
EvilMist هي مجموعة من السكربتات والأدوات المساعدة المصممة لدعم اختبار الاختراق السحابي والعمليات الهجومية (Red Teaming). تساعد هذه الحزمة في تحديد الأخطاء في الإعدادات (Misconfigurations)، وتقييم مسارات تصعيد الامتيازات (Privilege Escalation)، ومحاكاة تقنيات الهجوم. تهدف EvilMist إلى تبسيط سير العمل الهجومي الموجّه نحو السحابة وتحسين الوضع الأمني العام للبنى التحتية السحابية.
EvilMist عبارة عن مجموعة من السكريبتات والأدوات المصممة لدعم تدقيق أمان التهيئة السحابية، واختبار الاختراق السحابي، والتمرين الأحمر السحابي (Cloud Red Teaming). تساعد المجموعة في تحديد أخطاء التهيئة، وتقييم مسارات تصعيد الامتيازات، ومحاكاة تقنيات الهجوم. تهدف EvilMist إلى تبسيط سير عمل الفرق الحمراء الموجّهة نحو السحابة وتحسين الوضع الأمني العام للبنى التحتية السحابية.
أداة تعداد واستطلاع غير مصادقة لـ Azure/Entra ID. تنفّذ تعدادًا سلبيًا/شبه سلبي باستخدام واجهات برمجة تطبيقات متاحة للعموم واستعلامات DNS دون الحاجة إلى أي رموز مصادقة.
الميزات الرئيسية:
| الإصدار | التوثيق | الملف |
|---|---|---|
| PowerShell | EntraEnum-PS1.md | scripts/powershell/Invoke-EntraEnum.ps1 |
أداة شاملة لتعداد مستخدمي Azure Entra ID (Azure AD) وتقييم أمانهم، متوفرة بنسختين: PowerShell وPython.
الميزات الرئيسية:
/users محظورًا| الإصدار | التوثيق | الملف |
|---|---|---|
| PowerShell | EntraRecon-PS1.md | scripts/powershell/Invoke-EntraRecon.ps1 |
| Python | EntraRecon-PY.md |
أداة تقييم أمان مركّزة لتحديد مستخدمي Azure Entra ID الذين ليس لديهم مصادقة متعددة العوامل (MFA) مفعّلة. تتضمن ميزات متقدمة لاكتشاف علب البريد المشتركة وتحليل نشاط تسجيل الدخول.
الميزات الرئيسية:
| الإصدار | التوثيق | الملف |
|---|---|---|
| PowerShell | EntraMFACheck-PS1.md | scripts/powershell/Invoke-EntraMFACheck.ps1 |
أداة شاملة لتحليل الحسابات الضيفة بهدف تحديد وتحليل وتقييم الوضع الأمني للمستخدمين الخارجيين في Azure Entra ID. أساسية لإدارة وصول الضيوف والتدقيقات الأمنية.
الميزات الرئيسية:
| الإصدار | التوثيق | الملف |
|---|---|---|
| PowerShell | EntraGuestCheck-PS1.md | scripts/powershell/Invoke-EntraGuestCheck.ps1 |
أداة تقييم أمان شاملة لتحديد مستخدمي Azure Entra ID الذين لديهم حق الوصول إلى 10 تطبيقات إدارية حرجة تشمل أدوات PowerShell وبوابات الإدارة وخدمات Microsoft 365 الأساسية وإدارة الهوية المميزة. أساسية لحوكمة الوصول المميز وتدقيق الأدوات الإدارية.
الميزات الرئيسية:
| الإصدار | التوثيق | الملف |
|---|---|---|
| PowerShell | EntraAppAccess-PS1.md | scripts/powershell/Invoke-EntraAppAccess.ps1 |
نفّذ أي سكريبت من الدليل الجذر دون الانتقال إلى المجلدات الفرعية:```powershell
.\Invoke-EvilMist.ps1
.\Invoke-EvilMist.ps1 -Script EntraRecon -ExportPath "users.csv"
.\Invoke-EvilMist.ps1 -List
.\Invoke-EvilMist.ps1 -Script EntraMFACheck -Matrix -OnlyNoMFA
**البرامج النصية المتاحة:** EntraEnum, EntraRecon, EntraMFACheck, EntraGuestCheck, EntraAppAccess, EntraRoleCheck, EntraServicePrincipalCheck, EntraConditionalAccessCheck, EntraAdminUnitCheck, EntraStaleAccountCheck, EntraDeviceCheck, EntraSSPRCheck, EntraPasswordPolicyCheck, EntraLegacyAuthCheck, EntraLicenseCheck, EntraDirectorySyncCheck, EntraPowerPlatformCheck, EntraGroupCheck, EntraApplicationCheck, EntraAttackPathCheck, EntraAzureRBACCheck, EntraOAuthConsentCheck, EntraSignInRiskCheck, EntraPIMCheck, EntraKeyVaultCheck, EntraStorageAccountCheck, EntraNetworkSecurityCheck, EntraManagedIdentityCheck, EntraExchangeCheck, EntraSharePointCheck, EntraTeamsCheck, EntraAzureAttackPathCheck, EntraReport, EntraComplianceCheck, SharePointEnum
### تعداد Entra ID غير المصادق عليه (PowerShell)
**المتطلبات:** PowerShell 7+ (لا تتطلب وحدات إضافية)```powershell
# Basic domain enumeration (TenantInfo, DomainRealm, DNS)
.\Invoke-EvilMist.ps1 -Script EntraEnum -Domain example.com
# Check if email exists
.\Invoke-EvilMist.ps1 -Script EntraEnum -Email [email protected] -UserEnum
# Bulk user enumeration from file
.\Invoke-EvilMist.ps1 -Script EntraEnum -EmailList users.txt -UserEnum -Throttle 1
# Full enumeration with export
.\Invoke-EvilMist.ps1 -Script EntraEnum -Domain example.com -All -ExportPath results.json
# Stealth mode
.\Invoke-EvilMist.ps1 -Script EntraEnum -Domain example.com -All -EnableStealth
📖 التوثيق الكامل: EntraEnum-PS1.md
المتطلبات: PowerShell 7+```powershell
.\Invoke-EvilMist.ps1 -Script EntraRecon
.\Invoke-EvilMist.ps1 -Script EntraRecon -UseAzCliToken
.\Invoke-EvilMist.ps1 -Script EntraRecon -ExportPath "users.csv"
.\Invoke-EvilMist.ps1 -Script EntraRecon -EnableStealth
📖 **التوثيق الكامل:** [EntraRecon-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraRecon-PS1.md)
### Enumerate-EntraUsers (Python)
**المتطلبات:** Python 3.8+، `msal`، `requests````bash
# Install dependencies
pip install -r requirements.txt
# Run directly from subfolder
python scripts\python\entra_recon.py
📖 التوثيق الكامل: EntraRecon-PY.md
المتطلبات: PowerShell 7+، وحدات Microsoft.Graph```powershell
.\Invoke-EvilMist.ps1 -Script EntraMFACheck
.\Invoke-EvilMist.ps1 -Script EntraMFACheck
.\Invoke-EvilMist.ps1 -Script EntraMFACheck -ExportPath "no-mfa-users.csv"
.\Invoke-EvilMist.ps1 -Script EntraMFACheck -Matrix -IncludeDisabledUsers
.\Invoke-EvilMist.ps1 -Script EntraMFACheck -EnableStealth -QuietStealth
📖 **التوثيق الكامل:** [EntraMFACheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraMFACheck-PS1.md)
### تعداد الحسابات الضيفة (PowerShell)
**المتطلبات:** PowerShell 7+, ووحدات Microsoft.Graph```powershell
# Enumerate all guest accounts
.\Invoke-EvilMist.ps1 -Script EntraGuestCheck
# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraGuestCheck -ExportPath "guest-accounts.csv"
# Show only guests without MFA in matrix view
.\Invoke-EvilMist.ps1 -Script EntraGuestCheck -Matrix -OnlyNoMFA
# Include disabled guests with stealth mode
.\Invoke-EvilMist.ps1 -Script EntraGuestCheck -IncludeDisabledGuests -EnableStealth -QuietStealth
📖 التوثيق الكامل: EntraGuestCheck-PS1.md
المتطلبات: PowerShell 7+, Microsoft.Graph modules```powershell
.\Invoke-EvilMist.ps1 -Script EntraAppAccess
.\Invoke-EvilMist.ps1 -Script EntraAppAccess -ExportPath "app-access.csv"
.\Invoke-EvilMist.ps1 -Script EntraAppAccess -Matrix -OnlyNoMFA
.\Invoke-EvilMist.ps1 -Script EntraAppAccess -EnableStealth -QuietStealth
📖 **التوثيق الكامل:** [EntraAppAccess-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraAppAccess-PS1.md)
### فحص الدور المميز (PowerShell)
**المتطلبات:** PowerShell 7+, وحدات Microsoft.Graph```powershell
# Check users with privileged directory roles
.\Invoke-EvilMist.ps1 -Script EntraRoleCheck
# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraRoleCheck -ExportPath "privileged-roles.csv"
# Show only users without MFA in matrix view
.\Invoke-EvilMist.ps1 -Script EntraRoleCheck -Matrix -OnlyNoMFA
# Show only permanent (non-PIM) assignments
.\Invoke-EvilMist.ps1 -Script EntraRoleCheck -OnlyPermanent -ExportPath "permanent-admins.csv"
# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraRoleCheck -EnableStealth -QuietStealth
📖 التوثيق الكامل: EntraRoleCheck-PS1.md
المتطلبات: PowerShell 7+، وحدات Microsoft.Graph```powershell
.\Invoke-EvilMist.ps1 -Script EntraServicePrincipalCheck
.\Invoke-EvilMist.ps1 -Script EntraServicePrincipalCheck -ExportPath "service-principals.csv"
.\Invoke-EvilMist.ps1 -Script EntraServicePrincipalCheck -Matrix -OnlyExpiredCredentials
.\Invoke-EvilMist.ps1 -Script EntraServicePrincipalCheck -OnlyHighPermission -ExportPath "high-perm-sp.csv"
.\Invoke-EvilMist.ps1 -Script EntraServicePrincipalCheck -EnableStealth -QuietStealth
📖 **التوثيق الكامل:** [EntraServicePrincipalCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraServicePrincipalCheck-PS1.md)
**الميزات الرئيسية:**
- **تغطية شاملة للأدوار** - يعدد جميع أدوار الدليل بما في ذلك أدوار المخاطر CRITICAL وHIGH وMEDIUM وLOW
- **دعم PIM** - يحدد كلاً من تعيينات الأدوار الدائمة (Active) والأدوار المُدارة عبر PIM (Eligible/Active)
- **تتبع التعيينات** - يعرض تواريخ التعيين ومدته وتواريخ انتهاء الصلاحية
- **كشف حالة MFA** - يحدد المستخدمين المميزين الذين لا يستخدمون المصادقة متعددة العوامل
- **تتبع آخر تسجيل دخول** - يعرض تاريخ/وقت تسجيل الدخول وأنماط النشاط
- **تقييم المخاطر** - يصنف المستخدمين حسب مستوى المخاطر بناءً على حرجية الدور والوضع الأمني
- **تحليلات النشاط** - إحصائيات تسجيل الدخول، الحسابات القديمة، المستخدمون غير النشطين
- **عرض المصفوفة** - تنسيق جدول مضغوط للمسح البصري السريع
- **خيارات التصفية** - إظهار المستخدمين الذين لا يملكون MFA فقط، أو التعيينات الدائمة فقط، أو تضمين الحسابات المعطلة
- **خيارات التصدير** - CSV/JSON مع تفاصيل شاملة لتعيينات الأدوار
- **الوضع الخفي** - تأخيرات وتباين (jitter) قابلان للتكوين لتجنب الاكتشاف
| الإصدار | التوثيق | الملف |
|---------|---------------|------|
| PowerShell | [EntraServicePrincipalCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraServicePrincipalCheck-PS1.md) | `scripts/powershell/Invoke-EntraServicePrincipalCheck.ps1` |
---
### فحص أمان تسجيل التطبيق (PowerShell)
**المتطلبات:** PowerShell 7+، وحدات Microsoft.Graph```powershell
# Check all application registrations and analyze security posture
.\Invoke-EvilMist.ps1 -Script EntraApplicationCheck
# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraApplicationCheck -ExportPath "applications.csv"
# Show only applications with expired credentials in matrix view
.\Invoke-EvilMist.ps1 -Script EntraApplicationCheck -Matrix -OnlyExpiredCredentials
# Show only high-permission applications
.\Invoke-EvilMist.ps1 -Script EntraApplicationCheck -OnlyHighPermission -ExportPath "high-perm-apps.csv"
# Show only applications with credentials
.\Invoke-EvilMist.ps1 -Script EntraApplicationCheck -OnlyWithCredentials -ExportPath "apps-with-creds.csv"
# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraApplicationCheck -EnableStealth -QuietStealth
📖 التوثيق الكامل: EntraApplicationCheck-PS1.md
الميزات الرئيسية:
| الإصدار | التوثيق | الملف |
|---|---|---|
| PowerShell | EntraApplicationCheck-PS1.md | scripts/powershell/Invoke-EntraApplicationCheck.ps1 |
المتطلبات: PowerShell 7+, وحدات Microsoft.Graph```powershell
.\Invoke-EvilMist.ps1 -Script EntraConditionalAccessCheck
.\Invoke-EvilMist.ps1 -Script EntraConditionalAccessCheck -ExportPath "ca-policies.csv"
.\Invoke-EvilMist.ps1 -Script EntraConditionalAccessCheck -Matrix -OnlyWithExclusions
.\Invoke-EvilMist.ps1 -Script EntraConditionalAccessCheck -OnlyMFAgaps -ExportPath "mfa-gaps.csv"
.\Invoke-EvilMist.ps1 -Script EntraConditionalAccessCheck -EnableStealth -QuietStealth
📖 **التوثيق الكامل:** [EntraConditionalAccessCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraConditionalAccessCheck-PS1.md)
### فحص أمان الوحدة الإدارية (PowerShell)
**المتطلبات:** PowerShell 7+، وحدات Microsoft.Graph```powershell
# Analyze all Administrative Units and scoped role assignments
.\Invoke-EvilMist.ps1 -Script EntraAdminUnitCheck
# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraAdminUnitCheck -ExportPath "admin-units.csv"
# Show only scoped administrators without MFA in matrix view
.\Invoke-EvilMist.ps1 -Script EntraAdminUnitCheck -Matrix -OnlyNoMFA
# Include disabled accounts
.\Invoke-EvilMist.ps1 -Script EntraAdminUnitCheck -IncludeDisabledUsers -ExportPath "all-admins.csv"
# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraAdminUnitCheck -EnableStealth -QuietStealth
📖 التوثيق الكامل: EntraAdminUnitCheck-PS1.md
الميزات الرئيسية:
| الإصدار | التوثيق | الملف |
|---|---|---|
| PowerShell | EntraAdminUnitCheck-PS1.md | scripts/powershell/Invoke-EntraAdminUnitCheck.ps1 |
المتطلبات: PowerShell 7+ وحدات Microsoft.Graph```powershell
.\Invoke-EvilMist.ps1 -Script EntraStaleAccountCheck
.\Invoke-EvilMist.ps1 -Script EntraStaleAccountCheck -ExportPath "stale-accounts.csv"
.\Invoke-EvilMist.ps1 -Script EntraStaleAccountCheck -IncludeDisabledUsers -Matrix
.\Invoke-EvilMist.ps1 -Script EntraStaleAccountCheck -EnableStealth -QuietStealth
📖 **التوثيق الكامل:** [EntraStaleAccountCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraStaleAccountCheck-PS1.md)
**الميزات الرئيسية:**
- **كشف الحسابات غير النشطة** - يحدد الحسابات التي ليس لها تسجيل دخول حديث (أكثر من 90 يومًا)
- **كشف الحسابات التي لم تسجّل دخولها مطلقًا** - يعثر على الحسابات التي لم تُستخدم مطلقًا
- **كشف هدر التراخيص** - يحدد الحسابات المعطّلة التي ما تزال مرتبطة بتراخيص
- **تتبّع انتهاء صلاحية كلمات المرور** - يكتشف الحسابات ذات كلمات المرور منتهية الصلاحية
- **تحليل عمر الحساب** - يحسب عمر الحساب ويربطه بعدم النشاط
- **تقييم المخاطر** - يصنّف الحسابات حسب مستوى الخطورة (CRITICAL/HIGH/MEDIUM/LOW)
- **تحليلات النشاط** - إحصاءات تسجيل الدخول، وتفصيلات الحسابات غير النشطة
- **عرض المصفوفة** - تنسيق جدول مضغوط لمسح بصري سريع
- **خيارات التصفية** - تضمين أو استبعاد الحسابات المعطّلة
- **خيارات التصدير** - CSV/JSON مع تفاصيل شاملة عن الحسابات
- **وضع التخفي** - تأخيرات قابلة للتكوين وتباين زمني لتجنب الاكتشاف
| الإصدار | التوثيق | الملف |
|---------|---------------|------|
| PowerShell | [EntraStaleAccountCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraStaleAccountCheck-PS1.md) | `scripts/powershell/Invoke-EntraStaleAccountCheck.ps1` |
---
### فحص ثقة الجهاز والامتثال (PowerShell)
**المتطلبات:** PowerShell 7+ ووحدات Microsoft.Graph```powershell
# Analyze all registered devices
.\Invoke-EvilMist.ps1 -Script EntraDeviceCheck
# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraDeviceCheck -ExportPath "devices.csv"
# Show only non-compliant devices in matrix view
.\Invoke-EvilMist.ps1 -Script EntraDeviceCheck -Matrix -OnlyNonCompliant
# Show only BYOD devices
.\Invoke-EvilMist.ps1 -Script EntraDeviceCheck -OnlyBYOD -ExportPath "byod-devices.csv"
# Show only devices with stale sign-ins
.\Invoke-EvilMist.ps1 -Script EntraDeviceCheck -OnlyStale -ExportPath "stale-devices.csv"
# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraDeviceCheck -EnableStealth -QuietStealth
📖 التوثيق الكامل: EntraDeviceCheck-PS1.md
الميزات الرئيسية:
| الإصدار | التوثيق | الملف |
|---|---|---|
| PowerShell | EntraDeviceCheck-PS1.md | scripts/powershell/Invoke-EntraDeviceCheck.ps1 |
المتطلبات: PowerShell 7+ وحدات Microsoft.Graph```powershell
.\Invoke-EvilMist.ps1 -Script EntraSSPRCheck
.\Invoke-EvilMist.ps1 -Script EntraSSPRCheck -ExportPath "sspr-users.csv"
.\Invoke-EvilMist.ps1 -Script EntraSSPRCheck -Matrix -OnlyNoBackup
.\Invoke-EvilMist.ps1 -Script EntraSSPRCheck -IncludeDisabledUsers -ExportPath "all-sspr-users.csv"
.\Invoke-EvilMist.ps1 -Script EntraSSPRCheck -EnableStealth -QuietStealth
📖 **التوثيق الكامل:** [EntraSSPRCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraSSPRCheck-PS1.md)
**الميزات الرئيسية:**
- **كشف حالة SSPR** - يحدد المستخدمين الذين لديهم SSPR مفعّلًا أو مسجّلًا أو مؤهلًا
- **تحليل طرق التسجيل** - يحلل طرق المصادقة المسجلة لـ SSPR
- **كشف الطرق الاحتياطية** - يحدد المستخدمين الذين لم يتم تكوين طرق احتياطية لهم
- **كشف الطرق القوية** - يميز بين طرق المصادقة القوية والضعيفة
- **ربط حالة MFA** - يربط تكوين SSPR بحالة MFA
- **تتبع آخر تسجيل دخول** - يعرض تاريخ/وقت تسجيل الدخول وأنماط النشاط
- **تقييم المخاطر** - يصنف المستخدمين حسب مستوى المخاطر (عالية/متوسطة/منخفضة) بناءً على تكوين SSPR
- **تحليلات النشاط** - إحصائيات تسجيل الدخول، الحسابات القديمة، المستخدمون غير النشطين
- **عرض المصفوفة** - تنسيق جدول مضغوط للمسح البصري السريع
- **خيارات التصفية** - إظهار المستخدمين بدون طرق احتياطية فقط أو تضمين الحسابات المعطلة
- **خيارات التصدير** - CSV/JSON مع تفاصيل SSPR شاملة
- **وضع التخفي** - تأخيرات وتشويش قابلان للتهيئة لتجنب الاكتشاف
| الإصدار | التوثيق | الملف |
|---------|---------------|------|
| PowerShell | [EntraSSPRCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraSSPRCheck-PS1.md) | `scripts/powershell/Invoke-EntraSSPRCheck.ps1` |
---
### فحص أمان سياسة كلمات المرور (PowerShell)
**المتطلبات:** PowerShell 7+، وحدات Microsoft.Graph```powershell
# Analyze all password policies
.\Invoke-EvilMist.ps1 -Script EntraPasswordPolicyCheck
# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraPasswordPolicyCheck -ExportPath "password-policies.csv"
# Show only users with weak password policies in matrix view
.\Invoke-EvilMist.ps1 -Script EntraPasswordPolicyCheck -Matrix -OnlyWeakPolicies
# Show only users with password never expires
.\Invoke-EvilMist.ps1 -Script EntraPasswordPolicyCheck -OnlyNeverExpires -ExportPath "never-expires.csv"
# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraPasswordPolicyCheck -EnableStealth -QuietStealth
📖 التوثيق الكامل: EntraPasswordPolicyCheck-PS1.md
الميزات الرئيسية:
| الإصدار | التوثيق | الملف |
|---|---|---|
| PowerShell | EntraPasswordPolicyCheck-PS1.md | scripts/powershell/Invoke-EntraPasswordPolicyCheck.ps1 |
المتطلبات: PowerShell 7+ وحدات Microsoft.Graph```powershell
.\Invoke-EvilMist.ps1 -Script EntraLegacyAuthCheck
.\Invoke-EvilMist.ps1 -Script EntraLegacyAuthCheck -ExportPath "legacy-auth.csv"
.\Invoke-EvilMist.ps1 -Script EntraLegacyAuthCheck -Matrix -OnlyRecent
.\Invoke-EvilMist.ps1 -Script EntraLegacyAuthCheck -IncludeDisabledUsers -ExportPath "all-legacy-users.csv"
.\Invoke-EvilMist.ps1 -Script EntraLegacyAuthCheck -EnableStealth -QuietStealth
📖 **التوثيق الكامل:** [EntraLegacyAuthCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraLegacyAuthCheck-PS1.md)
**الميزات الرئيسية:**
- **كشف البروتوكولات القديمة** - يحدد 10 بروتوكولات مصادقة قديمة (IMAP, POP3, SMTP, Exchange ActiveSync, وغيرها)
- **تحليل سجلات تسجيل الدخول** - يستعلم سجلات التدقيق لاستخدام المصادقة القديمة (آخر 90 يومًا)
- **تتبع آخر استخدام** - يعرض تاريخ ووقت آخر مصادقة قديمة
- **إحصائيات البروتوكول** - يتتبع عمليات تسجيل الدخول الناجحة/الفاشلة لكل بروتوكول
- **كشف حالة MFA** - تحديد المستخدمين غير المفعلين للمصادقة متعددة العوامل (Multi-Factor Authentication) الذين يستخدمون المصادقة القديمة
- **تقييم المخاطر** - يصنف المستخدمين حسب مستوى الخطر (CRITICAL/HIGH/MEDIUM/LOW) بناءً على أنماط الاستخدام وحداثته
- **تحليلات النشاط** - إحصائيات تسجيل الدخول، تفصيل البروتوكولات، حداثة الاستخدام
- **عرض المصفوفة** - تنسيق جدول مضغوط للمسح البصري السريع
- **خيارات التصفية** - إظهار الاستخدام الحديث فقط أو تضمين الحسابات المعطلة
- **خيارات التصدير** - CSV/JSON مع تفاصيل شاملة للمصادقة القديمة
- **وضع التخفي** - تأخيرات واهتزاز قابلان للتكوين لتجنب الاكتشاف
| الإصدار | التوثيق | الملف |
|---------|---------------|------|
| PowerShell | [EntraLegacyAuthCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraLegacyAuthCheck-PS1.md) | `scripts/powershell/Invoke-EntraLegacyAuthCheck.ps1` |
---
### تحليل الترخيص وSKU (PowerShell)
**المتطلبات:** PowerShell 7+ وحدات Microsoft.Graph```powershell
# Analyze all license SKUs and user assignments
.\Invoke-EvilMist.ps1 -Script EntraLicenseCheck
# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraLicenseCheck -ExportPath "licenses.csv"
# Show only users with privileged licenses (E5, P2) in matrix view
.\Invoke-EvilMist.ps1 -Script EntraLicenseCheck -Matrix -OnlyPrivilegedLicenses
# Show only unused license assignments
.\Invoke-EvilMist.ps1 -Script EntraLicenseCheck -OnlyUnusedLicenses -ExportPath "unused-licenses.csv"
# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraLicenseCheck -EnableStealth -QuietStealth
📖 التوثيق الكامل: EntraLicenseCheck-PS1.md
الميزات الرئيسية:
| الإصدار | التوثيق | الملف |
|---|---|---|
| PowerShell | EntraLicenseCheck-PS1.md | scripts/powershell/Invoke-EntraLicenseCheck.ps1 |
المتطلبات: PowerShell 7+، وحدات Microsoft.Graph```powershell
.\Invoke-EvilMist.ps1 -Script EntraDirectorySyncCheck
.\Invoke-EvilMist.ps1 -Script EntraDirectorySyncCheck -ExportPath "sync-status.csv"
.\Invoke-EvilMist.ps1 -Script EntraDirectorySyncCheck -Matrix -OnlySyncErrors
.\Invoke-EvilMist.ps1 -Script EntraDirectorySyncCheck -OnlyStaleSync -ExportPath "stale-sync.csv"
.\Invoke-EvilMist.ps1 -Script EntraDirectorySyncCheck -EnableStealth -QuietStealth
📖 **التوثيق الكامل:** [EntraDirectorySyncCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraDirectorySyncCheck-PS1.md)
**الميزات الرئيسية:**
- **تحليل حالة المزامنة** - يحدد المستخدمين المتزامنين مقابل المستخدمين السحابيين فقط
- **اكتشاف أخطاء المزامنة** - يعدّ جميع أخطاء التزويد والمزامنة
- **اكتشاف المزامنة القديمة** - يحدد المستخدمين ذوي المزامنة القديمة (أكثر من 7 أيام)
- **تحديد تعارضات المزامنة** - يكتشف السمات المكررة والتعارضات
- **تحليل نطاق المزامنة** - يفحص تكوين المزامنة ونطاقها
- **تقييم المخاطر** - يصنف المستخدمين حسب مستوى المخاطر (CRITICAL/HIGH/MEDIUM/LOW) بناءً على صحة المزامنة
- **تحليلات النشاط** - إحصائيات المزامنة، تفصيل الأخطاء، تحليل النطاقات
- **عرض المصفوفة** - تنسيق جدول مضغوط للمسح البصري السريع
- **خيارات التصفية** - إظهار أخطاء المزامنة فقط، أو المزامنة القديمة، أو تضمين الحسابات المعطلة
- **خيارات التصدير** - CSV/JSON مع تفاصيل مزامنة شاملة
- **وضع التخفي** - تأخيرات قابلة للتكوين وتباين زمني (jitter) لتجنب الاكتشاف
| الإصدار | التوثيق | الملف |
|---------|---------------|------|
| PowerShell | [EntraDirectorySyncCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraDirectorySyncCheck-PS1.md) | `scripts/powershell/Invoke-EntraDirectorySyncCheck.ps1` |
---
### تعداد Power Platform (PowerShell)
**المتطلبات:** PowerShell 7+، وحدات Microsoft.Graph، أذونات مسؤول Power Platform أو Environment Maker
**المصادقة:** يتعامل السكربت تلقائيًا مع مصادقة Power Platform API:
- **الافتراضي**: تدفق رمز الجهاز (مطالبة المتصفح) - لا حاجة لإعداد
- **Azure CLI**: استخدم `-UseAzCliToken` - يشغّل `az login` تلقائيًا إذا لزم الأمر
- **Azure PowerShell**: استخدم `-UseAzPowerShellToken` - يشغّل `Connect-AzAccount` تلقائيًا إذا لزم الأمر (يستخدم نفس حساب مصادقة Graph)```powershell
# Enumerate all Power Apps and Power Automate flows
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck
# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck -ExportPath "power-platform.csv"
# Show only high-risk resources (CRITICAL/HIGH) in matrix view
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck -Matrix -OnlyHighRisk
# Show only resources with sensitive connectors
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck -OnlySensitiveConnectors -ExportPath "sensitive.csv"
# Use Azure CLI (automatically runs 'az login' if needed)
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck -UseAzCliToken
# Use Azure PowerShell (automatically runs 'Connect-AzAccount' if needed, uses Graph context account)
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck -UseAzPowerShellToken
# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck -EnableStealth -QuietStealth
📖 التوثيق الكامل: EntraPowerPlatformCheck-PS1.md
الميزات الرئيسية:
| الإصدار | التوثيق | الملف |
|---|---|---|
| PowerShell | EntraPowerPlatformCheck-PS1.md | scripts/powershell/Invoke-EntraPowerPlatformCheck.ps1 |
المتطلبات: PowerShell 7+، وحدات Microsoft.Graph```powershell
.\Invoke-EvilMist.ps1 -Script EntraAttackPathCheck
.\Invoke-EvilMist.ps1 -Script EntraAttackPathCheck -ExportPath "attack-paths.csv"
.\Invoke-EvilMist.ps1 -Script EntraAttackPathCheck -Matrix -OnlyHighRisk
.\Invoke-EvilMist.ps1 -Script EntraAttackPathCheck -IncludeDisabledUsers -ExportPath "all-paths.csv"
.\Invoke-EvilMist.ps1 -Script EntraAttackPathCheck -EnableStealth -QuietStealth
📖 **التوثيق الكامل:** [EntraAttackPathCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraAttackPathCheck-PS1.md)
**الميزات الرئيسية:**
- **تحليل تصعيد الامتيازات** - يحدد مسارات الوصول إلى الامتيازات المرتفعة عبر المجموعات القابلة للتعيين حسب الدور
- **كشف تفويض إعادة تعيين كلمة المرور** - يجد المستخدمين القادرين على إعادة تعيين كلمات مرور مستخدمين آخرين
- **تحليل عضوية المجموعات المتعدية** - يحدد الوصول غير المباشر إلى المجموعات المميزة
- **كشف الوصول إلى علب البريد المشتركة** - يحدد علب البريد المشتركة التي يمكن استخدامها للحركة الجانبية
- **تقييم المخاطر** - يصنف مسارات الهجوم حسب مستوى الخطر (CRITICAL/HIGH/MEDIUM) بناءً على نوع المسار والوضع الأمني للمستخدم
- **تحليل تعقيد المسار** - يقيّم تعقيد مسار الهجوم (Low/Medium/High)
- **كشف حالة المصادقة متعددة العوامل** - تحديد المستخدمين الذين ليس لديهم مصادقة متعددة العوامل في مسارات الهجوم
- **تتبع آخر تسجيل دخول** - يعرض تاريخ/وقت تسجيل الدخول وأنماط النشاط
- **تحليلات النشاط** - إحصائيات تسجيل الدخول، الحسابات القديمة، المستخدمون غير النشطين
- **عرض المصفوفة** - تنسيق جدول مضغوط للمسح البصري السريع
- **خيارات التصفية** - إظهار المسارات عالية الخطورة فقط أو تضمين الحسابات المعطلة
- **خيارات التصدير** - CSV/JSON مع تفاصيل شاملة لمسارات الهجوم
- **الوضع الخفي** - تأخيرات واهتزاز قابلان للتكوين لتجنب الاكتشاف
| الإصدار | التوثيق | الملف |
|---------|---------------|------|
| PowerShell | [EntraAttackPathCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraAttackPathCheck-PS1.md) | `scripts/powershell/Invoke-EntraAttackPathCheck.ps1` |
---
### تدقيق تعيينات أدوار Azure RBAC وكشف الانحراف (PowerShell)
**المتطلبات:** PowerShell 7+، وحدات Az.Accounts، Az.Resources، Microsoft.Graph.Authentication```powershell
# Export all Azure RBAC role assignments across ALL tenants and subscriptions to baseline JSON
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export
# Export to specific file
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -ExportPath "rbac-baseline.json"
# Skip tenants with MFA/Conditional Access issues (common in multi-tenant scenarios)
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -SkipFailedTenants
# Show all users with their Azure permissions in matrix format
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -SkipFailedTenants -ShowAllUsersPermissions
# Expand group memberships to show all users who have Azure access via groups
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -SkipFailedTenants -ExpandGroupMembers
# Combined: Show all users including those with access via groups
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -SkipFailedTenants -ExpandGroupMembers -ShowAllUsersPermissions
# Detect drift against baseline across all tenants
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode DriftDetect -BaselinePath "rbac-baseline.json"
# Detect drift with matrix view and export report
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode DriftDetect -BaselinePath "rbac-baseline.json" -Matrix -ExportPath "drift-report.json"
# Export specific tenant only
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -TenantId "tenant-id-123"
# Export specific subscription with Azure CLI auth
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -SubscriptionId "sub-123" -UseAzCliToken
# Stealth mode drift detection
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode DriftDetect -BaselinePath "baseline.json" -EnableStealth -QuietStealth
# Export excluding PIM/JIT time-bounded assignments (focus on permanent assignments only)
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -ExcludePIM
# Detect drift excluding PIM/JIT assignments (ignore temporary elevated access)
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode DriftDetect -BaselinePath "baseline.json" -ExcludePIM
📖 التوثيق الكامل: EntraAzureRBACCheck-PS1.md
الميزات الرئيسية:
-SkipFailedTenants)-ShowAllUsersPermissions)-ExpandGroupMembers)-ExcludePIM)| الإصدار | التوثيق | الملف |
|---|---|---|
| PowerShell | EntraAzureRBACCheck-PS1.md | scripts/powershell/Invoke-EntraAzureRBACCheck.ps1 |
المتطلبات: PowerShell 7+, Microsoft.Graph modules```powershell
.\Invoke-EvilMist.ps1 -Script EntraOAuthConsentCheck
.\Invoke-EvilMist.ps1 -Script EntraOAuthConsentCheck -ExportPath "consent-grants.csv"
.\Invoke-EvilMist.ps1 -Script EntraOAuthConsentCheck -Matrix -OnlyHighRisk
.\Invoke-EvilMist.ps1 -Script EntraOAuthConsentCheck -OnlyThirdParty -OnlyAdminConsent
.\Invoke-EvilMist.ps1 -Script EntraOAuthConsentCheck -StaleDays 60 -OnlyStale
.\Invoke-EvilMist.ps1 -Script EntraOAuthConsentCheck -EnableStealth -QuietStealth
📖 **التوثيق الكامل:** [EntraOAuthConsentCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraOAuthConsentCheck-PS1.md)
**الميزات الرئيسية:**
- **تعداد OAuth2PermissionGrant** - يعدد جميع منح الأذونات المفوضة في المستأجر
- **كشف موافقة المسؤول مقابل موافقة المستخدم** - يميّز بين موافقة المسؤول على مستوى المستأجر وموافقة المستخدم الفردية
- **كشف الأذونات الخطيرة** - يحدد النطاقات عالية الخطورة (Mail.ReadWrite، Files.ReadWrite.All، User.ReadWrite.All، إلخ.)
- **كشف الموافقات القديمة** - يعثر على منح الموافقات غير المستخدمة (عتبة قابلة للتكوين، الافتراضي 90 يومًا)
- **تحديد تطبيقات الطرف الثالث** - يحدد تلقائيًا التطبيقات غير التابعة لمايكروسوفت ذات الأذونات المرتفعة
- **ربط نشاط تسجيل الدخول** - يعبر المرجع مع نشاط تسجيل الدخول لاكتشاف التطبيقات الخاملة
- **تقييم المخاطر** - يصنف منح الموافقات حسب مستوى الخطورة (CRITICAL/HIGH/MEDIUM/LOW) بناءً على نوع الموافقة والأذونات وأصل التطبيق
- **تحليل الناشر** - يتتبع ناشري التطبيقات وحالة الناشر الموثق
- **تتبع الموارد** - يحدد واجهات برمجة التطبيقات/الموارد التي يمكن لكل تطبيق الوصول إليها
- **عرض المصفوفة** - تنسيق جدول مضغوط للمسح البصري السريع
- **خيارات التصفية** - إظهار فقط منح الموافقات عالية الخطورة، أو من الطرف الثالث، أو القديمة، أو موافقة المسؤول
- **خيارات التصدير** - CSV/JSON مع تفاصيل شاملة لمنح الموافقات
- **الوضع الخفي** - تأخيرات واهتزاز قابلان للتكوين لتجنب الاكتشاف
| الإصدار | التوثيق | الملف |
|---------|---------------|------|
| PowerShell | [EntraOAuthConsentCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraOAuthConsentCheck-PS1.md) | `scripts/powershell/Invoke-EntraOAuthConsentCheck.ps1` |
---
### فحص مخاطر تسجيل الدخول (PowerShell)
**المتطلبات:** PowerShell 7+ وحدات Microsoft.Graph وAzure AD Premium P2```powershell
# Enumerate all risky users
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck
# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck -ExportPath "risky-users.csv"
# Show only high-risk users in matrix view
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck -Matrix -OnlyHighRisk
# Show only active (not remediated) risks
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck -OnlyActive
# Include risky sign-ins from the last 7 days
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck -IncludeRiskySignIns -DaysBack 7
# Full analysis with pattern detection
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck -IncludeRiskySignIns -IncludeRiskDetections -Matrix
# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck -EnableStealth -QuietStealth
📖 التوثيق الكامل: EntraSignInRiskCheck-PS1.md
الميزات الرئيسية:
| الإصدار | التوثيق | الملف |
|---|---|---|
| PowerShell | EntraSignInRiskCheck-PS1.md | scripts/powershell/Invoke-EntraSignInRiskCheck.ps1 |
المتطلبات: PowerShell 7+ ووحدات Microsoft.Graph وAzure AD Premium P2```powershell
.\Invoke-EvilMist.ps1 -Script EntraPIMCheck
.\Invoke-EvilMist.ps1 -Script EntraPIMCheck -ExportPath "pim-audit.csv"
.\Invoke-EvilMist.ps1 -Script EntraPIMCheck -Matrix -OnlyCritical
.\Invoke-EvilMist.ps1 -Script EntraPIMCheck -OnlyHighPrivilege -MaxActivationHours 2
.\Invoke-EvilMist.ps1 -Script EntraPIMCheck -IncludeGroups -IncludeAccessReviews
.\Invoke-EvilMist.ps1 -Script EntraPIMCheck -EnableStealth -QuietStealth
📖 **التوثيق الكامل:** [EntraPIMCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraPIMCheck-PS1.md)
**الميزات الرئيسية:**
- **تدقيق إعداد الوصول JIT** - تحليل أقصى مدة للتفعيل، ومتطلبات الموافقة، وفرض MFA
- **تحليل سير عمل الموافقات** - تحديد الأدوار بدون موافقة أو مع مفقودي الموافقة
- **متطلبات التبرير** - اكتشاف الأدوار التي لا تتطلب تبريرًا إلزاميًا للتفعيل
- **فرض MFA** - تحديد الأدوار التي لا تتطلب MFA للتفعيل
- **إعداد الإشعارات** - تحليل إعدادات إشعارات المسؤول لعمليات تفعيل الأدوار
- **كشف التعيينات الدائمة** - العثور على الوصول المتميز المستمر الذي يتجاوز PIM
- **PIM للمجموعات** - تحليل إدارة الوصول المتميز القائمة على المجموعات
- **مراجعات الوصول** - فحص إعدادات المصادقة الدورية للوصول
- **تقييم المخاطر** - تصنيف الأدوار حسب مستوى المخاطرة (CRITICAL/HIGH/MEDIUM/LOW) بناءً على فجوات الإعداد
- **تحليل المؤهل مقابل النشط** - مقارنة التعيينات المؤهلة مع التعيينات النشطة/الدائمة
- **كشف حسابات Break-Glass** - تحديد التعيينات الدائمة التي قد تكون حسابات Break-Glass
- **عرض المصفوفة** - تنسيق جدول مضغوط للمسح البصري السريع
- **خيارات التصفية** - إظهار الأدوار الحرجة فقط، أو الأدوار عالية الامتياز، أو الإعدادات الخاطئة
- **خيارات التصدير** - CSV/JSON مع تفاصيل إعداد PIM الشاملة
- **وضع التخفي** - تأخيرات واهتزاز قابلان للتهيئة لتجنب الاكتشاف
| الإصدار | التوثيق | الملف |
|---------|---------------|------|
| PowerShell | [EntraPIMCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraPIMCheck-PS1.md) | `scripts/powershell/Invoke-EntraPIMCheck.ps1` |
---
### فحص أمان Azure Key Vault (PowerShell)
**المتطلبات:** وحدات PowerShell 7+, Az.Accounts, Az.KeyVault, Az.Resources, Az.Monitor```powershell
# Perform comprehensive Key Vault security audit
.\Invoke-EvilMist.ps1 -Script EntraKeyVaultCheck
# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraKeyVaultCheck -ExportPath "keyvault-audit.csv"
# Show only critical findings in matrix view
.\Invoke-EvilMist.ps1 -Script EntraKeyVaultCheck -Matrix -OnlyCritical
# Audit only Key Vaults with public access enabled
.\Invoke-EvilMist.ps1 -Script EntraKeyVaultCheck -OnlyPublicAccess
# Include secret and certificate expiration analysis
.\Invoke-EvilMist.ps1 -Script EntraKeyVaultCheck -IncludeSecrets -IncludeCertificates -ExpirationDays 90
# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraKeyVaultCheck -EnableStealth -QuietStealth
📖 التوثيق الكامل: EntraKeyVaultCheck-PS1.md
الميزات الرئيسية:
| الإصدار | التوثيق | الملف |
|---|---|---|
| PowerShell | EntraKeyVaultCheck-PS1.md | scripts/powershell/Invoke-EntraKeyVaultCheck.ps1 |
أداة تدقيق أمان شاملة لحسابات تخزين Azure تكتشف حسابات التخزين المكشوفة ومخاطر سرقة البيانات. تحدّد حاويات blob العامة، وسوء تكوين الشبكة، وفجوات حماية البيانات.```powershell
.\Invoke-EvilMist.ps1 -Script EntraStorageAccountCheck
.\Invoke-EvilMist.ps1 -Script EntraStorageAccountCheck -ExportPath "storage-audit.csv"
.\Invoke-EvilMist.ps1 -Script EntraStorageAccountCheck -Matrix -OnlyCritical
.\Invoke-EvilMist.ps1 -Script EntraStorageAccountCheck -OnlyAnonymousContainers -IncludeContainers
.\Invoke-EvilMist.ps1 -Script EntraStorageAccountCheck -IncludeKeyAge -KeyRotationDays 60
.\Invoke-EvilMist.ps1 -Script EntraStorageAccountCheck -EnableStealth -QuietStealth
📖 **التوثيق الكامل:** [EntraStorageAccountCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraStorageAccountCheck-PS1.md)
**الميزات الرئيسية:**
- **اكتشاف حاويات Blob العامة** - يحدد الحاويات ذات الوصول المجهول (مستوى Blob/الحاوية)
- **فحص فرض HTTPS** - يكتشف حسابات التخزين التي تسمح بحركة HTTP غير المشفرة
- **تحليل الوصول بالمفتاح المشترك** - يحدد الحسابات التي تستخدم مفاتيح التخزين مقابل مصادقة Azure AD
- **تدقيق أمان الشبكة** - يتحقق من الوصول العام، وقواعد جدار الحماية، وتكامل VNet، ونقاط النهاية الخاصة
- **تحليل حماية البيانات** - الحذف الناعم لـ Blob، والحذف الناعم للحاوية، وحالة الإصدارات
- **تتبع تدوير المفاتيح** - يحدد مفاتيح حسابات التخزين التي تجاوزت حد التدوير
- **النسخ المتماثل عبر المستأجرين** - يكتشف نسخ البيانات إلى مستأجرين آخرين (خطر تسريب البيانات)
- **التحقق من إصدار TLS** - يضمن فرض حد أدنى لـ TLS 1.2
- **تشفير البنية التحتية** - يتحقق من تكوين التشفير المزدوج
- **فحص التسجيل التشخيصي** - يتحقق من تمكين تسجيل التدقيق
- **تقييم المخاطر** - يصنف حسابات التخزين حسب مستوى المخاطر (CRITICAL/HIGH/MEDIUM/LOW)
- **عرض المصفوفة** - تنسيق جدول مضغوط للمسح البصري السريع
- **خيارات التصفية** - إظهار الحاويات الحرجة أو ذات الوصول العام أو المجهولة فقط
- **خيارات التصدير** - CSV/JSON مع تفاصيل شاملة لحساب التخزين
- **وضع التخفي** - تأخيرات وتباين قابلان للتكوين لتجنب الاكتشاف
| الإصدار | التوثيق | الملف |
|---------|---------------|------|
| PowerShell | [EntraStorageAccountCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraStorageAccountCheck-PS1.md) | `scripts/powershell/Invoke-EntraStorageAccountCheck.ps1` |
---
### فحص أمان الشبكة (PowerShell)
**المتطلبات:** PowerShell 7+ وحدات Azure PowerShell```powershell
# Perform comprehensive Network Security audit
.\Invoke-EvilMist.ps1 -Script EntraNetworkSecurityCheck
# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraNetworkSecurityCheck -ExportPath "network-audit.csv"
# Show only NSGs with open management ports
.\Invoke-EvilMist.ps1 -Script EntraNetworkSecurityCheck -OnlyOpenPorts -Matrix
# Full scan with VNets, Bastion, and DDoS analysis
.\Invoke-EvilMist.ps1 -Script EntraNetworkSecurityCheck -IncludeVNets -IncludeBastion -IncludeDDoS -Matrix
# Include NSG flow logs analysis
.\Invoke-EvilMist.ps1 -Script EntraNetworkSecurityCheck -IncludeFlowLogs -Matrix
# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraNetworkSecurityCheck -EnableStealth -QuietStealth
📖 التوثيق الكامل: EntraNetworkSecurityCheck-PS1.md
الميزات الرئيسية:
| الإصدار | التوثيق | الملف |
|---|---|---|
| PowerShell | EntraNetworkSecurityCheck-PS1.md | scripts/powershell/Invoke-EntraNetworkSecurityCheck.ps1 |
أداة تدقيق شاملة لأمان الهوية المُدارة في Azure تحدد الأذونات المفرطة ومخاطر الأمان. تكتشف الهويات المُدارة عالية الامتياز، والوصول عبر الاشتراكات، والهويات غير المستخدمة.```powershell
.\Invoke-EvilMist.ps1 -Script EntraManagedIdentityCheck
.\Invoke-EvilMist.ps1 -Script EntraManagedIdentityCheck -ExportPath "managed-identity-audit.csv"
.\Invoke-EvilMist.ps1 -Script EntraManagedIdentityCheck -OnlyHighPrivilege -Matrix
.\Invoke-EvilMist.ps1 -Script EntraManagedIdentityCheck -OnlyCrossSubscription -Matrix
.\Invoke-EvilMist.ps1 -Script EntraManagedIdentityCheck -IncludeRoleDetails -Matrix
.\Invoke-EvilMist.ps1 -Script EntraManagedIdentityCheck -EnableStealth -QuietStealth
📖 **التوثيق الكامل:** [EntraManagedIdentityCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraManagedIdentityCheck-PS1.md)
**الميزات الرئيسية:**
- **جرد الهويات** - تعداد الهويات المدارة المعيّنة من النظام مقابل المعيّنة من المستخدم
- **تحليل تعيين الأدوار** - أذونات Azure RBAC لكل هوية مدارة
- **اكتشاف الامتيازات العالية** - تحديد أدوار Owner وContributor وUser Access Administrator
- **اكتشاف الأدوار الحرجة** - يرصد الهويات التي تحمل أدوار Owner أو UAA أو RBAC Admin
- **الوصول عبر الاشتراكات** - يكتشف الهويات التي لديها أذونات تتجاوز الاشتراك الأساسي
- **اكتشاف الهويات غير المستخدمة** - يعثر على الهويات المدارة التي لا تحتوي على تعيينات أدوار
- **تغطية الموارد** - الأجهزة الافتراضية (VMs) وخدمات التطبيقات (App Services) وتطبيقات الوظائف (Function Apps) والهويات المعيّنة من المستخدم
- **تحليل النطاق** - أذونات على مستوى الاشتراك مقابل مجموعة الموارد مقابل مستوى المورد
- **تقييم المخاطر** - تصنيف CRITICAL/HIGH/MEDIUM/LOW مع النتائج
- **عرض المصفوفة** - تنسيق جدولي مدمج للمراجعة السريعة
- **خيارات التصدير** - CSV/JSON مع تفاصيل شاملة عن الهويات
- **وضع التخفي** - تأخيرات قابلة للتكوين وتذبذب زمني لتجنب الاكتشاف
| الإصدار | التوثيق | الملف |
|---------|---------------|------|
| PowerShell | [EntraManagedIdentityCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraManagedIdentityCheck-PS1.md) | `scripts/powershell/Invoke-EntraManagedIdentityCheck.ps1` |
---
### تدقيق أمان Exchange Online
أداة شاملة لتدقيق أمان Exchange Online تكتشف نواقل الهجوم القائمة على البريد ومخاطر استخراج البيانات. تحدد قواعد علبة الوارد التي تعيد التوجيه إلى عناوين خارجية، وقواعد النقل المشبوهة، وتفويضات علب البريد، وثغرات تسجيل التدقيق.```powershell
# Perform comprehensive Exchange Online security audit
.\Invoke-EvilMist.ps1 -Script EntraExchangeCheck
# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraExchangeCheck -ExportPath "exchange-audit.csv"
# Show only mailboxes with external forwarding
.\Invoke-EvilMist.ps1 -Script EntraExchangeCheck -OnlyExternalForwarding -Matrix
# Show only suspicious inbox rules
.\Invoke-EvilMist.ps1 -Script EntraExchangeCheck -OnlySuspiciousRules -Matrix
# Include transport rules and OWA policies
.\Invoke-EvilMist.ps1 -Script EntraExchangeCheck -IncludeTransportRules -IncludeOWAPolicies -Matrix
# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraExchangeCheck -EnableStealth -QuietStealth
📖 التوثيق الكامل: EntraExchangeCheck-PS1.md
الميزات الرئيسية:
| الإصدار | التوثيق | الملف |
|---|---|---|
| PowerShell | EntraExchangeCheck-PS1.md | scripts/powershell/Invoke-EntraExchangeCheck.ps1 |
أداة تقييم أمان شاملة لـ SharePoint Online لتحديد مخاطر المشاركة المفرطة والوصول الخارجي. تدقق تكوينات المشاركة على مستوى المستأجر ومستوى الموقع لاكتشاف التعرض المحتمل للبيانات.```powershell
.\Invoke-EvilMist.ps1 -Script EntraSharePointCheck
.\Invoke-EvilMist.ps1 -Script EntraSharePointCheck -ExportPath "sharepoint-audit.csv"
.\Invoke-EvilMist.ps1 -Script EntraSharePointCheck -OnlyAnonymousLinks -Matrix
.\Invoke-EvilMist.ps1 -Script EntraSharePointCheck -OnlyPermissiveOverrides -Matrix
.\Invoke-EvilMist.ps1 -Script EntraSharePointCheck -IncludeOneDrive -IncludeSensitivityLabels -Matrix
.\Invoke-EvilMist.ps1 -Script EntraSharePointCheck -EnableStealth -QuietStealth
📖 **التوثيق الكامل:** [EntraSharePointCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraSharePointCheck-PS1.md)
**الميزات الرئيسية:**
- **إعدادات مشاركة المستأجر** - تحليل سياسة المشاركة الخارجية على مستوى المؤسسة
- **كشف الروابط المجهولة** - تحديد المواقع التي تسمح بروابط "Anyone"
- **تجاوزات على مستوى الموقع** - اكتشاف المواقع التي تكون مشاركتها أكثر تساهلاً من المستأجر
- **تحليل وصول الضيوف** - وصول المستخدمين الخارجيين إلى المواقع الحساسة
- **مشاركة OneDrive** - إعدادات المشاركة الخارجية للتخزين الشخصي
- **تغطية تسميات الحساسية** - تحديد المواقع التي تفتقر إلى تصنيف البيانات
- **تحليل الرابط الافتراضي** - نوع الرابط الافتراضي وتكوين الأذونات
- **سياسة انتهاء صلاحية الرابط** - إعدادات انتهاء صلاحية الروابط المجهولة
- **قيود النطاق** - تكوين قائمة السماح/الحظر
- **تقييم المخاطر** - تصنيف CRITICAL/HIGH/MEDIUM/LOW مع النتائج
- **عرض المصفوفة** - تنسيق جدولي مدمج للمراجعة السريعة
- **خيارات التصدير** - CSV/JSON مع تفاصيل شاملة للمواقع
- **وضع التخفي** - تأخيرات وتذبذب قابلة للتكوين لتجنب الاكتشاف
| الإصدار | التوثيق | الملف |
|---------|---------------|------|
| PowerShell | [EntraSharePointCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraSharePointCheck-PS1.md) | `scripts/powershell/Invoke-EntraSharePointCheck.ps1` |
---
### تعداد SharePoint Online
أداة بحث وتنزيل ملفات من SharePoint Online تستخدم REST API الخاصة بـ SharePoint مع المصادقة. تتيح لمشغّلي الفريق الأحمر اكتشاف المستندات الحساسة واستخراجها أثناء اختبارات الاختراق المأذونة. نسخة PowerShell من [ElephantPoint](https://github.com/nettitude/ElephantPoint) (Nettitude).```powershell
# Zero-config search — auto-connects, auto-detects SharePoint domain
.\Invoke-EvilMist.ps1 -Script SharePointEnum -Query "password"
# Device code authentication (for headless terminals)
.\Invoke-EvilMist.ps1 -Script SharePointEnum -UseDeviceCode -Query "credentials"
# Direct bearer token from ROADtools/TokenTactics
.\Invoke-EvilMist.ps1 -Script SharePointEnum -SPOUrl example.sharepoint.com -Token $token -Query "confidential"
# Download file as Base64 for C2 exfiltration
.\Invoke-EvilMist.ps1 -Script SharePointEnum -SPOUrl example.sharepoint.com -Token $token -FileUrl "/sites/hr/Shared Documents/salaries.xlsx" -Base64
# Stealth search with matrix output and JSON export
.\Invoke-EvilMist.ps1 -Script SharePointEnum -Query "budget" -EnableStealth -QuietStealth -Matrix -ExportPath "results.json"
📖 التوثيق الكامل: SharePointEnum-PS1.md
الميزات الرئيسية:
| الإصدار | التوثيق | الملف |
|---|---|---|
| PowerShell | SharePointEnum-PS1.md | scripts/powershell/Invoke-SharePointEnum.ps1 |
أداة شاملة لتقييم أمان Microsoft Teams لتدقيق إعدادات أمان التعاون. تحدد مخاطر الوصول الخارجي، وسياسات الضيوف، وثغرات أمان الاجتماعات، ومشاكل أذونات التطبيقات.```powershell
.\Invoke-EvilMist.ps1 -Script EntraTeamsCheck
.\Invoke-EvilMist.ps1 -Script EntraTeamsCheck -ExportPath "teams-audit.csv"
.\Invoke-EvilMist.ps1 -Script EntraTeamsCheck -OnlyMeetingRisks -Matrix
.\Invoke-EvilMist.ps1 -Script EntraTeamsCheck -OnlyExternalAccess -Matrix
.\Invoke-EvilMist.ps1 -Script EntraTeamsCheck -IncludeTeamsInventory -IncludeAppPolicies -Matrix
.\Invoke-EvilMist.ps1 -Script EntraTeamsCheck -EnableStealth -QuietStealth
📖 **التوثيق الكامل:** [EntraTeamsCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraTeamsCheck-PS1.md)
**الميزات الرئيسية:**
- **الوصول الخارجي (الاتحاد)** - تحليل من يمكنه التواصل من خارج المؤسسة
- **سياسات وصول الضيوف** - إمكانات مستخدمي الضيوف وإعدادات الأذونات
- **سياسات الاجتماعات** - الانضمام المجهول، تجاوز غرفة الانتظار، إعدادات التسجيل
- **سياسات أذونات التطبيقات** - ضوابط الوصول للتطبيقات التابعة لجهات خارجية والتطبيقات المخصصة
- **سياسات المراسلة** - إعدادات ميزات الدردشة والرسائل
- **جرد Teams** - تحليل الرؤية وعضوية الضيوف والحوكمة
- **تكوين العميل** - إعدادات أمان عميل Teams
- **تقييم المخاطر** - تصنيف CRITICAL/HIGH/MEDIUM/LOW مع النتائج
- **عرض المصفوفة** - تنسيق جدولي مضغوط لمراجعة سريعة
- **خيارات التصدير** - CSV/JSON مع تفاصيل تكوين شاملة
- **وضع التخفي** - تأخيرات وتذبذب قابلان للتكوين لتجنب الاكتشاف
| الإصدار | التوثيق | الملف |
|---------|---------------|------|
| PowerShell | [EntraTeamsCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraTeamsCheck-PS1.md) | `scripts/powershell/Invoke-EntraTeamsCheck.ps1` |
---
### تحليل مسار الهجوم عبر الخدمات في Azure
أداة شاملة لتحليل مسارات الهجوم عبر خدمات Azure تحدد مسارات هجوم متعددة القفزات تمتد عبر خدمات Azure المتعددة. تكشف كيف يمكن أن يؤدي الوصول إلى أحد الموارد إلى اختراق موارد أخرى في بيئة Azure.```powershell
# Perform comprehensive cross-service attack path analysis
.\Invoke-EvilMist.ps1 -Script EntraAzureAttackPathCheck
# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraAzureAttackPathCheck -ExportPath "azure-attack-paths.csv"
# Show only critical attack paths in matrix view
.\Invoke-EvilMist.ps1 -Script EntraAzureAttackPathCheck -OnlyCritical -Matrix
# Show critical and high-risk paths
.\Invoke-EvilMist.ps1 -Script EntraAzureAttackPathCheck -OnlyHighRisk -Matrix
# Include inherited permission paths with deeper analysis
.\Invoke-EvilMist.ps1 -Script EntraAzureAttackPathCheck -IncludeInheritedPaths -MaxPathDepth 4
# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraAzureAttackPathCheck -EnableStealth -QuietStealth
📖 التوثيق الكامل: EntraAzureAttackPathCheck-PS1.md
الميزات الرئيسية:
| الإصدار | التوثيق | الملف |
|---|---|---|
| PowerShell | EntraAzureAttackPathCheck-PS1.md | scripts/powershell/Invoke-EntraAzureAttackPathCheck.ps1 |
مولّد تقارير أمان HTML موحّد يشغّل فحوصات أمان EvilMist المتعددة وينتج لوحة تحكم تنفيذية شاملة تتضمن تقييم المخاطر وأولويات المعالجة وتحليل الاتجاهات.```powershell
.\Invoke-EvilMist.ps1 -Script EntraReport -QuickScan
.\Invoke-EvilMist.ps1 -Script EntraReport -ComprehensiveScan -ExportPath "full-report.html"
.\Invoke-EvilMist.ps1 -Script EntraReport -Checks MFA,Roles,ConditionalAccess,AttackPaths
.\Invoke-EvilMist.ps1 -Script EntraReport -Checks All -ExportPath "security-report.html"
.\Invoke-EvilMist.ps1 -Script EntraReport -ComprehensiveScan -BaselinePath "previous-report.json"
.\Invoke-EvilMist.ps1 -Script EntraReport -QuickScan -EnableStealth -QuietStealth
📖 **التوثيق الكامل:** [EntraReport-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraReport-PS1.md)
**الميزات الرئيسية:**
- **إعداد تقارير موحّد** - تشغيل فحوصات أمنية متعددة بأمر واحد
- **لوحة تحكم تنفيذية** - تقرير HTML احترافي مع درجة أمنية (0-100)
- **نظرة عامة على خطورة المخاطر** - عدد النتائج الحرجة (CRITICAL) والعالية (HIGH) والمتوسطة (MEDIUM) والمنخفضة (LOW)
- **مصفوفة أولويات المعالجة** - إجراءات مرتبة حسب الأولوية (P1-P4) مع جداول زمنية موصى بها
- **تحليل الاتجاهات** - المقارنة مع تقارير خط الأساس لتتبّع التحسينات الأمنية
- **وضع الفحص السريع** - فحوصات أمنية أساسية (MFA، Roles، CA، Attack Paths، OAuth، PIM)
- **فحص شامل** - جميع الفحوصات الأمنية المتاحة لتغطية كاملة
- **تصدير JSON** - تصدير تلقائي لخط الأساس للمقارنات المستقبلية
- **وضع التخفي** - تأخيرات وتباين (jitter) قابلان للتهيئة لتجنب الاكتشاف
| النسخة | التوثيق | الملف |
|---------|---------------|------|
| PowerShell | [EntraReport-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraReport-PS1.md) | `scripts/powershell/Invoke-EntraReport.ps1` |
---
### تقييم الامتثال (CIS/NIST/SOC2/ISO27001/GDPR)
أداة شاملة لتقييم الامتثال تتحقق من تكوين الأمان في Azure Entra ID مقابل الأطر المعيارية الصناعية بما في ذلك CIS Microsoft Azure Foundations Benchmark وNIST 800-53 وSOC 2 وISO 27001 وGDPR.```powershell
# Comprehensive compliance assessment against all frameworks
.\Invoke-EvilMist.ps1 -Script EntraComplianceCheck -Matrix
# CIS Azure Benchmark assessment
.\Invoke-EvilMist.ps1 -Script EntraComplianceCheck -Framework CIS -ExportPath "cis-compliance.csv"
# NIST 800-53 assessment with remediation guidance
.\Invoke-EvilMist.ps1 -Script EntraComplianceCheck -Framework NIST -IncludeRemediation
# Executive report with compliance score
.\Invoke-EvilMist.ps1 -Script EntraComplianceCheck -GenerateExecutiveReport -ExportPath "compliance-report.html"
# SOC 2 assessment showing only failed controls
.\Invoke-EvilMist.ps1 -Script EntraComplianceCheck -Framework SOC2 -OnlyFailed
# Filter by NIST control family (e.g., Access Control)
.\Invoke-EvilMist.ps1 -Script EntraComplianceCheck -Framework NIST -ControlFamily AC
📖 التوثيق الكامل: EntraComplianceCheck-PS1.md
الميزات الرئيسية:
| الإصدار | التوثيق | الملف |
|---|---|---|
| PowerShell | EntraComplianceCheck-PS1.md | scripts/powershell/Invoke-EntraComplianceCheck.ps1 |
يوفر كلا الإصدارين نفس الوظائف الأساسية:
|---------|---------------------|-------------------|---------------------------|----------------------------|----------------------|------------------------|--------------------------|--------------------------|------------------------|---------------------|-------------------|-------------|---------------------|-------------------|--------------|---------------------|-------------------|-------------------|-------------------|-------------------|-------------------| | الغرض | تعداد شامل للمستخدمين | تدقيق أمني مركّز على MFA | حوكمة وصول الضيوف | تدقيق الوصول الإداري الحرج | تدقيق تعيين الأدوار المميزة | تدقيق أمان حسابات الخدمة | تدقيق أمان تسجيل التطبيقات | تحليل فجوات السياسات الأمنية | تدقيق وصول الإدارة النطاقية | تدقيق نظافة الحسابات | تدقيق ثقة الأجهزة والامتثال | تدقيق تكوين SSPR | تدقيق أمان سياسة كلمات المرور | تدقيق أمان المصادقة القديمة | تحليل التراخيص وSKU | تدقيق حالة مزامنة الدليل وصحته | تعداد Power Platform وتدقيق أمني | تحليل أمان المجموعات وحوكمتها | تحليل مسارات الهجوم - تصعيد الامتيازات والحركة الجانبية | تصدير خط الأساس Azure RBAC متعدد المستأجرين واكتشاف الانحراف | تدقيق منح موافقة OAuth - اكتشاف الموافقات غير المشروعة | | تعداد المستخدمين | أكثر من 15 طريقة | طريقة قياسية | مركّز على الضيوف | قائم على تعيين التطبيق | قائم على تعيين الأدوار | مركّز على كيان الخدمة | | | | | | مركّز على المصادقة القديمة | مركّز على المزامنة | ❌ | | اكتشاف MFA | فحص أساسي | متقدم مع أنواع الطرق | متقدم مع أنواع الطرق | متقدم مع أنواع الطرق | متقدم مع أنواع الطرق | فحص MFA للمالك | | | | | | متقدم مع أنواع الطرق | ❌ | ❌ | | اكتشاف علبة البريد المشتركة | ❌ | ✅ تلقائي | ❌ (غير متاح للضيوف) | ❌ (غير متاح لوصول التطبيق) | ❌ (غير متاح للأدوار) | ❌ (غير متاح لكيانات الخدمة) | | | | | | ❌ (غير متاح للمصادقة القديمة) | ❌ | ❌ | | استخراج نطاق الضيوف | ❌ | ❌ | ✅ تلقائي | ❌ | ❌ | ❌ | | | | | | ❌ | ❌ | ❌ | | تتبع حالة الدعوة | ❌ | ❌ | ✅ مع تواريخ القبول | ❌ | ❌ | ❌ | | | | | | ❌ | ❌ | ❌ | | تتبع وصول التطبيق | ❌ | ❌ | ❌ | ✅ تغطية متعددة التطبيقات | ❌ | ❌ | | | | | | ❌ | ❌ | ❌ | | تتبع تعيين الأدوار | ❌ | ❌ | ❌ | ❌ | ✅ جميع أدوار الدليل | ❌ | | | | | | ❌ | ❌ | ✅ جميع أدوار Azure RBAC | | تتبع تعيين PIM | ❌ | ❌ | ❌ | ❌ | ✅ مؤهل ونشط | ❌ | | | | | | ❌ | ❌ | ❌ | | تعداد بيانات الاعتماد | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ الأسرار والشهادات | ✅ الأسرار والشهادات | | | | | | ❌ | ❌ | ❌ | | تتبع انتهاء صلاحية بيانات الاعتماد | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ منتهية وتنتهي قريباً | ✅ منتهية وتنتهي قريباً | | | | | | ❌ | ❌ | ❌ | | تحليل الأذونات | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ عالية الخطورة وحرجة | ✅ عالية الخطورة وحرجة (أذونات API) | | | | | | ❌ | ❌ | ✅ أذونات أدوار RBAC | | تحليل المالك | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ مع حالة MFA | ✅ مع حالة MFA | ❌ | | | | | ❌ | ❌ | ✅ ملاك المجموعات مع حالة MFA | ❌ | | تعداد تسجيل التطبيقات | ✅ أساسي | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ شامل | | | | | | ❌ | ❌ | ❌ | | تحليل أذونات API | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ مفوّض وتطبيق | | | | | | ❌ | ❌ | ❌ | | تتبع تاريخ التعيين | ❌ | ❌ | ✅ تواريخ الدعوة | ✅ تواريخ التعيين | ✅ تواريخ التعيين والمدة | ❌ | ❌ | | | | | ❌ | ❌ | ✅ تواريخ إنشاء تعيين الأدوار | | اكتشاف استثناءات السياسة | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ المستخدمون والمجموعات والأدوار والتطبيقات | | | | | ❌ | ❌ | ❌ | | فجوات فرض MFA | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ تحليل على مستوى السياسة | | | | | ❌ | ❌ | ❌ | | تغطية التطبيقات الحرجة | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 10 تطبيقات حرجة | | | | | ❌ | ❌ | ❌ | | اكتشاف المصادقة القديمة | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ استهداف السياسة | | | | | ✅ 10 بروتوكولات | ❌ | ❌ | | اكتشاف البروتوكولات القديمة | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | | | | ✅ IMAP/POP3/SMTP/EAS/etc | ❌ | ❌ | | آخر استخدام للمصادقة القديمة | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | | | | ✅ تتبع التاريخ/الوقت | ❌ | ❌ | | إحصائيات البروتوكول | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | | | | ✅ عدد النجاحات/الإخفاقات | ❌ | ❌ | | اكتشاف تعارض السياسات | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ مكررة/متضاربة | ❌ | ❌ | ❌ | | | ❌ | ❌ | ❌ | | تعداد الوحدات الإدارية | ✅ أساسي | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ شامل | ❌ | ❌ | ❌ | | | ❌ | ❌ | ❌ | | تحليل تعيين الأدوار النطاقي | ✅ أساسي | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ جميع التعيينات النطاقية | ❌ | ❌ | ❌ | | | ❌ | ❌ | ❌ | | تعداد أعضاء الوحدة الإدارية | ✅ أساسي | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ الأعضاء والأدوار | ❌ | ❌ | ❌ | | | ❌ | ❌ | ❌ | | اكتشاف الحسابات القديمة | محدود | محدود | محدود | محدود | محدود | ❌ | ❌ | محدود | ✅ غير نشط لأكثر من 90 يوماً | ❌ | | | محدود | ❌ | ❌ | | اكتشاف عدم تسجيل الدخول أبداً | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ تحليل عمر الحساب | ❌ | | | ❌ | ❌ | ❌ | | اكتشاف هدر التراخيص | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ معطّل مع تراخيص | ❌ | | | ❌ | ❌ | ❌ | | تتبع انتهاء صلاحية كلمات المرور | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ كلمات مرور منتهية الصلاحية | ❌ | ❌ | ✅ تحليل انتهاء الصلاحية | ❌ | ❌ | ❌ | | اكتشاف حالة SSPR | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ مفعّل/مسجّل/قادر | ❌ | ❌ | ❌ | ❌ | | تحليل طرق SSPR | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ طرق التسجيل | ❌ | ❌ | ❌ | ❌ | | اكتشاف طرق النسخ الاحتياطي | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ لا توجد طرق احتياطية | ❌ | ❌ | ❌ | ❌ | | تصنيف الطرق القوية | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ طرق قوية مقابل ضعيفة | ❌ | ❌ | ❌ | ❌ | | تعداد الأجهزة | ✅ أساسي | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ شامل | ❌ | ❌ | ❌ | ❌ | ❌ | | اكتشاف حالة الامتثال | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | ✅ متوافق/غير متوافق/غير معروف | | | ❌ | ❌ | ❌ | | اكتشاف BYOD | ✅ أساسي | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | ✅ تلقائي | | | ❌ | ❌ | ❌ | | اكتشاف تسجيلات الدخول القديمة | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | ✅ أكثر من 90 يوماً | ✅ أكثر من 90 يوماً | | | محدود | ❌ | ❌ | | سياسات امتثال Intune | ✅ أساسي | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ تعداد كامل | | | ❌ | ❌ | ❌ | | تحليل ثقة الجهاز | ✅ أساسي | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ أنواع الانضمام | | | ❌ | ❌ | ❌ | | حالة الإدارة | ✅ أساسي | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ مُدار/غير مُدار | | | ❌ | ❌ | ❌ | | تتبع آخر تسجيل دخول | ✅ | ✅ مع تحليلات | ✅ مع تحليلات | ✅ مع تحليلات | ✅ مع تحليلات | محدود (نشاط SP) | ❌ | ✅ مع تحليلات | ✅ مع تحليلات | ✅ مع تحليلات | ✅ مع تحليلات | ✅ مع تحليلات | ✅ مع تحليلات | ✅ مع تحليلات | ✅ مع تحليلات | ❌ | | فحص قدرة تسجيل الدخول | ❌ | ✅ | ✅ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | اكتشاف حالة المزامنة | ✅ أساسي | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ متزامن مقابل سحابي فقط | ❌ | | اكتشاف أخطاء المزامنة | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ جميع أخطاء التزويد | ❌ | | اكتشاف المزامنة القديمة | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ أكثر من 7 أيام منذ المزامنة | ❌ | | تحديد تعارضات المزامنة | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ سمات مكررة | ❌ | | تحليل نطاق المزامنة | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ تكوين أساسي | ❌ | | تعداد SKU المستأجر | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ تعداد كامل | ❌ | ❌ | | تتبع تعيين التراخيص | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ جميع التعيينات | ❌ | ❌ | | اكتشاف التراخيص المميزة | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ E5, P2، إلخ. | ❌ | ❌ | | اكتشاف التراخيص غير المستخدمة | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ معطّل مع تراخيص | ❌ | ❌ | ❌ | ❌ | ✅ لم يسجّل الدخول أبداً | ❌ | ❌ | | تحليلات استخدام التراخيص | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ إحصائيات الاستهلاك | ❌ | ❌ | ❌ | | تعداد Power Apps | ✅ أساسي | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ شامل | ❌ | | تعداد تدفقات Power Automate | ✅ أساسي | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ شامل | ❌ | | اكتشاف الموصلات الحساسة | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ أكثر من 30 موصلاً | ❌ | | اكتشاف الإجراءات عالية الخطورة | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ حذف/إنشاء/تعديل | ❌ | | تحليل مخاطر الموصل | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ CRITICAL/HIGH/MEDIUM/LOW | ❌ | ❌ | | تعداد المجموعات | ✅ أساسي | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ شامل (جميع الأنواع) | ❌ | | اكتشاف عدم وجود مالك | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ مجموعات يتيمة | ❌ | | اكتشاف العضوية المفرطة | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ أكثر من 100 أو أكثر من 500 عضو | ❌ | | اكتشاف المجموعات القابلة لتعيين الأدوار | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ مجموعات خطر حرجة | ❌ | | تحليل نوع المجموعة | ✅ أساسي | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Security/M365/Distribution/Dynamic | ❌ | | تعداد منح موافقة OAuth | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ All OAuth2PermissionGrants | | اكتشاف موافقة المسؤول مقابل المستخدم | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ على مستوى المستأجر مقابل فردي | | اكتشاف الأذونات الخطيرة | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ الوصول إلى البريد/الملفات/الدليل | | اكتشاف الموافقات القديمة | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ حد قابل للتكوين | | اكتشاف تطبيقات الطرف الثالث | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Microsoft مقابل طرف ثالث | | التحقق من الناشر | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ حالة الناشر الموثّق | | فحص متعدد المستأجرين | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ جميع المستأجرين المتاحين | ❌ | | تخطي المستأجرين الفاشلين | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ المتابعة عند فشل MFA/CA | ❌ | | تصدير خط الأساس Azure RBAC | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ خط أساس JSON | ❌ | | اكتشاف انحراف Azure RBAC | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ تعيينات جديدة/محذوفة/معدّلة | ❌ | | دعم متعدد الاشتراكات | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ جميع الاشتراكات عبر المستأجرين | ❌ | | توسيع أعضاء المجموعة | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ توسيع المجموعات لإظهار المستخدمين | ❌ | | مصفوفة أذونات جميع المستخدمين | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ عرض أذونات متمركز حول المستخدم | ❌ | | تحليل التسلسل الهرمي للنطاقات | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Sub/RG/Resource | ❌ | | استبعاد PIM/JIT | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ استبعاد التعيينات المحددة زمنياً | ❌ | | اكتشاف شروط ABAC | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ انحراف عدم تطابق الشرط | ❌ | | تعليمات المعالجة | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Terraform/CLI/PowerShell | ❌ |
scripts/python/entra_recon.py |
| المستند | الوصف |
|---|
| EntraRecon-PS1.md | توثيق كامل لسكريبت PowerShell يتضمن جميع المعاملات والميزات وأمثلة الاستخدام |
| EntraRecon-PY.md | توثيق كامل لسكريبت Python يتضمن طرق المصادقة وإعدادات التخفي والأمثلة |
| EntraMFACheck-PS1.md | توثيق فحص أمان MFA بما في ذلك اكتشاف علب البريد المشتركة وتتبع تسجيل الدخول وتقييم المخاطر |
| EntraGuestCheck-PS1.md | توثيق تعداد الحسابات الضيفة بما في ذلك استخراج نطاقات الضيوف وتتبع الدعوات والتحليل الأمني |
| EntraAppAccess-PS1.md | توثيق فحص الوصول عبر PowerShell و Graph CLI بما في ذلك تتبع وصول التطبيقات وتواريخ التعيين وتحليل الوصول المميز |
| EntraRoleCheck-PS1.md | توثيق فحص الأدوار المميزة بما في ذلك تعداد الأدوار وتتبع تعيينات PIM وتقييم المخاطر والتحليل الأمني |
| EntraServicePrincipalCheck-PS1.md | توثيق فحص أمان الخدمة الرئيسية Service Principal بما في ذلك تعداد الاعتمادات وتتبع انتهاء الصلاحية وتحليل الأذونات وأمان المالك وتقييم المخاطر |
| EntraConditionalAccessCheck-PS1.md | توثيق فحص أمان سياسات الوصول الشرطي بما في ذلك تعداد السياسات واكتشاف الاستثناءات وفجوات تطبيق MFA وتغطية التطبيقات الحرجة وتقييم المخاطر |
| EntraStaleAccountCheck-PS1.md | توثيق فحص الحسابات القديمة بما في ذلك اكتشاف الحسابات القديمة واكتشاف الحسابات التي لم تسجل دخولها أبدًا واكتشاف إهدار التراخيص وتتبع انتهاء صلاحية كلمات المرور وتحليل نظافة الحسابات |
| EntraDeviceCheck-PS1.md | توثيق فحص ثقة الأجهزة وامتثالها بما في ذلك تعداد الأجهزة واكتشاف حالة الامتثال واكتشاف BYOD وتتبع تسجيلات الدخول القديمة وسياسات امتثال Intune وتقييم المخاطر |
| EntraSSPRCheck-PS1.md | توثيق فحص إعادة تعيين كلمة المرور ذاتيًا SSPR بما في ذلك اكتشاف حالة SSPR وتحليل طرق التسجيل واكتشاف الطرق الاحتياطية وتصنيف الطرق القوية والربط مع MFA وتقييم المخاطر |
| EntraPasswordPolicyCheck-PS1.md | توثيق فحص أمان سياسة كلمات المرور بما في ذلك تحليل انتهاء صلاحية كلمات المرور واكتشاف كلمات المرور التي لا تنتهي صلاحيتها والتحقق من متطلبات التعقيد وتحديد السياسات الضعيفة وتتبع عمر كلمة المرور وتقييم المخاطر |
| EntraLegacyAuthCheck-PS1.md | توثيق فحص المصادقة القديمة بما في ذلك اكتشاف البروتوكولات القديمة وتحليل سجلات تسجيل الدخول وتتبع آخر استخدام وإحصائيات البروتوكولات والربط مع MFA وتقييم المخاطر |
| EntraLicenseCheck-PS1.md | توثيق تحليل التراخيص و SKU بما في ذلك تعداد SKU الخاصة بالمستأجر وتتبع تعيين تراخيص المستخدمين واكتشاف التراخيص المميزة وتحديد التراخيص غير المستخدمة وتقييم المخاطر |
| EntraAdminUnitCheck-PS1.md | توثيق فحص أمان الوحدات الإدارية بما في ذلك تعداد الوحدات الإدارية AU وتحليل تعيينات الأدوار المحددة النطاق وتعداد الأعضاء واكتشاف حالة MFA وتقييم المخاطر وتحليل وصول المسؤول المحدد النطاق |
| EntraDirectorySyncCheck-PS1.md | توثيق فحص حالة مزامنة الدليل بما في ذلك تحليل حالة المزامنة واكتشاف أخطاء المزامنة واكتشاف المزامنة القديمة وتحديد تعارضات المزامنة وتحليل نطاق المزامنة وتقييم المخاطر |
| EntraPowerPlatformCheck-PS1.md | توثيق تعداد Power Platform بما في ذلك تعداد Power Apps وتعداد تدفقات Power Automate واكتشاف الموصلات الحساسة وتحديد الإجراءات عالية المخاطر وتحليل الموصلات وتقييم المخاطر |
| EntraGroupCheck-PS1.md | توثيق تحليل أمان المجموعات بما في ذلك تعداد المجموعات وتحليل المالكين مع حالة MFA واكتشاف المجموعات بدون مالك واكتشاف العضوية المفرطة واكتشاف المجموعات القابلة لتعيين الأدوار وتقييم المخاطر |
| EntraApplicationCheck-PS1.md | توثيق فحص أمان تسجيل التطبيقات بما في ذلك تعداد التطبيقات وتحليل الاعتمادات وتتبع انتهاء الصلاحية وتحليل أذونات API وتقييم أمان المالك وتقييم المخاطر |
| EntraAttackPathCheck-PS1.md | توثيق تحليل مسارات الهجوم بما في ذلك مسارات تصعيد الامتيازات وتفويضات إعادة تعيين كلمات المرور والعضويات الجماعية المتعدية والوصول إلى علب البريد المشتركة وتقييم المخاطر وتحليل تعقيد المسارات |
| EntraAzureRBACCheck-PS1.md | توثيق تدقيق تعيينات أدوار Azure RBAC واكتشاف الانحراف بما في ذلك تصدير خط الأساس واكتشاف الانحراف ودعم الاشتراكات المتعددة ودعم المستأجرين المتعددين وتخطي المستأجرين الفاشلين وتوسيع أعضاء المجموعات ومصفوفة أذونات جميع المستخدمين واستبعاد PIM/JIT واكتشاف عدم تطابق شروط ABAC وتعليمات المعالجة (Terraform/CLI/PowerShell) وتتبع تعيينات الأدوار واكتشاف التغييرات غير المصرح بها وتقييم المخاطر |
| EntraOAuthConsentCheck-PS1.md | توثيق تدقيق منح موافقة OAuth بما في ذلك تعداد OAuth2PermissionGrant واكتشاف موافقة المسؤول مقابل موافقة المستخدم وتحديد الأذونات الخطيرة واكتشاف الموافقات القديمة وتحليل تطبيقات الطرف الثالث والربط بنشاط تسجيل الدخول وتقييم المخاطر لاكتشاف منح الموافقة غير المشروعة |
| EntraSignInRiskCheck-PS1.md | توثيق تحليل حماية الهوية بما في ذلك تعداد المستخدمين المعرضين للخطر وتتبع مستوى/حالة المخاطر وتحليل اكتشاف المخاطر واكتشاف السفر المستحيل واكتشاف عناوين IP مجهولة واكتشاف رش كلمات المرور واكتشاف الاعتمادات المسربة وتحليل الأنماط وتحليل التوقيت وإرشادات المعالجة |
| EntraPIMCheck-PS1.md | توثيق تدقيق تكوين إدارة الهوية المميزة PIM بما في ذلك فجوات تكوين الوصول في الوقت المناسب JIT وتحليل سير عمل الموافقة وفرض MFA ومتطلبات التبرير وتكوين الإشعارات واكتشاف التعيينات الدائمة وPIM للمجموعات ومراجعات الوصول وتقييم المخاطر |
| EntraKeyVaultCheck-PS1.md | توثيق تدقيق أمان Azure Key Vault بما في ذلك تحليل نموذج الوصول (RBAC مقابل سياسات الوصول) وحالة الحذف الناعم وحماية التطهير وتدقيق أمان الشبكة (الوصول العام وجدار الحماية وVNet) واكتشاف نقطة النهاية الخاصة واكتشاف الوصول المتساهل بشكل مفرط والتحقق من التسجيل التشخيصي وتتبع انتهاء صلاحية الأسرار/الشهادات/المفاتيح وتقييم المخاطر |
| EntraStorageAccountCheck-PS1.md | توثيق تدقيق أمان حساب تخزين Azure بما في ذلك اكتشاف حاويات blob العامة والتحقق من فرض HTTPS وتحليل الوصول بالمفتاح المشترك وتدقيق أمان الشبكة (الوصول العام وجدار الحماية وVNet ونقاط النهاية الخاصة) وتحليل حماية البيانات (الحذف الناعم والإصدارات) وتتبع تدوير المفاتيح واكتشاف النسخ المتماثل عبر المستأجرين والتحقق من إصدار TLS وفحص تشفير البنية التحتية والتحقق من التسجيل التشخيصي وتقييم المخاطر |
| EntraNetworkSecurityCheck-PS1.md | توثيق تدقيق أمان شبكة Azure بما في ذلك تحليل قواعد NSG واكتشاف القواعد المتساهلة بشكل مفرط (0.0.0.0/0, Any-Any) واكتشاف منافذ الإدارة المفتوحة (RDP, SSH, WinRM) وتحليل استخدام Azure Bastion وحالة حماية DDoS وأمان ترابط VNet وتغطية NSG للشبكات الفرعية وتكوين سجلات تدفق NSG وتحليل بوابات VPN/ExpressRoute وحالة تحليلات حركة المرور وتقييم المخاطر |
| EntraManagedIdentityCheck-PS1.md | توثيق تدقيق أمان الهوية المدارة Azure بما في ذلك جرد الهويات المعينة من النظام مقابل المعينة من المستخدم وتحليل تعيينات الأدوار واكتشاف الهويات عالية الامتياز (Owner, Contributor, UAA) واكتشاف الأدوار الحرجة واكتشاف الوصول عبر الاشتراكات وتحديد الهويات غير المستخدمة وتغطية الموارد (VMs, App Services, Function Apps) وتحليل النطاق وتقييم المخاطر |
| EntraExchangeCheck-PS1.md | توثيق تدقيق أمان Exchange Online بما في ذلك تحليل قواعد علبة الوارد واكتشاف إعادة التوجيه الخارجية وتدقيق قواعد النقل وتحليل تفويض علب البريد وحالة تسجيل التدقيق وتحليل سياسات OWA وقواعد وصول العملاء واكتشاف مؤشرات BEC واكتشاف القواعد المشبوهة وتقييم المخاطر |
| EntraSharePointCheck-PS1.md | توثيق تدقيق أمان SharePoint Online بما في ذلك إعدادات مشاركة المستأجر واكتشاف الروابط المجهولة واكتشاف التجاوزات على مستوى الموقع وتحليل وصول الضيوف وتكوين مشاركة OneDrive وتغطية تسميات الحساسية وتحليل الروابط الافتراضية وسياسات انتهاء صلاحية الروابط وتقييم المخاطر |
| EntraTeamsCheck-PS1.md | توثيق تدقيق أمان Microsoft Teams بما في ذلك إعدادات الوصول الخارجي (الاتحاد) وسياسات وصول الضيوف وتحليل سياسات الاجتماعات (الانضمام المجهول وتجاوز الردهة) وسياسات أذونات التطبيقات وسياسات المراسلة وتحليل جرد Teams وتقييم المخاطر |
| EntraAzureAttackPathCheck-PS1.md | توثيق تحليل مسارات الهجوم عبر الخدمات في Azure بما في ذلك المسارات من VM إلى Key Vault وتصعيد امتيازات الهوية المدارة والحركة الجانبية عبر التخزين وثغرات الأدوار المخصصة والمسارات عبر الاشتراكات ووراثة مجموعات الإدارة وسرديات الهجوم وتقييم المخاطر |
| EntraReport-PS1.md | توثيق مولد تقارير الأمان الموحدة بما في ذلك تنفيذ فحوصات متعددة ولوحة تنفيذية HTML وحساب درجة الأمان ومصفوفة أولويات المعالجة وتحليل الاتجاهات مع مقارنة خط الأساس وأوضاع الفحص السريع والفحص الشامل وتصدير خط الأساس JSON |
| EntraComplianceCheck-PS1.md | توثيق تقييم الامتثال بما في ذلك ربط CIS Azure Benchmark وربط ضوابط NIST 800-53 ومعايير خدمة الثقة SOC 2 وضوابط ISO 27001 ومؤشرات GDPR وتسجيل الامتثال وتصفية مجموعات الضوابط والتقارير التنفيذية |
| SharePointEnum-PS1.md | توثيق تعداد SharePoint Online بما في ذلك بحث REST API واستعلامات FQL وعوامل تصفية التنقية وتنزيل الملفات (القرص و Base64) والاكتشاف التلقائي والاحتياط الذكي للمصادقة (التحقق من رمز الجلسة والاحتياط عبر Azure CLI وتدفق رمز الجهاز MSAL) ووضع التخفي وخيارات التصدير |
| الميزة | PowerShell | Python |
|---|
| تعداد المستخدمين (15+ طريقة) | ✅ | ✅ |
| تقييم الأمان | ✅ | ✅ |
| سطح هجوم الاعتمادات | ✅ | ✅ |
| تحليل الوصول الشرطي | ✅ | ✅ |
| تعداد الأجهزة/Intune | ✅ | ✅ |
| تحليل مسارات الهجوم | ✅ | ✅ |
| تعداد Power Platform | ✅ | ✅ |
| تحليل الحركة الجانبية | ✅ | ✅ |
| تصدير BloodHound | ✅ | ✅ |
| توليد تقارير HTML | ✅ | ✅ |
| وضع التخفي | ✅ | ✅ |
| قائمة تفاعلية | ✅ | ✅ |
| رمز Azure CLI | ✅ | ✅ |
| تدفق رمز الجهاز | ✅ | ✅ |
| تبادل رمز التحديث | ❌ | ✅ |
| قاعدة بيانات معرفات التطبيقات الموسعة | ❌ | ✅ |
| إعدادات التخفي المسبقة | ❌ | ✅ |