EvilMist
EvilMist عبارة عن مجموعة من السكريبتات والأدوات المصممة لدعم تدقيق أمان التهيئة السحابية، واختبار الاختراق السحابي، والتمرين الأحمر السحابي (Cloud Red Teaming). تساعد المجموعة في تحديد أخطاء التهيئة، وتقييم مسارات تصعيد الامتيازات، ومحاكاة تقنيات الهجوم. تهدف EvilMist إلى تبسيط سير عمل الفرق الحمراء الموجّهة نحو السحابة وتحسين الوضع الأمني العام للبنى التحتية السحابية.
الأدوات
تعداد Entra ID غير المصادق
أداة تعداد واستطلاع غير مصادقة لـ Azure/Entra ID. تنفّذ تعدادًا سلبيًا/شبه سلبي باستخدام واجهات برمجة تطبيقات متاحة للعموم واستعلامات DNS دون الحاجة إلى أي رموز مصادقة.
الميزات الرئيسية:
- لا يتطلب مصادقة - يعمل دون رموز Azure أو بيانات اعتماد
- اكتشاف المستأجر (Tenant) - استرجاع معرف المستأجر واسمه ومنطقته عبر azmap.dev وإعدادات OpenID
- تحليل نطاق المجال - تحديد المصادقة المُدارة مقابل المصادقة المفوَّضة (Managed vs Federated)
- التحقق من وجود المستخدم - التحقق من عناوين البريد الإلكتروني عبر واجهة GetCredentialType API
- استطلاع DNS - تعداد سجلات MX وSPF وTXT وCNAME وSRV وAutodiscover
- فحص المنافذ - فحص منافذ Azure الشائعة (HTTPS, LDAP, Kerberos, RDP)
- وضع التخفي - تأخيرات وتباين (jitter) قابلان للتهيئة لتجنب تحديد المعدل
- خيارات التصدير - صيغ تصدير JSON وCSV
| الإصدار | التوثيق | الملف |
|---|
| PowerShell | EntraEnum-PS1.md | scripts/powershell/Invoke-EntraEnum.ps1 |
Enumerate-EntraUsers
أداة شاملة لتعداد مستخدمي Azure Entra ID (Azure AD) وتقييم أمانهم، متوفرة بنسختين: PowerShell وPython.
الميزات الرئيسية:
- أكثر من 15 طريقة لتعداد المستخدمين - تعمل حتى عندما يكون الوصول المباشر إلى
/users محظورًا
- تقييم الأمان - حالة MFA، الأدوار المميزة، الحسابات القديمة، المستخدمون الضيوف
- سطح الهجوم الخاص ببيانات الاعتماد - تحليل SSPR والمصادقة القديمة وكلمات مرور التطبيقات
- تحليل الوصول الشرطي - تعداد السياسات واكتشاف الثغرات
- تعداد الأجهزة وIntune - الأجهزة المُدارة وسياسات الامتثال
- تحليل مسارات الهجوم - مسارات تصعيد الامتيازات والحركة الجانبية
- Power Platform - تعداد تدفقات Power Apps وPower Automate
- خيارات التصدير - BloodHound/AzureHound JSON وتقارير HTML وCSV/JSON
- وضع التخفي - تأخيرات وتباين (jitter) قابلان للتهيئة لتجنب الاكتشاف
فحص أمان MFA
أداة تقييم أمان مركّزة لتحديد مستخدمي Azure Entra ID الذين ليس لديهم مصادقة متعددة العوامل (MFA) مفعّلة. تتضمن ميزات متقدمة لاكتشاف علب البريد المشتركة وتحليل نشاط تسجيل الدخول.
الميزات الرئيسية:
- اكتشاف MFA - تحديد المستخدمين الذين لا يملكون طرق مصادقة قوية
- تتبع آخر تسجيل دخول - عرض تاريخ/وقت آخر تسجيل دخول وأنماط النشاط
- اكتشاف علب البريد المشتركة - تحديد وتصفية حسابات علب البريد المشتركة تلقائيًا
- فحص إمكانية تسجيل الدخول - تحديد ما إذا كانت الحسابات قادرة فعليًا على المصادقة
- تقييم المخاطر - تصنيف المستخدمين حسب مستوى المخاطر (HIGH/MEDIUM/LOW)
- تحليلات النشاط - إحصائيات تسجيل الدخول، توزيع الأقسام، الحسابات القديمة
- عرض المصفوفة - تنسيق جدول مضغوط للمسح البصري السريع
- خيارات التصدير - CSV/JSON مع تفاصيل شاملة عن المستخدم
- وضع التخفي - تأخيرات وتباين (jitter) قابلان للتهيئة لتجنب الاكتشاف
تعداد الحسابات الضيفة
أداة شاملة لتحليل الحسابات الضيفة بهدف تحديد وتحليل وتقييم الوضع الأمني للمستخدمين الخارجيين في Azure Entra ID. أساسية لإدارة وصول الضيوف والتدقيقات الأمنية.
الميزات الرئيسية:
- اكتشاف الحسابات الضيفة - تعداد جميع المستخدمين الضيوف في المستأجر (Tenant)
- اكتشاف حالة MFA - تحديد الضيوف الذين ليس لديهم مصادقة متعددة العوامل
- تتبع آخر تسجيل دخول - عرض تاريخ/وقت تسجيل الدخول وأنماط النشاط للضيوف
- استخراج نطاق الضيف - تحديد المؤسسات الأصلية للمستخدمين الضيوف
- تتبع حالة الدعوة - عرض الدعوات المقبولة أو المعلّقة أو المنتهية
- تقييم المخاطر - تصنيف الضيوف حسب مستوى المخاطر (HIGH/MEDIUM/LOW)
- تحليلات النشاط - إحصائيات تسجيل الدخول، الحسابات القديمة، الدعوات غير المستخدمة
- عرض المصفوفة - تنسيق جدول مضغوط للمسح البصري السريع
- خيارات التصفية - عرض الضيوف بدون MFA فقط أو تضمين الحسابات المعطّلة
- خيارات التصدير - CSV/JSON مع تفاصيل شاملة عن الضيف
- وضع التخفي - تأخيرات وتباين (jitter) قابلان للتهيئة لتجنب الاكتشاف
فحص الوصول الإداري الحرج
أداة تقييم أمان شاملة لتحديد مستخدمي Azure Entra ID الذين لديهم حق الوصول إلى 10 تطبيقات إدارية حرجة تشمل أدوات PowerShell وبوابات الإدارة وخدمات Microsoft 365 الأساسية وإدارة الهوية المميزة. أساسية لحوكمة الوصول المميز وتدقيق الأدوات الإدارية.
الميزات الرئيسية:
- اكتشاف الوصول الحرج - تعداد المستخدمين الذين لديهم حق الوصول إلى التطبيقات الإدارية عبر جميع المستويات
- التركيز على التعيين الصريح - عرض المستخدمين ذوي الوصول المرتفع/الإداري (وليس الوصول الأساسي للمستخدم)
- اكتشاف الوصول الافتراضي - اكتشاف وتحذير تلقائي من التطبيقات ذات الوصول الافتراضي
- نتائج موجّهة أمنيًا - تصفية الضوضاء الناتجة عن وصول المستخدم الأساسي للتركيز على المستخدمين المميزين
- تغطية تطبيقات متعددة - تتبع 10 تطبيقات حرجة: Azure/AD PowerShell وAzure CLI وGraph Tools وبوابات M365/Azure وExchange/SharePoint Online وPIM
- اكتشاف حالة MFA - تحديد المستخدمين المميزين الذين ليس لديهم مصادقة متعددة العوامل
- تتبع آخر تسجيل دخول - عرض تاريخ/وقت تسجيل الدخول وأنماط النشاط
- تتبع التعيين - عرض متى مُنح المستخدمون حق الوصول الإداري
- تقييم المخاطر - تصنيف المستخدمين حسب مستوى المخاطر (HIGH/MEDIUM/LOW)
- تحليلات النشاط - إحصائيات تسجيل الدخول، الحسابات القديمة، المستخدمون غير النشطين
- عرض المصفوفة - تنسيق جدول مضغوط للمسح البصري السريع
- خيارات التصفية - عرض المستخدمين بدون MFA فقط أو تضمين الحسابات المعطّلة
- خيارات التصدير - CSV/JSON مع تفاصيل وصول شاملة
- وضع التخفي - تأخيرات وتباين (jitter) قابلان للتهيئة لتجنب الاكتشاف
بدء سريع
موزّع السكريبتات (PowerShell)
نفّذ أي سكريبت من الدليل الجذر دون الانتقال إلى المجلدات الفرعية:```powershell
.\Invoke-EvilMist.ps1
Execute specific script directly
.\Invoke-EvilMist.ps1 -Script EntraRecon -ExportPath "users.csv"
List all available scripts
.\Invoke-EvilMist.ps1 -List