداد الحسابات الضيفة

أداة شاملة لتحليل الحسابات الضيفة بهدف تحديد وتحليل وتقييم الوضع الأمني للمستخدمين الخارجيين في Azure Entra ID. أساسية لإدارة وصول الضيوف والتدقيقات الأمنية.

الميزات الرئيسية:

  • اكتشاف الحسابات الضيفة - تعداد جميع المستخدمين الضيوف في المستأجر (Tenant)
  • اكتشاف حالة MFA - تحديد الضيوف الذين ليس لديهم مصادقة متعددة العوامل
  • تتبع آخر تسجيل دخول - عرض تاريخ/وقت تسجيل الدخول وأنماط النشاط للضيوف
  • استخراج نطاق الضيف - تحديد المؤسسات الأصلية للمستخدمين الضيوف
  • تتبع حالة الدعوة - عرض الدعوات المقبولة أو المعلّقة أو المنتهية
  • تقييم المخاطر - تصنيف الضيوف حسب مستوى المخاطر (HIGH/MEDIUM/LOW)
  • تحليلات النشاط - إحصائيات تسجيل الدخول، الحسابات القديمة، الدعوات غير المستخدمة
  • عرض المصفوفة - تنسيق جدول مضغوط للمسح البصري السريع
  • خيارات التصفية - عرض الضيوف بدون MFA فقط أو تضمين الحسابات المعطّلة
  • خيارات التصدير - CSV/JSON مع تفاصيل شاملة عن الضيف
  • وضع التخفي - تأخيرات وتباين (jitter) قابلان للتهيئة لتجنب الاكتشاف
الإصدارالتوثيقالملف
PowerShellEntraGuestCheck-PS1.mdscripts/powershell/Invoke-EntraGuestCheck.ps1

فحص الوصول الإداري الحرج

أداة تقييم أمان شاملة لتحديد مستخدمي Azure Entra ID الذين لديهم حق الوصول إلى 10 تطبيقات إدارية حرجة تشمل أدوات PowerShell وبوابات الإدارة وخدمات Microsoft 365 الأساسية وإدارة الهوية المميزة. أساسية لحوكمة الوصول المميز وتدقيق الأدوات الإدارية.

الميزات الرئيسية:

  • اكتشاف الوصول الحرج - تعداد المستخدمين الذين لديهم حق الوصول إلى التطبيقات الإدارية عبر جميع المستويات
  • التركيز على التعيين الصريح - عرض المستخدمين ذوي الوصول المرتفع/الإداري (وليس الوصول الأساسي للمستخدم)
  • اكتشاف الوصول الافتراضي - اكتشاف وتحذير تلقائي من التطبيقات ذات الوصول الافتراضي
  • نتائج موجّهة أمنيًا - تصفية الضوضاء الناتجة عن وصول المستخدم الأساسي للتركيز على المستخدمين المميزين
  • تغطية تطبيقات متعددة - تتبع 10 تطبيقات حرجة: Azure/AD PowerShell وAzure CLI وGraph Tools وبوابات M365/Azure وExchange/SharePoint Online وPIM
  • اكتشاف حالة MFA - تحديد المستخدمين المميزين الذين ليس لديهم مصادقة متعددة العوامل
  • تتبع آخر تسجيل دخول - عرض تاريخ/وقت تسجيل الدخول وأنماط النشاط
  • تتبع التعيين - عرض متى مُنح المستخدمون حق الوصول الإداري
  • تقييم المخاطر - تصنيف المستخدمين حسب مستوى المخاطر (HIGH/MEDIUM/LOW)
  • تحليلات النشاط - إحصائيات تسجيل الدخول، الحسابات القديمة، المستخدمون غير النشطين
  • عرض المصفوفة - تنسيق جدول مضغوط للمسح البصري السريع
  • خيارات التصفية - عرض المستخدمين بدون MFA فقط أو تضمين الحسابات المعطّلة
  • خيارات التصدير - CSV/JSON مع تفاصيل وصول شاملة
  • وضع التخفي - تأخيرات وتباين (jitter) قابلان للتهيئة لتجنب الاكتشاف
الإصدارالتوثيقالملف
PowerShellEntraAppAccess-PS1.mdscripts/powershell/Invoke-EntraAppAccess.ps1

بدء سريع

موزّع السكريبتات (PowerShell)

نفّذ أي سكريبت من الدليل الجذر دون الانتقال إلى المجلدات الفرعية:```powershell

Interactive mode - shows menu to select script

.\Invoke-EvilMist.ps1

Execute specific script directly

.\Invoke-EvilMist.ps1 -Script EntraRecon -ExportPath "users.csv"

List all available scripts

.\Invoke-EvilMist.ps1 -List

Execute with any parameters (all passed through to target script)

.\Invoke-EvilMist.ps1 -Script EntraMFACheck -Matrix -OnlyNoMFA

root@kitploit:~
**البرامج النصية المتاحة:** EntraEnum, EntraRecon, EntraMFACheck, EntraGuestCheck, EntraAppAccess, EntraRoleCheck, EntraServicePrincipalCheck, EntraConditionalAccessCheck, EntraAdminUnitCheck, EntraStaleAccountCheck, EntraDeviceCheck, EntraSSPRCheck, EntraPasswordPolicyCheck, EntraLegacyAuthCheck, EntraLicenseCheck, EntraDirectorySyncCheck, EntraPowerPlatformCheck, EntraGroupCheck, EntraApplicationCheck, EntraAttackPathCheck, EntraAzureRBACCheck, EntraOAuthConsentCheck, EntraSignInRiskCheck, EntraPIMCheck, EntraKeyVaultCheck, EntraStorageAccountCheck, EntraNetworkSecurityCheck, EntraManagedIdentityCheck, EntraExchangeCheck, EntraSharePointCheck, EntraTeamsCheck, EntraAzureAttackPathCheck, EntraReport, EntraComplianceCheck, SharePointEnum

### تعداد Entra ID غير المصادق عليه (PowerShell)

**المتطلبات:** PowerShell 7+ (لا تتطلب وحدات إضافية)```powershell
# Basic domain enumeration (TenantInfo, DomainRealm, DNS)
.\Invoke-EvilMist.ps1 -Script EntraEnum -Domain example.com

# Check if email exists
.\Invoke-EvilMist.ps1 -Script EntraEnum -Email [email protected] -UserEnum

# Bulk user enumeration from file
.\Invoke-EvilMist.ps1 -Script EntraEnum -EmailList users.txt -UserEnum -Throttle 1

# Full enumeration with export
.\Invoke-EvilMist.ps1 -Script EntraEnum -Domain example.com -All -ExportPath results.json

# Stealth mode
.\Invoke-EvilMist.ps1 -Script EntraEnum -Domain example.com -All -EnableStealth

📖 التوثيق الكامل: EntraEnum-PS1.md

Enumerate-EntraUsers (PowerShell)

المتطلبات: PowerShell 7+```powershell

Using dispatcher (recommended)

.\Invoke-EvilMist.ps1 -Script EntraRecon

With Azure CLI token

.\Invoke-EvilMist.ps1 -Script EntraRecon -UseAzCliToken

Export all users

.\Invoke-EvilMist.ps1 -Script EntraRecon -ExportPath "users.csv"

Stealth mode

.\Invoke-EvilMist.ps1 -Script EntraRecon -EnableStealth

root@kitploit:~
📖 **التوثيق الكامل:** [EntraRecon-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraRecon-PS1.md)

### Enumerate-EntraUsers (Python)

**المتطلبات:** Python 3.8+، `msal`، `requests````bash
# Install dependencies
pip install -r requirements.txt

# Run directly from subfolder
python scripts\python\entra_recon.py

📖 التوثيق الكامل: EntraRecon-PY.md

فحص أمان MFA (PowerShell)

المتطلبات: PowerShell 7+، وحدات Microsoft.Graph```powershell

Using dispatcher (recommended)

.\Invoke-EvilMist.ps1 -Script EntraMFACheck

Scan for users without MFA

.\Invoke-EvilMist.ps1 -Script EntraMFACheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraMFACheck -ExportPath "no-mfa-users.csv"

Matrix view with all features

.\Invoke-EvilMist.ps1 -Script EntraMFACheck -Matrix -IncludeDisabledUsers

Stealth mode

.\Invoke-EvilMist.ps1 -Script EntraMFACheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **التوثيق الكامل:** [EntraMFACheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraMFACheck-PS1.md)

### تعداد الحسابات الضيفة (PowerShell)

**المتطلبات:** PowerShell 7+, ووحدات Microsoft.Graph```powershell
# Enumerate all guest accounts
.\Invoke-EvilMist.ps1 -Script EntraGuestCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraGuestCheck -ExportPath "guest-accounts.csv"

# Show only guests without MFA in matrix view
.\Invoke-EvilMist.ps1 -Script EntraGuestCheck -Matrix -OnlyNoMFA

# Include disabled guests with stealth mode
.\Invoke-EvilMist.ps1 -Script EntraGuestCheck -IncludeDisabledGuests -EnableStealth -QuietStealth

📖 التوثيق الكامل: EntraGuestCheck-PS1.md

فحص الوصول الإداري الحرج (PowerShell)

المتطلبات: PowerShell 7+, Microsoft.Graph modules```powershell

Check users with critical administrative access (10 apps)

.\Invoke-EvilMist.ps1 -Script EntraAppAccess

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraAppAccess -ExportPath "app-access.csv"

Show only users without MFA in matrix view

.\Invoke-EvilMist.ps1 -Script EntraAppAccess -Matrix -OnlyNoMFA

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraAppAccess -EnableStealth -QuietStealth

root@kitploit:~
📖 **التوثيق الكامل:** [EntraAppAccess-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraAppAccess-PS1.md)

### فحص الدور المميز (PowerShell)

**المتطلبات:** PowerShell 7+, وحدات Microsoft.Graph```powershell
# Check users with privileged directory roles
.\Invoke-EvilMist.ps1 -Script EntraRoleCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraRoleCheck -ExportPath "privileged-roles.csv"

# Show only users without MFA in matrix view
.\Invoke-EvilMist.ps1 -Script EntraRoleCheck -Matrix -OnlyNoMFA

# Show only permanent (non-PIM) assignments
.\Invoke-EvilMist.ps1 -Script EntraRoleCheck -OnlyPermanent -ExportPath "permanent-admins.csv"

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraRoleCheck -EnableStealth -QuietStealth

📖 التوثيق الكامل: EntraRoleCheck-PS1.md

فحص أمان Service Principal (PowerShell)

المتطلبات: PowerShell 7+، وحدات Microsoft.Graph```powershell

Check all service principals and analyze security posture

.\Invoke-EvilMist.ps1 -Script EntraServicePrincipalCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraServicePrincipalCheck -ExportPath "service-principals.csv"

Show only service principals with expired credentials in matrix view

.\Invoke-EvilMist.ps1 -Script EntraServicePrincipalCheck -Matrix -OnlyExpiredCredentials

Show only high-permission service principals

.\Invoke-EvilMist.ps1 -Script EntraServicePrincipalCheck -OnlyHighPermission -ExportPath "high-perm-sp.csv"

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraServicePrincipalCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **التوثيق الكامل:** [EntraServicePrincipalCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraServicePrincipalCheck-PS1.md)

**الميزات الرئيسية:**
- **تغطية شاملة للأدوار** - يعدد جميع أدوار الدليل بما في ذلك أدوار المخاطر CRITICAL وHIGH وMEDIUM وLOW
- **دعم PIM** - يحدد كلاً من تعيينات الأدوار الدائمة (Active) والأدوار المُدارة عبر PIM (Eligible/Active)
- **تتبع التعيينات** - يعرض تواريخ التعيين ومدته وتواريخ انتهاء الصلاحية
- **كشف حالة MFA** - يحدد المستخدمين المميزين الذين لا يستخدمون المصادقة متعددة العوامل
- **تتبع آخر تسجيل دخول** - يعرض تاريخ/وقت تسجيل الدخول وأنماط النشاط
- **تقييم المخاطر** - يصنف المستخدمين حسب مستوى المخاطر بناءً على حرجية الدور والوضع الأمني
- **تحليلات النشاط** - إحصائيات تسجيل الدخول، الحسابات القديمة، المستخدمون غير النشطين
- **عرض المصفوفة** - تنسيق جدول مضغوط للمسح البصري السريع
- **خيارات التصفية** - إظهار المستخدمين الذين لا يملكون MFA فقط، أو التعيينات الدائمة فقط، أو تضمين الحسابات المعطلة
- **خيارات التصدير** - CSV/JSON مع تفاصيل شاملة لتعيينات الأدوار
- **الوضع الخفي** - تأخيرات وتباين (jitter) قابلان للتكوين لتجنب الاكتشاف

| الإصدار | التوثيق | الملف |
|---------|---------------|------|
| PowerShell | [EntraServicePrincipalCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraServicePrincipalCheck-PS1.md) | `scripts/powershell/Invoke-EntraServicePrincipalCheck.ps1` |

---

### فحص أمان تسجيل التطبيق (PowerShell)

**المتطلبات:** PowerShell 7+، وحدات Microsoft.Graph```powershell
# Check all application registrations and analyze security posture
.\Invoke-EvilMist.ps1 -Script EntraApplicationCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraApplicationCheck -ExportPath "applications.csv"

# Show only applications with expired credentials in matrix view
.\Invoke-EvilMist.ps1 -Script EntraApplicationCheck -Matrix -OnlyExpiredCredentials

# Show only high-permission applications
.\Invoke-EvilMist.ps1 -Script EntraApplicationCheck -OnlyHighPermission -ExportPath "high-perm-apps.csv"

# Show only applications with credentials
.\Invoke-EvilMist.ps1 -Script EntraApplicationCheck -OnlyWithCredentials -ExportPath "apps-with-creds.csv"

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraApplicationCheck -EnableStealth -QuietStealth

📖 التوثيق الكامل: EntraApplicationCheck-PS1.md

الميزات الرئيسية:

  • تعداد شامل للتطبيقات - يعدّد جميع تسجيلات التطبيقات في المستأجر
  • تحليل بيانات الاعتماد - يحدد التطبيقات التي تحتوي على أسرار وشهادات
  • تتبع انتهاء الصلاحية - يكتشف بيانات الاعتماد المنتهية والتي تقترب من الانتهاء (خلال 30 يوماً أو أقل)
  • تحليل أذونات API - يحدد التطبيقات ذات الأذونات عالية الخطورة والحرجة
  • تقييم أمان المالكين - يفحص مالكي التطبيقات وحالة المصادقة متعددة العوامل (MFA) الخاصة بهم
  • تقييم المخاطر - يصنف التطبيقات حسب مستوى المخاطر (حرج/مرتفع/متوسط/منخفض) بناءً على الأذونات وبيانات الاعتماد
  • عرض المصفوفة - تنسيق جدول مضغوط للفحص البصري السريع
  • خيارات التصفية - عرض التطبيقات التي تحتوي على بيانات اعتماد فقط، أو بيانات اعتماد منتهية الصلاحية، أو أذونات عالية فقط
  • خيارات التصدير - CSV/JSON مع تفاصيل شاملة للتطبيق
  • وضع التخفي - تأخيرات واهتزاز قابلان للتكوين لتجنب الاكتشاف
الإصدارالتوثيقالملف
PowerShellEntraApplicationCheck-PS1.mdscripts/powershell/Invoke-EntraApplicationCheck.ps1

فحص أمان سياسة الوصول الشرطي (PowerShell)

المتطلبات: PowerShell 7+, وحدات Microsoft.Graph```powershell

Analyze all Conditional Access policies

.\Invoke-EvilMist.ps1 -Script EntraConditionalAccessCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraConditionalAccessCheck -ExportPath "ca-policies.csv"

Show only policies with exclusions in matrix view

.\Invoke-EvilMist.ps1 -Script EntraConditionalAccessCheck -Matrix -OnlyWithExclusions

Show only policies without MFA enforcement

.\Invoke-EvilMist.ps1 -Script EntraConditionalAccessCheck -OnlyMFAgaps -ExportPath "mfa-gaps.csv"

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraConditionalAccessCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **التوثيق الكامل:** [EntraConditionalAccessCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraConditionalAccessCheck-PS1.md)

### فحص أمان الوحدة الإدارية (PowerShell)

**المتطلبات:** PowerShell 7+، وحدات Microsoft.Graph```powershell
# Analyze all Administrative Units and scoped role assignments
.\Invoke-EvilMist.ps1 -Script EntraAdminUnitCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraAdminUnitCheck -ExportPath "admin-units.csv"

# Show only scoped administrators without MFA in matrix view
.\Invoke-EvilMist.ps1 -Script EntraAdminUnitCheck -Matrix -OnlyNoMFA

# Include disabled accounts
.\Invoke-EvilMist.ps1 -Script EntraAdminUnitCheck -IncludeDisabledUsers -ExportPath "all-admins.csv"

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraAdminUnitCheck -EnableStealth -QuietStealth

📖 التوثيق الكامل: EntraAdminUnitCheck-PS1.md

الميزات الرئيسية:

  • تعداد الوحدات الإدارية - يقوم بتعداد جميع الوحدات الإدارية مع تفاصيل الإعداد
  • تحليل تعيين الأدوار المقيّدة - يحدد جميع المسؤولين المقيّدين وأدوارهم
  • تعداد الأعضاء - يعرض أعضاء AU وأدوارهم
  • كشف حالة MFA - تحديد المسؤولين المقيّدين الذين لا يملكون مصادقة متعددة العوامل
  • تتبع آخر تسجيل دخول - يعرض تاريخ/وقت تسجيل الدخول وأنماط النشاط
  • تقييم المخاطر - يصنف التعيينات حسب مستوى المخاطر (CRITICAL/HIGH/MEDIUM/LOW) بناءً على وصول المسؤول المقيّد
  • تحليلات النشاط - إحصائيات تسجيل الدخول، الحسابات القديمة، المسؤولون غير النشطين
  • عرض المصفوفة - تنسيق جدول مضغوط للمسح البصري السريع
  • خيارات التصفية - عرض المسؤولين الذين ليس لديهم MFA فقط أو تضمين الحسابات المعطّلة
  • خيارات التصدير - CSV/JSON مع تفاصيل شاملة للتعيينات المقيّدة
  • وضع التخفي - تأخيرات قابلة للتكوين وتذبذب لتجنب الاكتشاف
الإصدارالتوثيقالملف
PowerShellEntraAdminUnitCheck-PS1.mdscripts/powershell/Invoke-EntraAdminUnitCheck.ps1

فحص الحسابات القديمة (PowerShell)

المتطلبات: PowerShell 7+ وحدات Microsoft.Graph```powershell

Identify stale accounts and account hygiene issues

.\Invoke-EvilMist.ps1 -Script EntraStaleAccountCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraStaleAccountCheck -ExportPath "stale-accounts.csv"

Include disabled accounts in matrix view

.\Invoke-EvilMist.ps1 -Script EntraStaleAccountCheck -IncludeDisabledUsers -Matrix

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraStaleAccountCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **التوثيق الكامل:** [EntraStaleAccountCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraStaleAccountCheck-PS1.md)

**الميزات الرئيسية:**
- **كشف الحسابات غير النشطة** - يحدد الحسابات التي ليس لها تسجيل دخول حديث (أكثر من 90 يومًا)
- **كشف الحسابات التي لم تسجّل دخولها مطلقًا** - يعثر على الحسابات التي لم تُستخدم مطلقًا
- **كشف هدر التراخيص** - يحدد الحسابات المعطّلة التي ما تزال مرتبطة بتراخيص
- **تتبّع انتهاء صلاحية كلمات المرور** - يكتشف الحسابات ذات كلمات المرور منتهية الصلاحية
- **تحليل عمر الحساب** - يحسب عمر الحساب ويربطه بعدم النشاط
- **تقييم المخاطر** - يصنّف الحسابات حسب مستوى الخطورة (CRITICAL/HIGH/MEDIUM/LOW)
- **تحليلات النشاط** - إحصاءات تسجيل الدخول، وتفصيلات الحسابات غير النشطة
- **عرض المصفوفة** - تنسيق جدول مضغوط لمسح بصري سريع
- **خيارات التصفية** - تضمين أو استبعاد الحسابات المعطّلة
- **خيارات التصدير** - CSV/JSON مع تفاصيل شاملة عن الحسابات
- **وضع التخفي** - تأخيرات قابلة للتكوين وتباين زمني لتجنب الاكتشاف

| الإصدار | التوثيق | الملف |
|---------|---------------|------|
| PowerShell | [EntraStaleAccountCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraStaleAccountCheck-PS1.md) | `scripts/powershell/Invoke-EntraStaleAccountCheck.ps1` |

---

### فحص ثقة الجهاز والامتثال (PowerShell)

**المتطلبات:** PowerShell 7+ ووحدات Microsoft.Graph```powershell
# Analyze all registered devices
.\Invoke-EvilMist.ps1 -Script EntraDeviceCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraDeviceCheck -ExportPath "devices.csv"

# Show only non-compliant devices in matrix view
.\Invoke-EvilMist.ps1 -Script EntraDeviceCheck -Matrix -OnlyNonCompliant

# Show only BYOD devices
.\Invoke-EvilMist.ps1 -Script EntraDeviceCheck -OnlyBYOD -ExportPath "byod-devices.csv"

# Show only devices with stale sign-ins
.\Invoke-EvilMist.ps1 -Script EntraDeviceCheck -OnlyStale -ExportPath "stale-devices.csv"

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraDeviceCheck -EnableStealth -QuietStealth

📖 التوثيق الكامل: EntraDeviceCheck-PS1.md

الميزات الرئيسية:

  • تعداد شامل للأجهزة - يقوم بتعداد جميع الأجهزة المسجلة في المستأجر
  • كشف حالة الامتثال - يحدد الأجهزة المتوافقة وغير المتوافقة وغير المعروفة الامتثال
  • كشف BYOD - يحدد تلقائيًا الأجهزة الشخصية/أجهزة BYOD
  • كشف تسجيلات الدخول القديمة - يحدد الأجهزة ذات تسجيلات الدخول القديمة (أكثر من 90 يومًا)
  • تحليل ثقة الجهاز - يحلل أنواع الانضمام (منضم إلى Azure AD، ومنضم هجين، ومسجل)
  • حالة الإدارة - يحدد الأجهزة المُدارة مقابل غير المُدارة
  • سياسات امتثال Intune - يعدد سياسات امتثال Intune وتعييناتها
  • تقييم المخاطر - يصنف الأجهزة حسب مستوى المخاطر (حرج/عالٍ/متوسط/منخفض) بناءً على فجوات الامتثال ومشكلات الثقة
  • تحليلات النشاط - إحصائيات تسجيل الدخول، والأجهزة القديمة، وتواريخ التسجيل
  • عرض المصفوفة - تنسيق جدول مضغوط للمسح البصري السريع
  • خيارات التصفية - إظهار الأجهزة غير المتوافقة أو أجهزة BYOD أو الأجهزة القديمة فقط
  • خيارات التصدير - CSV/JSON مع تفاصيل شاملة للجهاز
  • الوضع الخفي - تأخيرات وتفاوت زمني قابلان للتكوين لتجنب الاكتشاف
الإصدارالتوثيقالملف
PowerShellEntraDeviceCheck-PS1.mdscripts/powershell/Invoke-EntraDeviceCheck.ps1

فحص إعادة تعيين كلمة المرور الذاتية (PowerShell)

المتطلبات: PowerShell 7+ وحدات Microsoft.Graph```powershell

Check users with SSPR enabled

.\Invoke-EvilMist.ps1 -Script EntraSSPRCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraSSPRCheck -ExportPath "sspr-users.csv"

Show only users without backup methods in matrix view

.\Invoke-EvilMist.ps1 -Script EntraSSPRCheck -Matrix -OnlyNoBackup

Include disabled users

.\Invoke-EvilMist.ps1 -Script EntraSSPRCheck -IncludeDisabledUsers -ExportPath "all-sspr-users.csv"

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraSSPRCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **التوثيق الكامل:** [EntraSSPRCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraSSPRCheck-PS1.md)

**الميزات الرئيسية:**
- **كشف حالة SSPR** - يحدد المستخدمين الذين لديهم SSPR مفعّلًا أو مسجّلًا أو مؤهلًا
- **تحليل طرق التسجيل** - يحلل طرق المصادقة المسجلة لـ SSPR
- **كشف الطرق الاحتياطية** - يحدد المستخدمين الذين لم يتم تكوين طرق احتياطية لهم
- **كشف الطرق القوية** - يميز بين طرق المصادقة القوية والضعيفة
- **ربط حالة MFA** - يربط تكوين SSPR بحالة MFA
- **تتبع آخر تسجيل دخول** - يعرض تاريخ/وقت تسجيل الدخول وأنماط النشاط
- **تقييم المخاطر** - يصنف المستخدمين حسب مستوى المخاطر (عالية/متوسطة/منخفضة) بناءً على تكوين SSPR
- **تحليلات النشاط** - إحصائيات تسجيل الدخول، الحسابات القديمة، المستخدمون غير النشطين
- **عرض المصفوفة** - تنسيق جدول مضغوط للمسح البصري السريع
- **خيارات التصفية** - إظهار المستخدمين بدون طرق احتياطية فقط أو تضمين الحسابات المعطلة
- **خيارات التصدير** - CSV/JSON مع تفاصيل SSPR شاملة
- **وضع التخفي** - تأخيرات وتشويش قابلان للتهيئة لتجنب الاكتشاف

| الإصدار | التوثيق | الملف |
|---------|---------------|------|
| PowerShell | [EntraSSPRCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraSSPRCheck-PS1.md) | `scripts/powershell/Invoke-EntraSSPRCheck.ps1` |

---

### فحص أمان سياسة كلمات المرور (PowerShell)

**المتطلبات:** PowerShell 7+، وحدات Microsoft.Graph```powershell
# Analyze all password policies
.\Invoke-EvilMist.ps1 -Script EntraPasswordPolicyCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraPasswordPolicyCheck -ExportPath "password-policies.csv"

# Show only users with weak password policies in matrix view
.\Invoke-EvilMist.ps1 -Script EntraPasswordPolicyCheck -Matrix -OnlyWeakPolicies

# Show only users with password never expires
.\Invoke-EvilMist.ps1 -Script EntraPasswordPolicyCheck -OnlyNeverExpires -ExportPath "never-expires.csv"

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraPasswordPolicyCheck -EnableStealth -QuietStealth

📖 التوثيق الكامل: EntraPasswordPolicyCheck-PS1.md

الميزات الرئيسية:

  • تحليل انتهاء صلاحية كلمات المرور - يفحص سياسات انتهاء صلاحية كلمات المرور لكل مستخدم
  • كشف عدم انتهاء الصلاحية - يحدد المستخدمين الذين لديهم علامة "كلمة المرور لا تنتهي صلاحيتها"
  • متطلبات التعقيد - يفحص متطلبات تعقيد كلمة المرور (فرض كلمة مرور قوية)
  • كشف السياسات الضعيفة - يحدد المستخدمين ذوي سياسات كلمات المرور الضعيفة
  • تتبع عمر كلمة المرور - يحسب عمر كلمة المرور وخطر انتهاء الصلاحية
  • تقييم المخاطر - يصنف المستخدمين حسب مستوى المخاطر (CRITICAL/HIGH/MEDIUM/LOW) بناءً على قوة السياسة
  • تحليلات النشاط - إحصائيات تسجيل الدخول، وتحليل عمر كلمة المرور، وفجوات السياسات
  • عرض المصفوفة - تنسيق جدول مضغوط للمسح البصري السريع
  • خيارات التصفية - عرض السياسات الضعيفة فقط أو الحسابات التي لا تنتهي صلاحيتها
  • خيارات التصدير - CSV/JSON مع تفاصيل سياسة شاملة
  • وضع التخفي - تأخيرات وتذبذب قابلان للتهيئة لتجنب الاكتشاف
الإصدارالتوثيقالملف
PowerShellEntraPasswordPolicyCheck-PS1.mdscripts/powershell/Invoke-EntraPasswordPolicyCheck.ps1

فحص المصادقة القديمة (PowerShell)

المتطلبات: PowerShell 7+ وحدات Microsoft.Graph```powershell

Analyze all legacy authentication usage

.\Invoke-EvilMist.ps1 -Script EntraLegacyAuthCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraLegacyAuthCheck -ExportPath "legacy-auth.csv"

Show only recent usage (last 30 days) in matrix view

.\Invoke-EvilMist.ps1 -Script EntraLegacyAuthCheck -Matrix -OnlyRecent

Include disabled accounts

.\Invoke-EvilMist.ps1 -Script EntraLegacyAuthCheck -IncludeDisabledUsers -ExportPath "all-legacy-users.csv"

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraLegacyAuthCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **التوثيق الكامل:** [EntraLegacyAuthCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraLegacyAuthCheck-PS1.md)

**الميزات الرئيسية:**
- **كشف البروتوكولات القديمة** - يحدد 10 بروتوكولات مصادقة قديمة (IMAP, POP3, SMTP, Exchange ActiveSync, وغيرها)
- **تحليل سجلات تسجيل الدخول** - يستعلم سجلات التدقيق لاستخدام المصادقة القديمة (آخر 90 يومًا)
- **تتبع آخر استخدام** - يعرض تاريخ ووقت آخر مصادقة قديمة
- **إحصائيات البروتوكول** - يتتبع عمليات تسجيل الدخول الناجحة/الفاشلة لكل بروتوكول
- **كشف حالة MFA** - تحديد المستخدمين غير المفعلين للمصادقة متعددة العوامل (Multi-Factor Authentication) الذين يستخدمون المصادقة القديمة
- **تقييم المخاطر** - يصنف المستخدمين حسب مستوى الخطر (CRITICAL/HIGH/MEDIUM/LOW) بناءً على أنماط الاستخدام وحداثته
- **تحليلات النشاط** - إحصائيات تسجيل الدخول، تفصيل البروتوكولات، حداثة الاستخدام
- **عرض المصفوفة** - تنسيق جدول مضغوط للمسح البصري السريع
- **خيارات التصفية** - إظهار الاستخدام الحديث فقط أو تضمين الحسابات المعطلة
- **خيارات التصدير** - CSV/JSON مع تفاصيل شاملة للمصادقة القديمة
- **وضع التخفي** - تأخيرات واهتزاز قابلان للتكوين لتجنب الاكتشاف

| الإصدار | التوثيق | الملف |
|---------|---------------|------|
| PowerShell | [EntraLegacyAuthCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraLegacyAuthCheck-PS1.md) | `scripts/powershell/Invoke-EntraLegacyAuthCheck.ps1` |

---

### تحليل الترخيص وSKU (PowerShell)

**المتطلبات:** PowerShell 7+ وحدات Microsoft.Graph```powershell
# Analyze all license SKUs and user assignments
.\Invoke-EvilMist.ps1 -Script EntraLicenseCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraLicenseCheck -ExportPath "licenses.csv"

# Show only users with privileged licenses (E5, P2) in matrix view
.\Invoke-EvilMist.ps1 -Script EntraLicenseCheck -Matrix -OnlyPrivilegedLicenses

# Show only unused license assignments
.\Invoke-EvilMist.ps1 -Script EntraLicenseCheck -OnlyUnusedLicenses -ExportPath "unused-licenses.csv"

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraLicenseCheck -EnableStealth -QuietStealth

📖 التوثيق الكامل: EntraLicenseCheck-PS1.md

الميزات الرئيسية:

  • تعداد SKU للمستأجر - يسرد جميع SKU الترخيص المشترك واستهلاكها
  • تتبع تعيينات تراخيص المستخدمين - يحدد جميع المستخدمين الذين لديهم تعيينات تراخيص
  • اكتشاف التراخيص المميزة - يحدد تلقائيًا تراخيص E5 وP2 والتراخيص الأخرى عالية الامتياز
  • اكتشاف التراخيص غير المستخدمة - يحدد التراخيص المعينة لمستخدمين لم يسجلوا الدخول أبدًا
  • تقييم المخاطر - يصنف تعيينات التراخيص حسب مستوى المخاطرة (CRITICAL/HIGH/MEDIUM/LOW) بناءً على امتيازات الترخيص
  • تحليلات استخدام التراخيص - إحصائيات الاستهلاك، تتبع التراخيص غير المستخدمة، تفاصيل SKU
  • عرض المصفوفة - تنسيق جدول مضغوط للمسح البصري السريع
  • خيارات التصفية - إظهار التراخيص المميزة فقط، أو التراخيص غير المستخدمة، أو تضمين الحسابات المعطلة
  • خيارات التصدير - CSV/JSON مع تفاصيل ترخيص شاملة
  • وضع التخفي - تأخيرات وتموجات قابلة للتكوين لتجنب الاكتشاف
الإصدارالتوثيقالملف
PowerShellEntraLicenseCheck-PS1.mdscripts/powershell/Invoke-EntraLicenseCheck.ps1

فحص حالة مزامنة الدليل (PowerShell)

المتطلبات: PowerShell 7+، وحدات Microsoft.Graph```powershell

Check directory sync status for all users

.\Invoke-EvilMist.ps1 -Script EntraDirectorySyncCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraDirectorySyncCheck -ExportPath "sync-status.csv"

Show only users with sync errors in matrix view

.\Invoke-EvilMist.ps1 -Script EntraDirectorySyncCheck -Matrix -OnlySyncErrors

Show only users with stale sync (>7 days)

.\Invoke-EvilMist.ps1 -Script EntraDirectorySyncCheck -OnlyStaleSync -ExportPath "stale-sync.csv"

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraDirectorySyncCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **التوثيق الكامل:** [EntraDirectorySyncCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraDirectorySyncCheck-PS1.md)

**الميزات الرئيسية:**
- **تحليل حالة المزامنة** - يحدد المستخدمين المتزامنين مقابل المستخدمين السحابيين فقط
- **اكتشاف أخطاء المزامنة** - يعدّ جميع أخطاء التزويد والمزامنة
- **اكتشاف المزامنة القديمة** - يحدد المستخدمين ذوي المزامنة القديمة (أكثر من 7 أيام)
- **تحديد تعارضات المزامنة** - يكتشف السمات المكررة والتعارضات
- **تحليل نطاق المزامنة** - يفحص تكوين المزامنة ونطاقها
- **تقييم المخاطر** - يصنف المستخدمين حسب مستوى المخاطر (CRITICAL/HIGH/MEDIUM/LOW) بناءً على صحة المزامنة
- **تحليلات النشاط** - إحصائيات المزامنة، تفصيل الأخطاء، تحليل النطاقات
- **عرض المصفوفة** - تنسيق جدول مضغوط للمسح البصري السريع
- **خيارات التصفية** - إظهار أخطاء المزامنة فقط، أو المزامنة القديمة، أو تضمين الحسابات المعطلة
- **خيارات التصدير** - CSV/JSON مع تفاصيل مزامنة شاملة
- **وضع التخفي** - تأخيرات قابلة للتكوين وتباين زمني (jitter) لتجنب الاكتشاف

| الإصدار | التوثيق | الملف |
|---------|---------------|------|
| PowerShell | [EntraDirectorySyncCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraDirectorySyncCheck-PS1.md) | `scripts/powershell/Invoke-EntraDirectorySyncCheck.ps1` |

---

### تعداد Power Platform (PowerShell)

**المتطلبات:** PowerShell 7+، وحدات Microsoft.Graph، أذونات مسؤول Power Platform أو Environment Maker

**المصادقة:** يتعامل السكربت تلقائيًا مع مصادقة Power Platform API:
- **الافتراضي**: تدفق رمز الجهاز (مطالبة المتصفح) - لا حاجة لإعداد
- **Azure CLI**: استخدم `-UseAzCliToken` - يشغّل `az login` تلقائيًا إذا لزم الأمر
- **Azure PowerShell**: استخدم `-UseAzPowerShellToken` - يشغّل `Connect-AzAccount` تلقائيًا إذا لزم الأمر (يستخدم نفس حساب مصادقة Graph)```powershell
# Enumerate all Power Apps and Power Automate flows
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck -ExportPath "power-platform.csv"

# Show only high-risk resources (CRITICAL/HIGH) in matrix view
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck -Matrix -OnlyHighRisk

# Show only resources with sensitive connectors
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck -OnlySensitiveConnectors -ExportPath "sensitive.csv"

# Use Azure CLI (automatically runs 'az login' if needed)
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck -UseAzCliToken

# Use Azure PowerShell (automatically runs 'Connect-AzAccount' if needed, uses Graph context account)
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck -UseAzPowerShellToken

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck -EnableStealth -QuietStealth

📖 التوثيق الكامل: EntraPowerPlatformCheck-PS1.md

الميزات الرئيسية:

  • تعداد Power Apps - تعداد جميع تطبيقات Power Apps مع معلومات المالك والمشاركة
  • تعداد تدفقات Power Automate - تعداد جميع التدفقات مع تحليل الموصلات والإجراءات
  • كشف الموصلات الحساسة - يحدد أكثر من 30 موصلاً حساسًا (مخاطر CRITICAL وHIGH وMEDIUM وLOW)
  • كشف الإجراءات عالية الخطورة - يحدد التدفقات ذات الإجراءات عالية الخطورة (حذف، إنشاء، تعديل، إلخ.)
  • تقييم المخاطر - يصنف الموارد حسب مستوى الخطورة (CRITICAL/HIGH/MEDIUM/LOW) بناءً على أنواع الموصلات والإجراءات
  • تحليل الموصلات - يحلل استخدام الموصلات ويصنفها حسب مستوى الخطورة
  • المصادقة التلقائية - يتعامل تلقائيًا مع مصادقة واجهة برمجة تطبيقات Power Platform (تدفق رمز الجهاز، أو Azure CLI، أو Azure PowerShell)
  • تحليلات النشاط - إحصائيات الموارد، وتفصيلات البيئة، وتحليل المالك
  • عرض المصفوفة - تنسيق جدول مضغوط للمسح البصري السريع
  • خيارات التصفية - إظهار الموارد عالية الخطورة فقط أو الموارد ذات الموصلات الحساسة
  • خيارات التصدير - CSV/JSON مع تفاصيل شاملة للموارد
  • الوضع الخفي - تأخيرات وارتعاش زمني قابلان للتكوين لتجنب الاكتشاف
الإصدارالتوثيقالملف
PowerShellEntraPowerPlatformCheck-PS1.mdscripts/powershell/Invoke-EntraPowerPlatformCheck.ps1

تحليل مسار الهجوم (PowerShell)

المتطلبات: PowerShell 7+، وحدات Microsoft.Graph```powershell

Analyze all attack paths (privilege escalation, password reset, transitive groups, shared mailboxes)

.\Invoke-EvilMist.ps1 -Script EntraAttackPathCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraAttackPathCheck -ExportPath "attack-paths.csv"

Show only high-risk paths (CRITICAL/HIGH) in matrix view

.\Invoke-EvilMist.ps1 -Script EntraAttackPathCheck -Matrix -OnlyHighRisk

Include disabled accounts

.\Invoke-EvilMist.ps1 -Script EntraAttackPathCheck -IncludeDisabledUsers -ExportPath "all-paths.csv"

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraAttackPathCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **التوثيق الكامل:** [EntraAttackPathCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraAttackPathCheck-PS1.md)

**الميزات الرئيسية:**
- **تحليل تصعيد الامتيازات** - يحدد مسارات الوصول إلى الامتيازات المرتفعة عبر المجموعات القابلة للتعيين حسب الدور
- **كشف تفويض إعادة تعيين كلمة المرور** - يجد المستخدمين القادرين على إعادة تعيين كلمات مرور مستخدمين آخرين
- **تحليل عضوية المجموعات المتعدية** - يحدد الوصول غير المباشر إلى المجموعات المميزة
- **كشف الوصول إلى علب البريد المشتركة** - يحدد علب البريد المشتركة التي يمكن استخدامها للحركة الجانبية
- **تقييم المخاطر** - يصنف مسارات الهجوم حسب مستوى الخطر (CRITICAL/HIGH/MEDIUM) بناءً على نوع المسار والوضع الأمني للمستخدم
- **تحليل تعقيد المسار** - يقيّم تعقيد مسار الهجوم (Low/Medium/High)
- **كشف حالة المصادقة متعددة العوامل** - تحديد المستخدمين الذين ليس لديهم مصادقة متعددة العوامل في مسارات الهجوم
- **تتبع آخر تسجيل دخول** - يعرض تاريخ/وقت تسجيل الدخول وأنماط النشاط
- **تحليلات النشاط** - إحصائيات تسجيل الدخول، الحسابات القديمة، المستخدمون غير النشطين
- **عرض المصفوفة** - تنسيق جدول مضغوط للمسح البصري السريع
- **خيارات التصفية** - إظهار المسارات عالية الخطورة فقط أو تضمين الحسابات المعطلة
- **خيارات التصدير** - CSV/JSON مع تفاصيل شاملة لمسارات الهجوم
- **الوضع الخفي** - تأخيرات واهتزاز قابلان للتكوين لتجنب الاكتشاف

| الإصدار | التوثيق | الملف |
|---------|---------------|------|
| PowerShell | [EntraAttackPathCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraAttackPathCheck-PS1.md) | `scripts/powershell/Invoke-EntraAttackPathCheck.ps1` |

---

### تدقيق تعيينات أدوار Azure RBAC وكشف الانحراف (PowerShell)

**المتطلبات:** PowerShell 7+، وحدات Az.Accounts، Az.Resources، Microsoft.Graph.Authentication```powershell
# Export all Azure RBAC role assignments across ALL tenants and subscriptions to baseline JSON
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export

# Export to specific file
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -ExportPath "rbac-baseline.json"

# Skip tenants with MFA/Conditional Access issues (common in multi-tenant scenarios)
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -SkipFailedTenants

# Show all users with their Azure permissions in matrix format
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -SkipFailedTenants -ShowAllUsersPermissions

# Expand group memberships to show all users who have Azure access via groups
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -SkipFailedTenants -ExpandGroupMembers

# Combined: Show all users including those with access via groups
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -SkipFailedTenants -ExpandGroupMembers -ShowAllUsersPermissions

# Detect drift against baseline across all tenants
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode DriftDetect -BaselinePath "rbac-baseline.json"

# Detect drift with matrix view and export report
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode DriftDetect -BaselinePath "rbac-baseline.json" -Matrix -ExportPath "drift-report.json"

# Export specific tenant only
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -TenantId "tenant-id-123"

# Export specific subscription with Azure CLI auth
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -SubscriptionId "sub-123" -UseAzCliToken

# Stealth mode drift detection
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode DriftDetect -BaselinePath "baseline.json" -EnableStealth -QuietStealth

# Export excluding PIM/JIT time-bounded assignments (focus on permanent assignments only)
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -ExcludePIM

# Detect drift excluding PIM/JIT assignments (ignore temporary elevated access)
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode DriftDetect -BaselinePath "baseline.json" -ExcludePIM

📖 التوثيق الكامل: EntraAzureRBACCheck-PS1.md

الميزات الرئيسية:

  • دعم متعدد المستأجرين - يقوم بفحص جميع المستأجرين المتاحين تلقائيًا ما لم يتم تحديد مستأجر معين
  • تخطي المستأجرين الفاشلين - متابعة المعالجة عندما تمنع MFA/Conditional Access الوصول إلى بعض المستأجرين (-SkipFailedTenants)
  • تصدير خط الأساس - يقوم بجرد وتصدير جميع تعيينات أدوار Azure RBAC عبر المستأجرين والاشتراكات إلى JSON (الحالة المطلوبة)
  • كشف الانحراف - يقارن حالة Azure RBAC الحالية مع خط الأساس لتحديد التغييرات غير المصرح بها
  • دعم متعدد الاشتراكات - يفحص جميع الاشتراكات المتاحة عبر جميع المستأجرين أو اشتراكات محددة
  • مصفوفة صلاحيات جميع المستخدمين - يعرض جميع الكيانات وصلاحيات Azure الخاصة بهم في عرض يركز على المستخدم (-ShowAllUsersPermissions)
  • توسيع عضوية المجموعات - يوسع عضويات المجموعات لكشف جميع المستخدمين الذين لديهم وصول إلى Azure عبر المجموعات (-ExpandGroupMembers)
  • دعم المجموعات المتداخلة - يوسع المجموعات المتداخلة بشكل متكرر حتى 5 مستويات عمقًا
  • استبعاد PIM/JIT - استبعاد تعيينات أدوار PIM المحددة زمنيًا للتركيز على الوصول الدائم (-ExcludePIM)
  • تغطية شاملة - يلتقط التعيينات على جميع النطاقات (الاشتراك، مجموعة الموارد، المورد) عبر المستأجرين
  • كشف التعيينات الجديدة - يحدد تعيينات الأدوار التي تم إنشاؤها خارج خط الأساس
  • كشف التعيينات المحذوفة - يكتشف تعيينات الأدوار التي تمت إزالتها منذ خط الأساس
  • كشف التعيينات المعدلة - يحدد التغييرات التي تطرأ على تعيينات الأدوار الحالية (النطاق، الدور، الكيان)
  • كشف عدم تطابق شرط ABAC - يكتشف عندما تختلف شروط تعيين الدور عن خط الأساس (مضافة، أو محذوفة، أو معدلة)
  • تقييم المخاطر - يصنف الانحراف حسب مستوى المخاطر (CRITICAL/HIGH/MEDIUM) بناءً على نوع الدور والكيان
  • تعليمات المعالجة - يولد كتل استيراد Terraform وأوامر Azure CLI وPowerShell لكل مشكلة انحراف
الإصدارالتوثيقالملف
PowerShellEntraAzureRBACCheck-PS1.mdscripts/powershell/Invoke-EntraAzureRBACCheck.ps1

تدقيق منح موافقة OAuth (PowerShell)

المتطلبات: PowerShell 7+, Microsoft.Graph modules```powershell

Enumerate all OAuth consent grants and analyze security posture

.\Invoke-EvilMist.ps1 -Script EntraOAuthConsentCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraOAuthConsentCheck -ExportPath "consent-grants.csv"

Show only high-risk consent grants in matrix view

.\Invoke-EvilMist.ps1 -Script EntraOAuthConsentCheck -Matrix -OnlyHighRisk

Show only third-party apps with admin consent

.\Invoke-EvilMist.ps1 -Script EntraOAuthConsentCheck -OnlyThirdParty -OnlyAdminConsent

Show consent grants not used in the last 60 days

.\Invoke-EvilMist.ps1 -Script EntraOAuthConsentCheck -StaleDays 60 -OnlyStale

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraOAuthConsentCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **التوثيق الكامل:** [EntraOAuthConsentCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraOAuthConsentCheck-PS1.md)

**الميزات الرئيسية:**
- **تعداد OAuth2PermissionGrant** - يعدد جميع منح الأذونات المفوضة في المستأجر
- **كشف موافقة المسؤول مقابل موافقة المستخدم** - يميّز بين موافقة المسؤول على مستوى المستأجر وموافقة المستخدم الفردية
- **كشف الأذونات الخطيرة** - يحدد النطاقات عالية الخطورة (Mail.ReadWrite، Files.ReadWrite.All، User.ReadWrite.All، إلخ.)
- **كشف الموافقات القديمة** - يعثر على منح الموافقات غير المستخدمة (عتبة قابلة للتكوين، الافتراضي 90 يومًا)
- **تحديد تطبيقات الطرف الثالث** - يحدد تلقائيًا التطبيقات غير التابعة لمايكروسوفت ذات الأذونات المرتفعة
- **ربط نشاط تسجيل الدخول** - يعبر المرجع مع نشاط تسجيل الدخول لاكتشاف التطبيقات الخاملة
- **تقييم المخاطر** - يصنف منح الموافقات حسب مستوى الخطورة (CRITICAL/HIGH/MEDIUM/LOW) بناءً على نوع الموافقة والأذونات وأصل التطبيق
- **تحليل الناشر** - يتتبع ناشري التطبيقات وحالة الناشر الموثق
- **تتبع الموارد** - يحدد واجهات برمجة التطبيقات/الموارد التي يمكن لكل تطبيق الوصول إليها
- **عرض المصفوفة** - تنسيق جدول مضغوط للمسح البصري السريع
- **خيارات التصفية** - إظهار فقط منح الموافقات عالية الخطورة، أو من الطرف الثالث، أو القديمة، أو موافقة المسؤول
- **خيارات التصدير** - CSV/JSON مع تفاصيل شاملة لمنح الموافقات
- **الوضع الخفي** - تأخيرات واهتزاز قابلان للتكوين لتجنب الاكتشاف

| الإصدار | التوثيق | الملف |
|---------|---------------|------|
| PowerShell | [EntraOAuthConsentCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraOAuthConsentCheck-PS1.md) | `scripts/powershell/Invoke-EntraOAuthConsentCheck.ps1` |

---

### فحص مخاطر تسجيل الدخول (PowerShell)

**المتطلبات:** PowerShell 7+ وحدات Microsoft.Graph وAzure AD Premium P2```powershell
# Enumerate all risky users
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck -ExportPath "risky-users.csv"

# Show only high-risk users in matrix view
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck -Matrix -OnlyHighRisk

# Show only active (not remediated) risks
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck -OnlyActive

# Include risky sign-ins from the last 7 days
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck -IncludeRiskySignIns -DaysBack 7

# Full analysis with pattern detection
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck -IncludeRiskySignIns -IncludeRiskDetections -Matrix

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck -EnableStealth -QuietStealth

📖 التوثيق الكامل: EntraSignInRiskCheck-PS1.md

الميزات الرئيسية:

  • تعداد المستخدمين المعرّضين للخطر - يسرد جميع المستخدمين الذين علّمتهم Azure AD Identity Protection
  • تحليل مستوى المخاطر - يصنّف المستخدمين حسب مستويات الخطر العالية والمتوسطة والمنخفضة
  • تتبع حالة المخاطر - يوضح ما إذا كانت المخاطر نشطة أو تمت معالجتها أو تم تجاهلها
  • تحليل اكتشاف المخاطر - يعدد أحداث المخاطر المحددة (السفر المستحيل، عناوين IP مجهولة، بيانات الاعتماد المسربة)
  • اكتشاف الأنماط - يحدد الأنماط المشبوهة (النشاط خارج ساعات العمل، هجمات رش كلمات المرور، أنواع المخاطر المتعددة لكل مستخدم)
  • تحليل التوقيت - يتتبع النشاط المشبوه في عطلات نهاية الأسبوع وخارج ساعات العمل
  • اكتشاف السفر المستحيل - يحدد عمليات تسجيل الدخول من مواقع جغرافية متباعدة
  • اكتشاف عناوين IP المجهولة - يعلّم استخدام VPN وTor والبروكسي
  • اكتشاف رش كلمات المرور - يحدد هجمات حشو بيانات الاعتماد
  • اكتشاف بيانات الاعتماد المسربة - المستخدمون الذين تم العثور على بيانات اعتمادهم في خروقات البيانات
  • عرض المصفوفة - تنسيق جدولي مضغوط للمسح البصري السريع
  • خيارات التصفية - إظهار المخاطر العالية فقط أو المخاطر النشطة فقط
  • خيارات التصدير - CSV/JSON مع تفاصيل مخاطر شاملة
  • وضع التخفي - تأخيرات وتباين قابلان للتكوين لتجنب الاكتشاف
الإصدارالتوثيقالملف
PowerShellEntraSignInRiskCheck-PS1.mdscripts/powershell/Invoke-EntraSignInRiskCheck.ps1

فحص إدارة الهوية المتميزة (PIM) (PowerShell)

المتطلبات: PowerShell 7+ ووحدات Microsoft.Graph وAzure AD Premium P2```powershell

Perform comprehensive PIM configuration audit

.\Invoke-EvilMist.ps1 -Script EntraPIMCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraPIMCheck -ExportPath "pim-audit.csv"

Show only critical findings in matrix view

.\Invoke-EvilMist.ps1 -Script EntraPIMCheck -Matrix -OnlyCritical

Audit high-privilege roles with strict 2-hour activation limit

.\Invoke-EvilMist.ps1 -Script EntraPIMCheck -OnlyHighPrivilege -MaxActivationHours 2

Include PIM for Groups and Access Reviews

.\Invoke-EvilMist.ps1 -Script EntraPIMCheck -IncludeGroups -IncludeAccessReviews

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraPIMCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **التوثيق الكامل:** [EntraPIMCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraPIMCheck-PS1.md)

**الميزات الرئيسية:**
- **تدقيق إعداد الوصول JIT** - تحليل أقصى مدة للتفعيل، ومتطلبات الموافقة، وفرض MFA
- **تحليل سير عمل الموافقات** - تحديد الأدوار بدون موافقة أو مع مفقودي الموافقة
- **متطلبات التبرير** - اكتشاف الأدوار التي لا تتطلب تبريرًا إلزاميًا للتفعيل
- **فرض MFA** - تحديد الأدوار التي لا تتطلب MFA للتفعيل
- **إعداد الإشعارات** - تحليل إعدادات إشعارات المسؤول لعمليات تفعيل الأدوار
- **كشف التعيينات الدائمة** - العثور على الوصول المتميز المستمر الذي يتجاوز PIM
- **PIM للمجموعات** - تحليل إدارة الوصول المتميز القائمة على المجموعات
- **مراجعات الوصول** - فحص إعدادات المصادقة الدورية للوصول
- **تقييم المخاطر** - تصنيف الأدوار حسب مستوى المخاطرة (CRITICAL/HIGH/MEDIUM/LOW) بناءً على فجوات الإعداد
- **تحليل المؤهل مقابل النشط** - مقارنة التعيينات المؤهلة مع التعيينات النشطة/الدائمة
- **كشف حسابات Break-Glass** - تحديد التعيينات الدائمة التي قد تكون حسابات Break-Glass
- **عرض المصفوفة** - تنسيق جدول مضغوط للمسح البصري السريع
- **خيارات التصفية** - إظهار الأدوار الحرجة فقط، أو الأدوار عالية الامتياز، أو الإعدادات الخاطئة
- **خيارات التصدير** - CSV/JSON مع تفاصيل إعداد PIM الشاملة
- **وضع التخفي** - تأخيرات واهتزاز قابلان للتهيئة لتجنب الاكتشاف

| الإصدار | التوثيق | الملف |
|---------|---------------|------|
| PowerShell | [EntraPIMCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraPIMCheck-PS1.md) | `scripts/powershell/Invoke-EntraPIMCheck.ps1` |

---

### فحص أمان Azure Key Vault (PowerShell)

**المتطلبات:** وحدات PowerShell 7+, Az.Accounts, Az.KeyVault, Az.Resources, Az.Monitor```powershell
# Perform comprehensive Key Vault security audit
.\Invoke-EvilMist.ps1 -Script EntraKeyVaultCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraKeyVaultCheck -ExportPath "keyvault-audit.csv"

# Show only critical findings in matrix view
.\Invoke-EvilMist.ps1 -Script EntraKeyVaultCheck -Matrix -OnlyCritical

# Audit only Key Vaults with public access enabled
.\Invoke-EvilMist.ps1 -Script EntraKeyVaultCheck -OnlyPublicAccess

# Include secret and certificate expiration analysis
.\Invoke-EvilMist.ps1 -Script EntraKeyVaultCheck -IncludeSecrets -IncludeCertificates -ExpirationDays 90

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraKeyVaultCheck -EnableStealth -QuietStealth

📖 التوثيق الكامل: EntraKeyVaultCheck-PS1.md

الميزات الرئيسية:

  • تحليل نموذج الوصول - يقارن بين RBAC وسياسات الوصول القديمة
  • حالة الحماية - يتحقق من إعدادات الحذف المؤقت وحماية التطهير
  • تدقيق أمان الشبكة - يحدد الوصول العام وقواعد جدار الحماية وتكامل VNet
  • كشف نقطة النهاية الخاصة - يتحقق من تكوين الاتصال الخاص
  • كشف الوصول المفرط في السماح - يجد سياسات الوصول ذات الأذونات المفرطة ('all', 'purge')
  • فحص التسجيل التشخيصي - يتحقق من تمكين تسجيل التدقيق
  • انتهاء صلاحية الأسرار/الشهادات/المفاتيح - يتتبع العناصر التي تقترب من انتهاء الصلاحية أو تجاوزتها
  • تقييم المخاطر - يصنف Key Vaults حسب مستوى المخاطر (CRITICAL/HIGH/MEDIUM/LOW) بناءً على فجوات التكوين
  • عرض المصفوفة - تنسيق جدول مضغوط للمسح البصري السريع
  • خيارات التصفية - إظهار Key Vaults الحرجة أو ذات الوصول العام أو غير المحمية فقط
  • خيارات التصدير - CSV/JSON مع تفاصيل شاملة لـ Key Vault
  • وضع التخفي - تأخيرات وتذبذب قابلان للتكوين لتجنب الاكتشاف
الإصدارالتوثيقالملف
PowerShellEntraKeyVaultCheck-PS1.mdscripts/powershell/Invoke-EntraKeyVaultCheck.ps1

تدقيق أمان حساب تخزين Azure

أداة تدقيق أمان شاملة لحسابات تخزين Azure تكتشف حسابات التخزين المكشوفة ومخاطر سرقة البيانات. تحدّد حاويات blob العامة، وسوء تكوين الشبكة، وفجوات حماية البيانات.```powershell

Perform comprehensive Storage Account security audit

.\Invoke-EvilMist.ps1 -Script EntraStorageAccountCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraStorageAccountCheck -ExportPath "storage-audit.csv"

Show only critical findings in matrix view

.\Invoke-EvilMist.ps1 -Script EntraStorageAccountCheck -Matrix -OnlyCritical

Find storage accounts with anonymous containers

.\Invoke-EvilMist.ps1 -Script EntraStorageAccountCheck -OnlyAnonymousContainers -IncludeContainers

Include key rotation age analysis

.\Invoke-EvilMist.ps1 -Script EntraStorageAccountCheck -IncludeKeyAge -KeyRotationDays 60

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraStorageAccountCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **التوثيق الكامل:** [EntraStorageAccountCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraStorageAccountCheck-PS1.md)

**الميزات الرئيسية:**
- **اكتشاف حاويات Blob العامة** - يحدد الحاويات ذات الوصول المجهول (مستوى Blob/الحاوية)
- **فحص فرض HTTPS** - يكتشف حسابات التخزين التي تسمح بحركة HTTP غير المشفرة
- **تحليل الوصول بالمفتاح المشترك** - يحدد الحسابات التي تستخدم مفاتيح التخزين مقابل مصادقة Azure AD
- **تدقيق أمان الشبكة** - يتحقق من الوصول العام، وقواعد جدار الحماية، وتكامل VNet، ونقاط النهاية الخاصة
- **تحليل حماية البيانات** - الحذف الناعم لـ Blob، والحذف الناعم للحاوية، وحالة الإصدارات
- **تتبع تدوير المفاتيح** - يحدد مفاتيح حسابات التخزين التي تجاوزت حد التدوير
- **النسخ المتماثل عبر المستأجرين** - يكتشف نسخ البيانات إلى مستأجرين آخرين (خطر تسريب البيانات)
- **التحقق من إصدار TLS** - يضمن فرض حد أدنى لـ TLS 1.2
- **تشفير البنية التحتية** - يتحقق من تكوين التشفير المزدوج
- **فحص التسجيل التشخيصي** - يتحقق من تمكين تسجيل التدقيق
- **تقييم المخاطر** - يصنف حسابات التخزين حسب مستوى المخاطر (CRITICAL/HIGH/MEDIUM/LOW)
- **عرض المصفوفة** - تنسيق جدول مضغوط للمسح البصري السريع
- **خيارات التصفية** - إظهار الحاويات الحرجة أو ذات الوصول العام أو المجهولة فقط
- **خيارات التصدير** - CSV/JSON مع تفاصيل شاملة لحساب التخزين
- **وضع التخفي** - تأخيرات وتباين قابلان للتكوين لتجنب الاكتشاف

| الإصدار | التوثيق | الملف |
|---------|---------------|------|
| PowerShell | [EntraStorageAccountCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraStorageAccountCheck-PS1.md) | `scripts/powershell/Invoke-EntraStorageAccountCheck.ps1` |

---

### فحص أمان الشبكة (PowerShell)

**المتطلبات:** PowerShell 7+ وحدات Azure PowerShell```powershell
# Perform comprehensive Network Security audit
.\Invoke-EvilMist.ps1 -Script EntraNetworkSecurityCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraNetworkSecurityCheck -ExportPath "network-audit.csv"

# Show only NSGs with open management ports
.\Invoke-EvilMist.ps1 -Script EntraNetworkSecurityCheck -OnlyOpenPorts -Matrix

# Full scan with VNets, Bastion, and DDoS analysis
.\Invoke-EvilMist.ps1 -Script EntraNetworkSecurityCheck -IncludeVNets -IncludeBastion -IncludeDDoS -Matrix

# Include NSG flow logs analysis
.\Invoke-EvilMist.ps1 -Script EntraNetworkSecurityCheck -IncludeFlowLogs -Matrix

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraNetworkSecurityCheck -EnableStealth -QuietStealth

📖 التوثيق الكامل: EntraNetworkSecurityCheck-PS1.md

الميزات الرئيسية:

  • تحليل قواعد NSG - يكتشف القواعد المتساهلة بشكل مفرط (0.0.0.0/0, Any-Any)
  • منافذ الإدارة المفتوحة - يحدد RDP المكشوف (3389)، SSH (22)، WinRM (5985/5986)
  • تحليل Azure Bastion - يقارن استخدام Bastion مقابل الوصول المباشر عبر RDP/SSH
  • حالة حماية DDoS - يتحقق من حماية DDoS على VNets
  • أمان VNet - تحليل peering، تغطية NSG للشبكات الفرعية، نقاط نهاية الخدمة
  • سجلات تدفق NSG - إعداد سجل التدفق وحالة تحليلات حركة المرور
  • VPN/ExpressRoute - تحليل إعداد البوابة
  • تقييم المخاطر - تصنيف CRITICAL/HIGH/MEDIUM/LOW مع النتائج
  • عرض المصفوفة - تنسيق جدولي مضغوط للمراجعة السريعة
  • خيارات التصدير - CSV/JSON مع تفاصيل شاملة لأمان الشبكة
  • الوضع الخفي - تأخيرات واهتزاز (jitter) قابلة للتهيئة لتجنب الاكتشاف
الإصدارالتوثيقالملف
PowerShellEntraNetworkSecurityCheck-PS1.mdscripts/powershell/Invoke-EntraNetworkSecurityCheck.ps1

تدقيق أمان الهوية المُدارة

أداة تدقيق شاملة لأمان الهوية المُدارة في Azure تحدد الأذونات المفرطة ومخاطر الأمان. تكتشف الهويات المُدارة عالية الامتياز، والوصول عبر الاشتراكات، والهويات غير المستخدمة.```powershell

Perform comprehensive Managed Identity security audit

.\Invoke-EvilMist.ps1 -Script EntraManagedIdentityCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraManagedIdentityCheck -ExportPath "managed-identity-audit.csv"

Show only high-privilege managed identities

.\Invoke-EvilMist.ps1 -Script EntraManagedIdentityCheck -OnlyHighPrivilege -Matrix

Show identities with cross-subscription access

.\Invoke-EvilMist.ps1 -Script EntraManagedIdentityCheck -OnlyCrossSubscription -Matrix

Include detailed role assignment information

.\Invoke-EvilMist.ps1 -Script EntraManagedIdentityCheck -IncludeRoleDetails -Matrix

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraManagedIdentityCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **التوثيق الكامل:** [EntraManagedIdentityCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraManagedIdentityCheck-PS1.md)

**الميزات الرئيسية:**
- **جرد الهويات** - تعداد الهويات المدارة المعيّنة من النظام مقابل المعيّنة من المستخدم
- **تحليل تعيين الأدوار** - أذونات Azure RBAC لكل هوية مدارة
- **اكتشاف الامتيازات العالية** - تحديد أدوار Owner وContributor وUser Access Administrator
- **اكتشاف الأدوار الحرجة** - يرصد الهويات التي تحمل أدوار Owner أو UAA أو RBAC Admin
- **الوصول عبر الاشتراكات** - يكتشف الهويات التي لديها أذونات تتجاوز الاشتراك الأساسي
- **اكتشاف الهويات غير المستخدمة** - يعثر على الهويات المدارة التي لا تحتوي على تعيينات أدوار
- **تغطية الموارد** - الأجهزة الافتراضية (VMs) وخدمات التطبيقات (App Services) وتطبيقات الوظائف (Function Apps) والهويات المعيّنة من المستخدم
- **تحليل النطاق** - أذونات على مستوى الاشتراك مقابل مجموعة الموارد مقابل مستوى المورد
- **تقييم المخاطر** - تصنيف CRITICAL/HIGH/MEDIUM/LOW مع النتائج
- **عرض المصفوفة** - تنسيق جدولي مدمج للمراجعة السريعة
- **خيارات التصدير** - CSV/JSON مع تفاصيل شاملة عن الهويات
- **وضع التخفي** - تأخيرات قابلة للتكوين وتذبذب زمني لتجنب الاكتشاف

| الإصدار | التوثيق | الملف |
|---------|---------------|------|
| PowerShell | [EntraManagedIdentityCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraManagedIdentityCheck-PS1.md) | `scripts/powershell/Invoke-EntraManagedIdentityCheck.ps1` |

---

### تدقيق أمان Exchange Online

أداة شاملة لتدقيق أمان Exchange Online تكتشف نواقل الهجوم القائمة على البريد ومخاطر استخراج البيانات. تحدد قواعد علبة الوارد التي تعيد التوجيه إلى عناوين خارجية، وقواعد النقل المشبوهة، وتفويضات علب البريد، وثغرات تسجيل التدقيق.```powershell
# Perform comprehensive Exchange Online security audit
.\Invoke-EvilMist.ps1 -Script EntraExchangeCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraExchangeCheck -ExportPath "exchange-audit.csv"

# Show only mailboxes with external forwarding
.\Invoke-EvilMist.ps1 -Script EntraExchangeCheck -OnlyExternalForwarding -Matrix

# Show only suspicious inbox rules
.\Invoke-EvilMist.ps1 -Script EntraExchangeCheck -OnlySuspiciousRules -Matrix

# Include transport rules and OWA policies
.\Invoke-EvilMist.ps1 -Script EntraExchangeCheck -IncludeTransportRules -IncludeOWAPolicies -Matrix

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraExchangeCheck -EnableStealth -QuietStealth

📖 التوثيق الكامل: EntraExchangeCheck-PS1.md

الميزات الرئيسية:

  • تحليل قواعد صندوق الوارد - يكتشف القواعد التي تعيد التوجيه إلى عناوين خارجية (سرقة البيانات)
  • كشف إعادة التوجيه الخارجية - يحدد إعادة توجيه SMTP المُعدّة على علب البريد
  • تدقيق قواعد النقل - يحلل قواعد تدفق البريد بحثًا عن تكوينات مشبوهة
  • تحليل تفويض علب البريد - أذونات الوصول الكامل والإرسال باسم والإرسال نيابة عن
  • حالة تسجيل التدقيق - يحدد علب البريد التي لا يتم فيها تمكين تسجيل التدقيق
  • تحليل سياسة OWA - مراجعة تكوين أمان تطبيق Outlook على الويب
  • قواعد وصول العميل - تدقيق سياسة التحكم في الوصول القديمة
  • كشف مؤشرات BEC - يحدد الأنماط الشائعة في اختراق البريد الإلكتروني التجاري
  • كشف القواعد المشبوهة - يشير إلى القواعد التي تحتوي على كلمات مفتاحية مثل فاتورة، دفعة، تحويل بنكي، تحويل
  • تقييم المخاطر - تصنيف حرج/مرتفع/متوسط/منخفض مع النتائج
  • عرض المصفوفة - تنسيق جدولي مضغوط للمراجعة السريعة
  • خيارات التصدير - CSV/JSON مع تفاصيل شاملة لعلب البريد والقواعد
  • وضع التخفي - تأخيرات واهتزاز قابلان للتكوين لتجنب الاكتشاف
الإصدارالتوثيقالملف
PowerShellEntraExchangeCheck-PS1.mdscripts/powershell/Invoke-EntraExchangeCheck.ps1

فحص أمان SharePoint Online

أداة تقييم أمان شاملة لـ SharePoint Online لتحديد مخاطر المشاركة المفرطة والوصول الخارجي. تدقق تكوينات المشاركة على مستوى المستأجر ومستوى الموقع لاكتشاف التعرض المحتمل للبيانات.```powershell

Perform comprehensive SharePoint Online security audit

.\Invoke-EvilMist.ps1 -Script EntraSharePointCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraSharePointCheck -ExportPath "sharepoint-audit.csv"

Show only sites allowing anonymous links

.\Invoke-EvilMist.ps1 -Script EntraSharePointCheck -OnlyAnonymousLinks -Matrix

Show sites with sharing more permissive than tenant

.\Invoke-EvilMist.ps1 -Script EntraSharePointCheck -OnlyPermissiveOverrides -Matrix

Include OneDrive and sensitivity label analysis

.\Invoke-EvilMist.ps1 -Script EntraSharePointCheck -IncludeOneDrive -IncludeSensitivityLabels -Matrix

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraSharePointCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **التوثيق الكامل:** [EntraSharePointCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraSharePointCheck-PS1.md)

**الميزات الرئيسية:**
- **إعدادات مشاركة المستأجر** - تحليل سياسة المشاركة الخارجية على مستوى المؤسسة
- **كشف الروابط المجهولة** - تحديد المواقع التي تسمح بروابط "Anyone"
- **تجاوزات على مستوى الموقع** - اكتشاف المواقع التي تكون مشاركتها أكثر تساهلاً من المستأجر
- **تحليل وصول الضيوف** - وصول المستخدمين الخارجيين إلى المواقع الحساسة
- **مشاركة OneDrive** - إعدادات المشاركة الخارجية للتخزين الشخصي
- **تغطية تسميات الحساسية** - تحديد المواقع التي تفتقر إلى تصنيف البيانات
- **تحليل الرابط الافتراضي** - نوع الرابط الافتراضي وتكوين الأذونات
- **سياسة انتهاء صلاحية الرابط** - إعدادات انتهاء صلاحية الروابط المجهولة
- **قيود النطاق** - تكوين قائمة السماح/الحظر
- **تقييم المخاطر** - تصنيف CRITICAL/HIGH/MEDIUM/LOW مع النتائج
- **عرض المصفوفة** - تنسيق جدولي مدمج للمراجعة السريعة
- **خيارات التصدير** - CSV/JSON مع تفاصيل شاملة للمواقع
- **وضع التخفي** - تأخيرات وتذبذب قابلة للتكوين لتجنب الاكتشاف

| الإصدار | التوثيق | الملف |
|---------|---------------|------|
| PowerShell | [EntraSharePointCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraSharePointCheck-PS1.md) | `scripts/powershell/Invoke-EntraSharePointCheck.ps1` |

---

### تعداد SharePoint Online

أداة بحث وتنزيل ملفات من SharePoint Online تستخدم REST API الخاصة بـ SharePoint مع المصادقة. تتيح لمشغّلي الفريق الأحمر اكتشاف المستندات الحساسة واستخراجها أثناء اختبارات الاختراق المأذونة. نسخة PowerShell من [ElephantPoint](https://github.com/nettitude/ElephantPoint) (Nettitude).```powershell
# Zero-config search — auto-connects, auto-detects SharePoint domain
.\Invoke-EvilMist.ps1 -Script SharePointEnum -Query "password"

# Device code authentication (for headless terminals)
.\Invoke-EvilMist.ps1 -Script SharePointEnum -UseDeviceCode -Query "credentials"

# Direct bearer token from ROADtools/TokenTactics
.\Invoke-EvilMist.ps1 -Script SharePointEnum -SPOUrl example.sharepoint.com -Token $token -Query "confidential"

# Download file as Base64 for C2 exfiltration
.\Invoke-EvilMist.ps1 -Script SharePointEnum -SPOUrl example.sharepoint.com -Token $token -FileUrl "/sites/hr/Shared Documents/salaries.xlsx" -Base64

# Stealth search with matrix output and JSON export
.\Invoke-EvilMist.ps1 -Script SharePointEnum -Query "budget" -EnableStealth -QuietStealth -Matrix -ExportPath "results.json"

📖 التوثيق الكامل: SharePointEnum-PS1.md

الميزات الرئيسية:

  • البحث النصي الكامل - البحث بالكلمات المفتاحية عبر جميع مكتبات مستندات SharePoint
  • دعم FQL - لغة الاستعلامات الجانبية (Faceted Query Language) للاستهداف المتقدم/الدقيق
  • مرشحات التنقيح - التصفية حسب نوع الملف، المؤلف، التاريخ، الموقع
  • تنزيل الملفات - الحفظ على القرص أو الترميز بـ Base64 للاستخراج عبر C2
  • الكشف التلقائي - يكتشف تلقائيًا نطاق SharePoint من جلسة Azure
  • التراجع الذكي للمصادقة - يتحقق من صحة الرمز المميز مقابل REST API الخاصة بـ SharePoint؛ ويتراجع عبر Azure CLI وتدفق رمز الجهاز في MSAL إذا كان رمز الجلسة يفتقر إلى أذونات SharePoint
  • وضع التخفي - تأخيرات قابلة للضبط، والتشويش، ومعالجة الاختناق
  • خيارات التصدير - CSV/JSON مع بيانات البحث الوصفية والملخص
الإصدارالتوثيقالملف
PowerShellSharePointEnum-PS1.mdscripts/powershell/Invoke-SharePointEnum.ps1

فحص أمان Teams

أداة شاملة لتقييم أمان Microsoft Teams لتدقيق إعدادات أمان التعاون. تحدد مخاطر الوصول الخارجي، وسياسات الضيوف، وثغرات أمان الاجتماعات، ومشاكل أذونات التطبيقات.```powershell

Perform comprehensive Teams security audit

.\Invoke-EvilMist.ps1 -Script EntraTeamsCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraTeamsCheck -ExportPath "teams-audit.csv"

Show only meeting policy risks

.\Invoke-EvilMist.ps1 -Script EntraTeamsCheck -OnlyMeetingRisks -Matrix

Show only external access findings

.\Invoke-EvilMist.ps1 -Script EntraTeamsCheck -OnlyExternalAccess -Matrix

Include Teams inventory and app policies

.\Invoke-EvilMist.ps1 -Script EntraTeamsCheck -IncludeTeamsInventory -IncludeAppPolicies -Matrix

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraTeamsCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **التوثيق الكامل:** [EntraTeamsCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraTeamsCheck-PS1.md)

**الميزات الرئيسية:**
- **الوصول الخارجي (الاتحاد)** - تحليل من يمكنه التواصل من خارج المؤسسة
- **سياسات وصول الضيوف** - إمكانات مستخدمي الضيوف وإعدادات الأذونات
- **سياسات الاجتماعات** - الانضمام المجهول، تجاوز غرفة الانتظار، إعدادات التسجيل
- **سياسات أذونات التطبيقات** - ضوابط الوصول للتطبيقات التابعة لجهات خارجية والتطبيقات المخصصة
- **سياسات المراسلة** - إعدادات ميزات الدردشة والرسائل
- **جرد Teams** - تحليل الرؤية وعضوية الضيوف والحوكمة
- **تكوين العميل** - إعدادات أمان عميل Teams
- **تقييم المخاطر** - تصنيف CRITICAL/HIGH/MEDIUM/LOW مع النتائج
- **عرض المصفوفة** - تنسيق جدولي مضغوط لمراجعة سريعة
- **خيارات التصدير** - CSV/JSON مع تفاصيل تكوين شاملة
- **وضع التخفي** - تأخيرات وتذبذب قابلان للتكوين لتجنب الاكتشاف

| الإصدار | التوثيق | الملف |
|---------|---------------|------|
| PowerShell | [EntraTeamsCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraTeamsCheck-PS1.md) | `scripts/powershell/Invoke-EntraTeamsCheck.ps1` |

---

### تحليل مسار الهجوم عبر الخدمات في Azure

أداة شاملة لتحليل مسارات الهجوم عبر خدمات Azure تحدد مسارات هجوم متعددة القفزات تمتد عبر خدمات Azure المتعددة. تكشف كيف يمكن أن يؤدي الوصول إلى أحد الموارد إلى اختراق موارد أخرى في بيئة Azure.```powershell
# Perform comprehensive cross-service attack path analysis
.\Invoke-EvilMist.ps1 -Script EntraAzureAttackPathCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraAzureAttackPathCheck -ExportPath "azure-attack-paths.csv"

# Show only critical attack paths in matrix view
.\Invoke-EvilMist.ps1 -Script EntraAzureAttackPathCheck -OnlyCritical -Matrix

# Show critical and high-risk paths
.\Invoke-EvilMist.ps1 -Script EntraAzureAttackPathCheck -OnlyHighRisk -Matrix

# Include inherited permission paths with deeper analysis
.\Invoke-EvilMist.ps1 -Script EntraAzureAttackPathCheck -IncludeInheritedPaths -MaxPathDepth 4

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraAzureAttackPathCheck -EnableStealth -QuietStealth

📖 التوثيق الكامل: EntraAzureAttackPathCheck-PS1.md

الميزات الرئيسية:

  • مسارات VM إلى Key Vault - تحديد موارد الحوسبة ذات الهويات المُدارة التي يمكنها الوصول إلى أسرار Key Vault
  • App Service إلى الأسرار - تطبيقات الويب التي لديها وصول إلى الأسرار عبر الهويات المُدارة
  • تصعيد صلاحيات الهوية المُدارة - هويات تملك أدواراً حرجة تتيح الاستيلاء على النظام
  • الحركة الجانبية عبر التخزين - ضعف أمان التخزين مما يتيح تسريب البيانات أو حقن التعليمات البرمجية
  • ثغرات الأدوار المخصصة - تركيبات صلاحيات خطيرة في تعريفات الأدوار المخصصة
  • مسارات متعددة الاشتراكات - وصول يمتد عبر اشتراكات Azure متعددة
  • وراثة مجموعات الإدارة - صلاحيات موروثة من نطاقات أصلية
  • تقييم المخاطر - تصنيف CRITICAL/HIGH/MEDIUM/LOW مع سرديات للهجمات
  • عرض المصفوفة - تنسيق جدولي مضغوط لمراجعة سريعة
  • خيارات التصدير - CSV/JSON مع تفاصيل مسارات شاملة
  • الوضع الخفي - تأخيرات وجيتر قابلان للتكوين لتجنب الاكتشاف
الإصدارالتوثيقالملف
PowerShellEntraAzureAttackPathCheck-PS1.mdscripts/powershell/Invoke-EntraAzureAttackPathCheck.ps1

مولّد تقرير الأمان الموحّد

مولّد تقارير أمان HTML موحّد يشغّل فحوصات أمان EvilMist المتعددة وينتج لوحة تحكم تنفيذية شاملة تتضمن تقييم المخاطر وأولويات المعالجة وتحليل الاتجاهات.```powershell

Generate report with core security checks (quick scan)

.\Invoke-EvilMist.ps1 -Script EntraReport -QuickScan

Generate comprehensive security report with all checks

.\Invoke-EvilMist.ps1 -Script EntraReport -ComprehensiveScan -ExportPath "full-report.html"

Generate report with specific checks

.\Invoke-EvilMist.ps1 -Script EntraReport -Checks MFA,Roles,ConditionalAccess,AttackPaths

Generate report with all checks

.\Invoke-EvilMist.ps1 -Script EntraReport -Checks All -ExportPath "security-report.html"

Trend comparison with previous baseline

.\Invoke-EvilMist.ps1 -Script EntraReport -ComprehensiveScan -BaselinePath "previous-report.json"

Stealth mode scan with report

.\Invoke-EvilMist.ps1 -Script EntraReport -QuickScan -EnableStealth -QuietStealth

root@kitploit:~
📖 **التوثيق الكامل:** [EntraReport-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraReport-PS1.md)

**الميزات الرئيسية:**
- **إعداد تقارير موحّد** - تشغيل فحوصات أمنية متعددة بأمر واحد
- **لوحة تحكم تنفيذية** - تقرير HTML احترافي مع درجة أمنية (0-100)
- **نظرة عامة على خطورة المخاطر** - عدد النتائج الحرجة (CRITICAL) والعالية (HIGH) والمتوسطة (MEDIUM) والمنخفضة (LOW)
- **مصفوفة أولويات المعالجة** - إجراءات مرتبة حسب الأولوية (P1-P4) مع جداول زمنية موصى بها
- **تحليل الاتجاهات** - المقارنة مع تقارير خط الأساس لتتبّع التحسينات الأمنية
- **وضع الفحص السريع** - فحوصات أمنية أساسية (MFA، Roles، CA، Attack Paths، OAuth، PIM)
- **فحص شامل** - جميع الفحوصات الأمنية المتاحة لتغطية كاملة
- **تصدير JSON** - تصدير تلقائي لخط الأساس للمقارنات المستقبلية
- **وضع التخفي** - تأخيرات وتباين (jitter) قابلان للتهيئة لتجنب الاكتشاف

| النسخة | التوثيق | الملف |
|---------|---------------|------|
| PowerShell | [EntraReport-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraReport-PS1.md) | `scripts/powershell/Invoke-EntraReport.ps1` |

---

### تقييم الامتثال (CIS/NIST/SOC2/ISO27001/GDPR)

أداة شاملة لتقييم الامتثال تتحقق من تكوين الأمان في Azure Entra ID مقابل الأطر المعيارية الصناعية بما في ذلك CIS Microsoft Azure Foundations Benchmark وNIST 800-53 وSOC 2 وISO 27001 وGDPR.```powershell
# Comprehensive compliance assessment against all frameworks
.\Invoke-EvilMist.ps1 -Script EntraComplianceCheck -Matrix

# CIS Azure Benchmark assessment
.\Invoke-EvilMist.ps1 -Script EntraComplianceCheck -Framework CIS -ExportPath "cis-compliance.csv"

# NIST 800-53 assessment with remediation guidance
.\Invoke-EvilMist.ps1 -Script EntraComplianceCheck -Framework NIST -IncludeRemediation

# Executive report with compliance score
.\Invoke-EvilMist.ps1 -Script EntraComplianceCheck -GenerateExecutiveReport -ExportPath "compliance-report.html"

# SOC 2 assessment showing only failed controls
.\Invoke-EvilMist.ps1 -Script EntraComplianceCheck -Framework SOC2 -OnlyFailed

# Filter by NIST control family (e.g., Access Control)
.\Invoke-EvilMist.ps1 -Script EntraComplianceCheck -Framework NIST -ControlFamily AC

📖 التوثيق الكامل: EntraComplianceCheck-PS1.md

الميزات الرئيسية:

  • ربط متعدد الأطر المرجعية - CIS Azure Benchmark, NIST 800-53, SOC 2, ISO 27001, GDPR
  • تسجيل الامتثال - النسبة المئوية الإجمالية للامتثال مع تفصيل النجاح/الفشل
  • تصفية مجموعات الضوابط - التصفية حسب مجموعات NIST (AC, IA, AU, SI) أو أقسام CIS
  • مستويات الخطورة - تصنيف حرج، مرتفع، متوسط، منخفض
  • تقارير تنفيذية - تقارير HTML احترافية مع لوحات امتثال
  • إرشادات المعالجة - توصيات إصلاح مفصلة للضوابط الفاشلة
  • جمع الأدلة - جمع أدلة تلقائي لدعم التدقيق
  • تنسيقات تصدير متعددة - خيارات تصدير CSV وJSON وHTML
  • وضع التخفي - تأخيرات وتباين قابلان للتهيئة لتجنب الاكتشاف
الإصدارالتوثيقالملف
PowerShellEntraComplianceCheck-PS1.mdscripts/powershell/Invoke-EntraComplianceCheck.ps1

التوثيق


مقارنة الميزات

إصدارات Enumerate-EntraUsers

يوفر كلا الإصدارين نفس الوظائف الأساسية:

مقارنة مجموعة الأدوات| الميزة | Enumerate-EntraUsers | فحص أمان MFA | تعداد حسابات الضيوف | فحص الوصول الإداري الحرج | فحص الأدوار المميزة | فحص كيان الخدمة | فحص تسجيل التطبيق | فحص الوصول الشرطي | فحص الوحدة الإدارية | فحص الحسابات القديمة | فحص ثقة الجهاز | فحص SSPR | فحص سياسة كلمات المرور | فحص المصادقة القديمة | فحص الترخيص | فحص مزامنة الدليل | فحص Power Platform | فحص أمان المجموعة | تحليل مسار الهجوم | فحص Azure RBAC | فحص موافقة OAuth |

|---------|---------------------|-------------------|---------------------------|----------------------------|----------------------|------------------------|--------------------------|--------------------------|------------------------|---------------------|-------------------|-------------|---------------------|-------------------|--------------|---------------------|-------------------|-------------------|-------------------|-------------------|-------------------| | الغرض | تعداد شامل للمستخدمين | تدقيق أمني مركّز على MFA | حوكمة وصول الضيوف | تدقيق الوصول الإداري الحرج | تدقيق تعيين الأدوار المميزة | تدقيق أمان حسابات الخدمة | تدقيق أمان تسجيل التطبيقات | تحليل فجوات السياسات الأمنية | تدقيق وصول الإدارة النطاقية | تدقيق نظافة الحسابات | تدقيق ثقة الأجهزة والامتثال | تدقيق تكوين SSPR | تدقيق أمان سياسة كلمات المرور | تدقيق أمان المصادقة القديمة | تحليل التراخيص وSKU | تدقيق حالة مزامنة الدليل وصحته | تعداد Power Platform وتدقيق أمني | تحليل أمان المجموعات وحوكمتها | تحليل مسارات الهجوم - تصعيد الامتيازات والحركة الجانبية | تصدير خط الأساس Azure RBAC متعدد المستأجرين واكتشاف الانحراف | تدقيق منح موافقة OAuth - اكتشاف الموافقات غير المشروعة | | تعداد المستخدمين | أكثر من 15 طريقة | طريقة قياسية | مركّز على الضيوف | قائم على تعيين التطبيق | قائم على تعيين الأدوار | مركّز على كيان الخدمة | | | | | | مركّز على المصادقة القديمة | مركّز على المزامنة | ❌ | | اكتشاف MFA | فحص أساسي | متقدم مع أنواع الطرق | متقدم مع أنواع الطرق | متقدم مع أنواع الطرق | متقدم مع أنواع الطرق | فحص MFA للمالك | | | | | | متقدم مع أنواع الطرق | ❌ | ❌ | | اكتشاف علبة البريد المشتركة | ❌ | ✅ تلقائي | ❌ (غير متاح للضيوف) | ❌ (غير متاح لوصول التطبيق) | ❌ (غير متاح للأدوار) | ❌ (غير متاح لكيانات الخدمة) | | | | | | ❌ (غير متاح للمصادقة القديمة) | ❌ | ❌ | | استخراج نطاق الضيوف | ❌ | ❌ | ✅ تلقائي | ❌ | ❌ | ❌ | | | | | | ❌ | ❌ | ❌ | | تتبع حالة الدعوة | ❌ | ❌ | ✅ مع تواريخ القبول | ❌ | ❌ | ❌ | | | | | | ❌ | ❌ | ❌ | | تتبع وصول التطبيق | ❌ | ❌ | ❌ | ✅ تغطية متعددة التطبيقات | ❌ | ❌ | | | | | | ❌ | ❌ | ❌ | | تتبع تعيين الأدوار | ❌ | ❌ | ❌ | ❌ | ✅ جميع أدوار الدليل | ❌ | | | | | | ❌ | ❌ | ✅ جميع أدوار Azure RBAC | | تتبع تعيين PIM | ❌ | ❌ | ❌ | ❌ | ✅ مؤهل ونشط | ❌ | | | | | | ❌ | ❌ | ❌ | | تعداد بيانات الاعتماد | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ الأسرار والشهادات | ✅ الأسرار والشهادات | | | | | | ❌ | ❌ | ❌ | | تتبع انتهاء صلاحية بيانات الاعتماد | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ منتهية وتنتهي قريباً | ✅ منتهية وتنتهي قريباً | | | | | | ❌ | ❌ | ❌ | | تحليل الأذونات | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ عالية الخطورة وحرجة | ✅ عالية الخطورة وحرجة (أذونات API) | | | | | | ❌ | ❌ | ✅ أذونات أدوار RBAC | | تحليل المالك | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ مع حالة MFA | ✅ مع حالة MFA | ❌ | | | | | ❌ | ❌ | ✅ ملاك المجموعات مع حالة MFA | ❌ | | تعداد تسجيل التطبيقات | ✅ أساسي | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ شامل | | | | | | ❌ | ❌ | ❌ | | تحليل أذونات API | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ مفوّض وتطبيق | | | | | | ❌ | ❌ | ❌ | | تتبع تاريخ التعيين | ❌ | ❌ | ✅ تواريخ الدعوة | ✅ تواريخ التعيين | ✅ تواريخ التعيين والمدة | ❌ | ❌ | | | | | ❌ | ❌ | ✅ تواريخ إنشاء تعيين الأدوار | | اكتشاف استثناءات السياسة | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ المستخدمون والمجموعات والأدوار والتطبيقات | | | | | ❌ | ❌ | ❌ | | فجوات فرض MFA | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ تحليل على مستوى السياسة | | | | | ❌ | ❌ | ❌ | | تغطية التطبيقات الحرجة | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 10 تطبيقات حرجة | | | | | ❌ | ❌ | ❌ | | اكتشاف المصادقة القديمة | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ استهداف السياسة | | | | | ✅ 10 بروتوكولات | ❌ | ❌ | | اكتشاف البروتوكولات القديمة | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | | | | ✅ IMAP/POP3/SMTP/EAS/etc | ❌ | ❌ | | آخر استخدام للمصادقة القديمة | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | | | | ✅ تتبع التاريخ/الوقت | ❌ | ❌ | | إحصائيات البروتوكول | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | | | | ✅ عدد النجاحات/الإخفاقات | ❌ | ❌ | | اكتشاف تعارض السياسات | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ مكررة/متضاربة | ❌ | ❌ | ❌ | | | ❌ | ❌ | ❌ | | تعداد الوحدات الإدارية | ✅ أساسي | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ شامل | ❌ | ❌ | ❌ | | | ❌ | ❌ | ❌ | | تحليل تعيين الأدوار النطاقي | ✅ أساسي | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ جميع التعيينات النطاقية | ❌ | ❌ | ❌ | | | ❌ | ❌ | ❌ | | تعداد أعضاء الوحدة الإدارية | ✅ أساسي | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ الأعضاء والأدوار | ❌ | ❌ | ❌ | | | ❌ | ❌ | ❌ | | اكتشاف الحسابات القديمة | محدود | محدود | محدود | محدود | محدود | ❌ | ❌ | محدود | ✅ غير نشط لأكثر من 90 يوماً | ❌ | | | محدود | ❌ | ❌ | | اكتشاف عدم تسجيل الدخول أبداً | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ تحليل عمر الحساب | ❌ | | | ❌ | ❌ | ❌ | | اكتشاف هدر التراخيص | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ معطّل مع تراخيص | ❌ | | | ❌ | ❌ | ❌ | | تتبع انتهاء صلاحية كلمات المرور | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ كلمات مرور منتهية الصلاحية | ❌ | ❌ | ✅ تحليل انتهاء الصلاحية | ❌ | ❌ | ❌ | | اكتشاف حالة SSPR | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ مفعّل/مسجّل/قادر | ❌ | ❌ | ❌ | ❌ | | تحليل طرق SSPR | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ طرق التسجيل | ❌ | ❌ | ❌ | ❌ | | اكتشاف طرق النسخ الاحتياطي | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ لا توجد طرق احتياطية | ❌ | ❌ | ❌ | ❌ | | تصنيف الطرق القوية | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ طرق قوية مقابل ضعيفة | ❌ | ❌ | ❌ | ❌ | | تعداد الأجهزة | ✅ أساسي | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ شامل | ❌ | ❌ | ❌ | ❌ | ❌ | | اكتشاف حالة الامتثال | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | ✅ متوافق/غير متوافق/غير معروف | | | ❌ | ❌ | ❌ | | اكتشاف BYOD | ✅ أساسي | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | ✅ تلقائي | | | ❌ | ❌ | ❌ | | اكتشاف تسجيلات الدخول القديمة | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | ✅ أكثر من 90 يوماً | ✅ أكثر من 90 يوماً | | | محدود | ❌ | ❌ | | سياسات امتثال Intune | ✅ أساسي | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ تعداد كامل | | | ❌ | ❌ | ❌ | | تحليل ثقة الجهاز | ✅ أساسي | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ أنواع الانضمام | | | ❌ | ❌ | ❌ | | حالة الإدارة | ✅ أساسي | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ مُدار/غير مُدار | | | ❌ | ❌ | ❌ | | تتبع آخر تسجيل دخول | ✅ | ✅ مع تحليلات | ✅ مع تحليلات | ✅ مع تحليلات | ✅ مع تحليلات | محدود (نشاط SP) | ❌ | ✅ مع تحليلات | ✅ مع تحليلات | ✅ مع تحليلات | ✅ مع تحليلات | ✅ مع تحليلات | ✅ مع تحليلات | ✅ مع تحليلات | ✅ مع تحليلات | ❌ | | فحص قدرة تسجيل الدخول | ❌ | ✅ | ✅ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | اكتشاف حالة المزامنة | ✅ أساسي | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ متزامن مقابل سحابي فقط | ❌ | | اكتشاف أخطاء المزامنة | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ جميع أخطاء التزويد | ❌ | | اكتشاف المزامنة القديمة | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ أكثر من 7 أيام منذ المزامنة | ❌ | | تحديد تعارضات المزامنة | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ سمات مكررة | ❌ | | تحليل نطاق المزامنة | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ تكوين أساسي | ❌ | | تعداد SKU المستأجر | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ تعداد كامل | ❌ | ❌ | | تتبع تعيين التراخيص | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ جميع التعيينات | ❌ | ❌ | | اكتشاف التراخيص المميزة | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ E5, P2، إلخ. | ❌ | ❌ | | اكتشاف التراخيص غير المستخدمة | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ معطّل مع تراخيص | ❌ | ❌ | ❌ | ❌ | ✅ لم يسجّل الدخول أبداً | ❌ | ❌ | | تحليلات استخدام التراخيص | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ إحصائيات الاستهلاك | ❌ | ❌ | ❌ | | تعداد Power Apps | ✅ أساسي | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ شامل | ❌ | | تعداد تدفقات Power Automate | ✅ أساسي | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ شامل | ❌ | | اكتشاف الموصلات الحساسة | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ أكثر من 30 موصلاً | ❌ | | اكتشاف الإجراءات عالية الخطورة | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ حذف/إنشاء/تعديل | ❌ | | تحليل مخاطر الموصل | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ CRITICAL/HIGH/MEDIUM/LOW | ❌ | ❌ | | تعداد المجموعات | ✅ أساسي | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ شامل (جميع الأنواع) | ❌ | | اكتشاف عدم وجود مالك | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ مجموعات يتيمة | ❌ | | اكتشاف العضوية المفرطة | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ أكثر من 100 أو أكثر من 500 عضو | ❌ | | اكتشاف المجموعات القابلة لتعيين الأدوار | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ مجموعات خطر حرجة | ❌ | | تحليل نوع المجموعة | ✅ أساسي | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Security/M365/Distribution/Dynamic | ❌ | | تعداد منح موافقة OAuth | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ All OAuth2PermissionGrants | | اكتشاف موافقة المسؤول مقابل المستخدم | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ على مستوى المستأجر مقابل فردي | | اكتشاف الأذونات الخطيرة | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ الوصول إلى البريد/الملفات/الدليل | | اكتشاف الموافقات القديمة | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ حد قابل للتكوين | | اكتشاف تطبيقات الطرف الثالث | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Microsoft مقابل طرف ثالث | | التحقق من الناشر | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ حالة الناشر الموثّق | | فحص متعدد المستأجرين | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ جميع المستأجرين المتاحين | ❌ | | تخطي المستأجرين الفاشلين | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ المتابعة عند فشل MFA/CA | ❌ | | تصدير خط الأساس Azure RBAC | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ خط أساس JSON | ❌ | | اكتشاف انحراف Azure RBAC | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ تعيينات جديدة/محذوفة/معدّلة | ❌ | | دعم متعدد الاشتراكات | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ جميع الاشتراكات عبر المستأجرين | ❌ | | توسيع أعضاء المجموعة | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ توسيع المجموعات لإظهار المستخدمين | ❌ | | مصفوفة أذونات جميع المستخدمين | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ عرض أذونات متمركز حول المستخدم | ❌ | | تحليل التسلسل الهرمي للنطاقات | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Sub/RG/Resource | ❌ | | استبعاد PIM/JIT | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ استبعاد التعيينات المحددة زمنياً | ❌ | | اكتشاف شروط ABAC | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ انحراف عدم تطابق الشرط | ❌ | | تعليمات المعالجة | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Terraform/CLI/PowerShell | ❌ |


Read more

تنزيل الأداة
scripts/python/entra_recon.py
  • تحليل الكيانات - يتتبع المستخدمين والمجموعات وكيانات الخدمة مع تعيينات الأدوار
  • تفاصيل تعريف الدور - يلتقط الأدوار المضمنة مقابل الأدوار المخصصة والصلاحيات والأوصاف
  • التسلسل الهرمي للنطاقات - يحلل التعيينات عبر نطاقات الاشتراك ومجموعة الموارد والمورد
  • دعم الشروط - يتتبع شروط ABAC (التحكم في الوصول المستند إلى السمات) على التعيينات
  • تتبع المستأجرين - يتضمن معلومات المستأجر لجميع التعيينات لدعم بيئات متعددة المستأجرين
  • عرض المصفوفة - تنسيق جدول مضغوط لتصور سريع للانحراف مع معلومات المستأجر
  • مصادقة مرنة - مصادقة Azure CLI (az login) أو Azure PowerShell (Connect-AzAccount)
  • خيارات التصدير - تصدير خط الأساس بصيغة JSON، وتصدير المجموعات الموسعة، وتقرير انحراف JSON مع توصيات مفصلة
  • وضع التخفي - تأخيرات قابلة للتكوين وتباين زمني (jitter) لتجنب الاكتشاف
  • المستندالوصف
    EntraRecon-PS1.mdتوثيق كامل لسكريبت PowerShell يتضمن جميع المعاملات والميزات وأمثلة الاستخدام
    EntraRecon-PY.mdتوثيق كامل لسكريبت Python يتضمن طرق المصادقة وإعدادات التخفي والأمثلة
    EntraMFACheck-PS1.mdتوثيق فحص أمان MFA بما في ذلك اكتشاف علب البريد المشتركة وتتبع تسجيل الدخول وتقييم المخاطر
    EntraGuestCheck-PS1.mdتوثيق تعداد الحسابات الضيفة بما في ذلك استخراج نطاقات الضيوف وتتبع الدعوات والتحليل الأمني
    EntraAppAccess-PS1.mdتوثيق فحص الوصول عبر PowerShell و Graph CLI بما في ذلك تتبع وصول التطبيقات وتواريخ التعيين وتحليل الوصول المميز
    EntraRoleCheck-PS1.mdتوثيق فحص الأدوار المميزة بما في ذلك تعداد الأدوار وتتبع تعيينات PIM وتقييم المخاطر والتحليل الأمني
    EntraServicePrincipalCheck-PS1.mdتوثيق فحص أمان الخدمة الرئيسية Service Principal بما في ذلك تعداد الاعتمادات وتتبع انتهاء الصلاحية وتحليل الأذونات وأمان المالك وتقييم المخاطر
    EntraConditionalAccessCheck-PS1.mdتوثيق فحص أمان سياسات الوصول الشرطي بما في ذلك تعداد السياسات واكتشاف الاستثناءات وفجوات تطبيق MFA وتغطية التطبيقات الحرجة وتقييم المخاطر
    EntraStaleAccountCheck-PS1.mdتوثيق فحص الحسابات القديمة بما في ذلك اكتشاف الحسابات القديمة واكتشاف الحسابات التي لم تسجل دخولها أبدًا واكتشاف إهدار التراخيص وتتبع انتهاء صلاحية كلمات المرور وتحليل نظافة الحسابات
    EntraDeviceCheck-PS1.mdتوثيق فحص ثقة الأجهزة وامتثالها بما في ذلك تعداد الأجهزة واكتشاف حالة الامتثال واكتشاف BYOD وتتبع تسجيلات الدخول القديمة وسياسات امتثال Intune وتقييم المخاطر
    EntraSSPRCheck-PS1.mdتوثيق فحص إعادة تعيين كلمة المرور ذاتيًا SSPR بما في ذلك اكتشاف حالة SSPR وتحليل طرق التسجيل واكتشاف الطرق الاحتياطية وتصنيف الطرق القوية والربط مع MFA وتقييم المخاطر
    EntraPasswordPolicyCheck-PS1.mdتوثيق فحص أمان سياسة كلمات المرور بما في ذلك تحليل انتهاء صلاحية كلمات المرور واكتشاف كلمات المرور التي لا تنتهي صلاحيتها والتحقق من متطلبات التعقيد وتحديد السياسات الضعيفة وتتبع عمر كلمة المرور وتقييم المخاطر
    EntraLegacyAuthCheck-PS1.mdتوثيق فحص المصادقة القديمة بما في ذلك اكتشاف البروتوكولات القديمة وتحليل سجلات تسجيل الدخول وتتبع آخر استخدام وإحصائيات البروتوكولات والربط مع MFA وتقييم المخاطر
    EntraLicenseCheck-PS1.mdتوثيق تحليل التراخيص و SKU بما في ذلك تعداد SKU الخاصة بالمستأجر وتتبع تعيين تراخيص المستخدمين واكتشاف التراخيص المميزة وتحديد التراخيص غير المستخدمة وتقييم المخاطر
    EntraAdminUnitCheck-PS1.mdتوثيق فحص أمان الوحدات الإدارية بما في ذلك تعداد الوحدات الإدارية AU وتحليل تعيينات الأدوار المحددة النطاق وتعداد الأعضاء واكتشاف حالة MFA وتقييم المخاطر وتحليل وصول المسؤول المحدد النطاق
    EntraDirectorySyncCheck-PS1.mdتوثيق فحص حالة مزامنة الدليل بما في ذلك تحليل حالة المزامنة واكتشاف أخطاء المزامنة واكتشاف المزامنة القديمة وتحديد تعارضات المزامنة وتحليل نطاق المزامنة وتقييم المخاطر
    EntraPowerPlatformCheck-PS1.mdتوثيق تعداد Power Platform بما في ذلك تعداد Power Apps وتعداد تدفقات Power Automate واكتشاف الموصلات الحساسة وتحديد الإجراءات عالية المخاطر وتحليل الموصلات وتقييم المخاطر
    EntraGroupCheck-PS1.mdتوثيق تحليل أمان المجموعات بما في ذلك تعداد المجموعات وتحليل المالكين مع حالة MFA واكتشاف المجموعات بدون مالك واكتشاف العضوية المفرطة واكتشاف المجموعات القابلة لتعيين الأدوار وتقييم المخاطر
    EntraApplicationCheck-PS1.mdتوثيق فحص أمان تسجيل التطبيقات بما في ذلك تعداد التطبيقات وتحليل الاعتمادات وتتبع انتهاء الصلاحية وتحليل أذونات API وتقييم أمان المالك وتقييم المخاطر
    EntraAttackPathCheck-PS1.mdتوثيق تحليل مسارات الهجوم بما في ذلك مسارات تصعيد الامتيازات وتفويضات إعادة تعيين كلمات المرور والعضويات الجماعية المتعدية والوصول إلى علب البريد المشتركة وتقييم المخاطر وتحليل تعقيد المسارات
    EntraAzureRBACCheck-PS1.mdتوثيق تدقيق تعيينات أدوار Azure RBAC واكتشاف الانحراف بما في ذلك تصدير خط الأساس واكتشاف الانحراف ودعم الاشتراكات المتعددة ودعم المستأجرين المتعددين وتخطي المستأجرين الفاشلين وتوسيع أعضاء المجموعات ومصفوفة أذونات جميع المستخدمين واستبعاد PIM/JIT واكتشاف عدم تطابق شروط ABAC وتعليمات المعالجة (Terraform/CLI/PowerShell) وتتبع تعيينات الأدوار واكتشاف التغييرات غير المصرح بها وتقييم المخاطر
    EntraOAuthConsentCheck-PS1.mdتوثيق تدقيق منح موافقة OAuth بما في ذلك تعداد OAuth2PermissionGrant واكتشاف موافقة المسؤول مقابل موافقة المستخدم وتحديد الأذونات الخطيرة واكتشاف الموافقات القديمة وتحليل تطبيقات الطرف الثالث والربط بنشاط تسجيل الدخول وتقييم المخاطر لاكتشاف منح الموافقة غير المشروعة
    EntraSignInRiskCheck-PS1.mdتوثيق تحليل حماية الهوية بما في ذلك تعداد المستخدمين المعرضين للخطر وتتبع مستوى/حالة المخاطر وتحليل اكتشاف المخاطر واكتشاف السفر المستحيل واكتشاف عناوين IP مجهولة واكتشاف رش كلمات المرور واكتشاف الاعتمادات المسربة وتحليل الأنماط وتحليل التوقيت وإرشادات المعالجة
    EntraPIMCheck-PS1.mdتوثيق تدقيق تكوين إدارة الهوية المميزة PIM بما في ذلك فجوات تكوين الوصول في الوقت المناسب JIT وتحليل سير عمل الموافقة وفرض MFA ومتطلبات التبرير وتكوين الإشعارات واكتشاف التعيينات الدائمة وPIM للمجموعات ومراجعات الوصول وتقييم المخاطر
    EntraKeyVaultCheck-PS1.mdتوثيق تدقيق أمان Azure Key Vault بما في ذلك تحليل نموذج الوصول (RBAC مقابل سياسات الوصول) وحالة الحذف الناعم وحماية التطهير وتدقيق أمان الشبكة (الوصول العام وجدار الحماية وVNet) واكتشاف نقطة النهاية الخاصة واكتشاف الوصول المتساهل بشكل مفرط والتحقق من التسجيل التشخيصي وتتبع انتهاء صلاحية الأسرار/الشهادات/المفاتيح وتقييم المخاطر
    EntraStorageAccountCheck-PS1.mdتوثيق تدقيق أمان حساب تخزين Azure بما في ذلك اكتشاف حاويات blob العامة والتحقق من فرض HTTPS وتحليل الوصول بالمفتاح المشترك وتدقيق أمان الشبكة (الوصول العام وجدار الحماية وVNet ونقاط النهاية الخاصة) وتحليل حماية البيانات (الحذف الناعم والإصدارات) وتتبع تدوير المفاتيح واكتشاف النسخ المتماثل عبر المستأجرين والتحقق من إصدار TLS وفحص تشفير البنية التحتية والتحقق من التسجيل التشخيصي وتقييم المخاطر
    EntraNetworkSecurityCheck-PS1.mdتوثيق تدقيق أمان شبكة Azure بما في ذلك تحليل قواعد NSG واكتشاف القواعد المتساهلة بشكل مفرط (0.0.0.0/0, Any-Any) واكتشاف منافذ الإدارة المفتوحة (RDP, SSH, WinRM) وتحليل استخدام Azure Bastion وحالة حماية DDoS وأمان ترابط VNet وتغطية NSG للشبكات الفرعية وتكوين سجلات تدفق NSG وتحليل بوابات VPN/ExpressRoute وحالة تحليلات حركة المرور وتقييم المخاطر
    EntraManagedIdentityCheck-PS1.mdتوثيق تدقيق أمان الهوية المدارة Azure بما في ذلك جرد الهويات المعينة من النظام مقابل المعينة من المستخدم وتحليل تعيينات الأدوار واكتشاف الهويات عالية الامتياز (Owner, Contributor, UAA) واكتشاف الأدوار الحرجة واكتشاف الوصول عبر الاشتراكات وتحديد الهويات غير المستخدمة وتغطية الموارد (VMs, App Services, Function Apps) وتحليل النطاق وتقييم المخاطر
    EntraExchangeCheck-PS1.mdتوثيق تدقيق أمان Exchange Online بما في ذلك تحليل قواعد علبة الوارد واكتشاف إعادة التوجيه الخارجية وتدقيق قواعد النقل وتحليل تفويض علب البريد وحالة تسجيل التدقيق وتحليل سياسات OWA وقواعد وصول العملاء واكتشاف مؤشرات BEC واكتشاف القواعد المشبوهة وتقييم المخاطر
    EntraSharePointCheck-PS1.mdتوثيق تدقيق أمان SharePoint Online بما في ذلك إعدادات مشاركة المستأجر واكتشاف الروابط المجهولة واكتشاف التجاوزات على مستوى الموقع وتحليل وصول الضيوف وتكوين مشاركة OneDrive وتغطية تسميات الحساسية وتحليل الروابط الافتراضية وسياسات انتهاء صلاحية الروابط وتقييم المخاطر
    EntraTeamsCheck-PS1.mdتوثيق تدقيق أمان Microsoft Teams بما في ذلك إعدادات الوصول الخارجي (الاتحاد) وسياسات وصول الضيوف وتحليل سياسات الاجتماعات (الانضمام المجهول وتجاوز الردهة) وسياسات أذونات التطبيقات وسياسات المراسلة وتحليل جرد Teams وتقييم المخاطر
    EntraAzureAttackPathCheck-PS1.mdتوثيق تحليل مسارات الهجوم عبر الخدمات في Azure بما في ذلك المسارات من VM إلى Key Vault وتصعيد امتيازات الهوية المدارة والحركة الجانبية عبر التخزين وثغرات الأدوار المخصصة والمسارات عبر الاشتراكات ووراثة مجموعات الإدارة وسرديات الهجوم وتقييم المخاطر
    EntraReport-PS1.mdتوثيق مولد تقارير الأمان الموحدة بما في ذلك تنفيذ فحوصات متعددة ولوحة تنفيذية HTML وحساب درجة الأمان ومصفوفة أولويات المعالجة وتحليل الاتجاهات مع مقارنة خط الأساس وأوضاع الفحص السريع والفحص الشامل وتصدير خط الأساس JSON
    EntraComplianceCheck-PS1.mdتوثيق تقييم الامتثال بما في ذلك ربط CIS Azure Benchmark وربط ضوابط NIST 800-53 ومعايير خدمة الثقة SOC 2 وضوابط ISO 27001 ومؤشرات GDPR وتسجيل الامتثال وتصفية مجموعات الضوابط والتقارير التنفيذية
    SharePointEnum-PS1.mdتوثيق تعداد SharePoint Online بما في ذلك بحث REST API واستعلامات FQL وعوامل تصفية التنقية وتنزيل الملفات (القرص و Base64) والاكتشاف التلقائي والاحتياط الذكي للمصادقة (التحقق من رمز الجلسة والاحتياط عبر Azure CLI وتدفق رمز الجهاز MSAL) ووضع التخفي وخيارات التصدير
    الميزةPowerShellPython
    تعداد المستخدمين (15+ طريقة)✅✅
    تقييم الأمان✅✅
    سطح هجوم الاعتمادات✅✅
    تحليل الوصول الشرطي✅✅
    تعداد الأجهزة/Intune✅✅
    تحليل مسارات الهجوم✅✅
    تعداد Power Platform✅✅
    تحليل الحركة الجانبية✅✅
    تصدير BloodHound✅✅
    توليد تقارير HTML✅✅
    وضع التخفي✅✅
    قائمة تفاعلية✅✅
    رمز Azure CLI✅✅
    تدفق رمز الجهاز✅✅
    تبادل رمز التحديث❌✅
    قاعدة بيانات معرفات التطبيقات الموسعة❌✅
    إعدادات التخفي المسبقة❌✅