Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Mandiant-Azure-AD-Investigator — وحدة PowerShell للقراءة فقط لاكتشاف UNC2452 وغيرها من آثار الجهات التهديدية في Azure AD، وتدقيق المجالات الموحدة، ومديري الخدمات، والتطبيقات، وأذونات علب البريد بحثًا عن مؤشرات الاختراق. | Kitploit
أدوات/GitHubGitHub/mandiant/mandiant-azure-ad-investigator
التحاليل الرقمية الجنائيةأمن السحابةاستخبارات التهديداتإدارة الهوية والوصول (IAM)سوء التكوينالاستجابة للحوادثتحليل السجلاتArchived

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
mandiant/mandiant-azure-ad-investigator

Mandiant-Azure-AD-Investigator

وحدة PowerShell للقراءة فقط لاكتشاف UNC2452 وغيرها من آثار الجهات التهديدية في Azure AD، وتدقيق المجالات الموحدة، ومديري الخدمات، والتطبيقات، وأذونات علب البريد بحثًا عن مؤشرات الاختراق.

عرض المستودع
6509129منذ 3 سنواتتمت المراجعة من قبل Kitploit

Mandiant Azure AD Investigator

التركيز على TTPs لـ UNC2452

نظرة عامة

يحتوي هذا المستودع على وحدة PowerShell للكشف عن القطع الأثرية التي قد تكون مؤشرات على نشاط UNC2452 وجهات تهديد أخرى. بعض المؤشرات هي مؤشرات "عالية الدقة" على الاختراق، بينما القطع الأثرية الأخرى هي ما يسمى "ثنائية الاستخدام". قد تكون القطع الأثرية ثنائية الاستخدام مرتبطة بنشاط جهة تهديد، ولكنها قد تكون أيضًا مرتبطة بوظائف مشروعة. سيكون التحليل والتحقق مطلوبين لهذه. للحصول على وصف تفصيلي للتقنيات المستخدمة من قبل UNC2452، راجع مدونتنا.

هذه الأداة للقراءة فقط. لا تقوم بأي تغييرات على بيئة Microsoft 365.

باختصار، ستقوم هذه الوحدة بما يلي:

  • القيام بأفضل جهد ممكن لتحديد مؤشرات الاختراق التي ستتطلب مزيدًا من التحقق والتحليل

لن تقوم بما يلي:

  • تحديد الاختراق بنسبة 100٪ من الوقت، أو
  • إخبارك ما إذا كان القطع الأثرية نشاط إداري مشروع أو نشاط جهة تهديد.

مع تعليقات المجتمع، قد تصبح الأداة أكثر شمولاً في اكتشاف مؤشرات الاختراق. يُرجى فتح issue، أو تقديم PR، أو الاتصال بالمؤلفين إذا كانت لديك مشكلات أو أفكار أو تعليقات.

الميزات

المجالات الموحدة (Invoke-MandiantAuditAzureADDomains)

تستخدم هذه الوحدة MS Online PowerShell للبحث عن المجالات الموحدة في Azure AD وتدقيقها. سيتم إخراج جميع المجالات الموحدة إلى الملف federated domains.csv.

  • فترة صلاحية غير عادية لشهادة التوقيع - تنبيه على مجال موحد حيث تكون فترة صلاحية شهادات التوقيع أكبر من سنة واحدة. شهادات AD FS المُدارة صالحة لمدة سنة واحدة فقط. فترات الصلاحية الأطول من سنة قد تكون مؤشرًا على عبث جهة تهديد بإعدادات توحيد المجال. قد تكون أيضًا دليلاً على استخدام شهادة توقيع رمز مخصصة مشروعة. اطلب من مسؤولي التحقق من ذلك.
  • عدم تطابق شهادة التوقيع - تنبيه على المجالات الموحدة حيث لا يتطابق المُصدر أو الموضوع لشهادات التوقيع. في معظم الحالات، ستكون شهادات توقيع الرمز دائمًا من نفس المُصدر ولها نفس الموضوع. إذا كان هناك عدم تطابق، فقد يكون مؤشرًا على عبث جهة تهديد بإعدادات توحيد المجال. اطلب من المسؤولين التحقق مما إذا كانت أسماء الموضوع والمُصدر متوقعة، وإذا لم تكن كذلك، فكر في إجراء تحقيق جنائي لتحديد كيفية إجراء التغييرات وتحديد أي دليل آخر على الاختراق.
  • الباب الخلفي لـ Azure AD (any.sts) - تنبيه على المجالات الموحدة التي تم تكوينها باستخدام any.sts كـ Issuer URI. هذا يشير إلى استخدام أداة الباب الخلفي لـ Azure AD. فكر في إجراء تحقيق جنائي لتحديد كيفية إجراء التغييرات وتحديد أي دليل آخر على الاختراق.
  • المجالات الموحدة - يسرد جميع المجالات الموحدة و URI لمُصدر الرمز. تحقق من أن المجال يجب أن يكون موحدًا وأن URI المُصدر متوقع.
  • المجالات غير الموثقة - يسرد جميع المجالات غير الموثقة في Azure AD. لا ينبغي الاحتفاظ بالمجالات غير الموثقة في Azure AD لفترة طويلة في حالة غير موثقة. فكر في إزالتها.

أمثلة```

!! Evidence of AAD backdoor found. Consider performing a detailed forensic investigation Domain name: foobar.com Domain federation name: Federation issuer URI: http://any.sts/16B45E3B

:bangbang: لقد حدد السكربت نطاقًا تم دمجه (federated) مع URI issuer يُعتبر مؤشرًا على وجود باب خلفي لـ Azure AD (Azure AD Backdoor). يقوم الباب الخلفي بتعيين URI issuer إلى hxxp://any.sts بشكل افتراضي. يُوصى بإجراء تحقيق جنائي (forensic investigation) لتحديد كيفية إجراء التغييرات واكتشاف أي دليل آخر على الاختراق.```
!! A token signing certificate has a validity period of more than 365 days. 
This may be evidence of a signing certificate not generated by AD FS.
Domain name: foobar.com
Federation issuer uri: http://sts.foobar.com
Signing cert not valid before: 1/1/2020 00:00:00
Signing cert not valid after: 12/31/2025 23:59:59

⚠️ لقد حدد البرنامج النصي federated domain مع token-signing certificate صالحة لمدة أطول من 365 يومًا القياسية. استشر مسؤولي النظام لمعرفة ما إذا كانت token-signing certificate تُدار يدويًا وما إذا كان من المتوقع أن تكون فترة الصلاحية كما هو مذكور. فكر في إجراء forensic investigation إذا لم يكن هذا متوقعًا.

Service Principals (Invoke-MandiantAuditAzureADServicePrincipals)

تستخدم هذه الوحدة Azure AD PowerShell للبحث عن Service Principals في Azure AD وتدقيقهم.

  • First-party Service Principals مع بيانات اعتماد مضافة - يجب ألا تحتوي First-party (Microsoft published) Service Principals على بيانات اعتماد مضافة إلا في ظروف نادرة. قد تحتوي البيئات التي هي أو كانت سابقًا في hybrid-mode على بيانات اعتماد مضافة إلى Exchange Online وSkype for Business وAAD Password Protection Proxy Service Principals. تحقق من أن بيانات اعتماد Service Principal جزء من حالة استخدام مشروعة. فكر في إجراء forensic investigation إذا كانت بيانات الاعتماد غير مشروعة.
  • Service Principals ذوو الامتيازات عالية المستوى وبيانات اعتماد مضافة - يحدد Service Principals التي لديها أذونات API عالية المخاطر معينة وبيانات اعتماد مضافة. بينما من المحتمل أن يكون Service Principal والأذونات المضافة مشروعة، قد لا تكون بيانات الاعتماد المضافة كذلك. تحقق من أن بيانات اعتماد Service Principal جزء من حالة استخدام مشروعة. تحقق من أن Service Principal يحتاج إلى الأذونات المدرجة.

أمثلة```

!! Identified first-party (Microsoft published) Service Principals with added credentials. Only in rare cases should a first-party Service Principal have an added credential. Verify that the added credential has a legitimate use case and consider further investigation if not


Object ID : xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx App ID : xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx Display Name : Office 365 Exchange Online Key Credentials :

CustomKeyIdentifier : EndDate : 12/9/2017 2:10:29 AM KeyId : xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx StartDate : 12/9/2015 1:40:30 AM Type : AsymmetricX509Cert Usage : Verify Value :

:warning: تم تحديد Service Principal من الطرف الأول (Microsoft) مع بيانات اعتماد مضافة. لا *ينبغي* أن يكون لدى Service Principal من الطرف الأول بيانات اعتماد مضافة إلا في حالات نادرة. قد تحتوي البيئات التي تعمل أو كانت تعمل سابقًا في وضع مختلط على بيانات اعتماد مضافة إلى Service Principal في Exchange Online وSkype for Business وAAD Password Protection Proxy Service. قد يكون هذا أيضًا أثرًا لنشاط UNC2452 في بيئتك. استشر مسؤولي النظام وابحث في سجلات التدقيق للتحقق من شرعية بيانات الاعتماد. يمكنك أيضًا استخدام علامة التبويب "Service Principal Sign-Ins" في شفرة "تسجيلات دخول Azure AD" للبحث عن عمليات المصادقة على المستأجر الخاص بك باستخدام Service Principal هذا.```
!! Identified Service Principals with high-risk API permissions and added credentials.
Verify that the added credential has a legitimate use case and consider further investigation if not
Object ID            : xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx
App ID               : xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx
Display Name         : TestingApp
Key Credentials      :
    CustomKeyIdentifier :
    EndDate             : 1/7/2025 12:00:00 AM
    KeyId               : xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx
    StartDate           : 1/7/2021 12:00:00 AM
    Type                : Symmetric
    Usage               : Verify
    Value               :
Password Credentials :
Risky Permissions    : Domain.ReadWrite.All

⚠️ لقد حدد البرنامج النصي كيان خدمة (Service Principal) مع أذونات API عالية المخاطر وتم إضافة بيانات اعتماد إليه. قد يكون هذا متوقعًا، حيث تتطلب بعض التطبيقات التابعة لجهة خارجية أو التطبيقات المخصصة بيانات اعتماد مضافَة لتعمل. قد يكون هذا أيضًا أثرًا لنشاط UNC2452 في بيئتك. استشر مسؤولي النظام وابحث في سجلات التدقيق للتحقق من شرعية بيانات الاعتماد. يمكنك أيضًا استخدام علامة التبويب "تسجيلات الدخول لكيان الخدمة" في جزء "تسجيلات دخول Azure AD" للبحث عن عمليات المصادقة إلى المستأجر الخاص بك باستخدام كيان الخدمة هذا.

التطبيقات (Invoke-MandiantAuditAzureADApplications)

تستخدم هذه الوحدة PowerShell لـ Azure AD للبحث عن التطبيقات ومراجعتها في Azure AD.

تنزيل الأداة