
وحدة PowerShell للقراءة فقط لاكتشاف UNC2452 وغيرها من آثار الجهات التهديدية في Azure AD، وتدقيق المجالات الموحدة، ومديري الخدمات، والتطبيقات، وأذونات علب البريد بحثًا عن مؤشرات الاختراق.
يحتوي هذا المستودع على وحدة PowerShell للكشف عن القطع الأثرية التي قد تكون مؤشرات على نشاط UNC2452 وجهات تهديد أخرى. بعض المؤشرات هي مؤشرات "عالية الدقة" على الاختراق، بينما القطع الأثرية الأخرى هي ما يسمى "ثنائية الاستخدام". قد تكون القطع الأثرية ثنائية الاستخدام مرتبطة بنشاط جهة تهديد، ولكنها قد تكون أيضًا مرتبطة بوظائف مشروعة. سيكون التحليل والتحقق مطلوبين لهذه. للحصول على وصف تفصيلي للتقنيات المستخدمة من قبل UNC2452، راجع مدونتنا.
هذه الأداة للقراءة فقط. لا تقوم بأي تغييرات على بيئة Microsoft 365.
باختصار، ستقوم هذه الوحدة بما يلي:
لن تقوم بما يلي:
مع تعليقات المجتمع، قد تصبح الأداة أكثر شمولاً في اكتشاف مؤشرات الاختراق. يُرجى فتح issue، أو تقديم PR، أو الاتصال بالمؤلفين إذا كانت لديك مشكلات أو أفكار أو تعليقات.
تستخدم هذه الوحدة MS Online PowerShell للبحث عن المجالات الموحدة في Azure AD وتدقيقها. سيتم إخراج جميع المجالات الموحدة إلى الملف federated domains.csv.
any.sts كـ Issuer URI. هذا يشير إلى استخدام أداة الباب الخلفي لـ Azure AD. فكر في إجراء تحقيق جنائي لتحديد كيفية إجراء التغييرات وتحديد أي دليل آخر على الاختراق.!! Evidence of AAD backdoor found. Consider performing a detailed forensic investigation Domain name: foobar.com Domain federation name: Federation issuer URI: http://any.sts/16B45E3B
:bangbang: لقد حدد السكربت نطاقًا تم دمجه (federated) مع URI issuer يُعتبر مؤشرًا على وجود باب خلفي لـ Azure AD (Azure AD Backdoor). يقوم الباب الخلفي بتعيين URI issuer إلى hxxp://any.sts بشكل افتراضي. يُوصى بإجراء تحقيق جنائي (forensic investigation) لتحديد كيفية إجراء التغييرات واكتشاف أي دليل آخر على الاختراق.```
!! A token signing certificate has a validity period of more than 365 days.
This may be evidence of a signing certificate not generated by AD FS.
Domain name: foobar.com
Federation issuer uri: http://sts.foobar.com
Signing cert not valid before: 1/1/2020 00:00:00
Signing cert not valid after: 12/31/2025 23:59:59
⚠️ لقد حدد البرنامج النصي federated domain مع token-signing certificate صالحة لمدة أطول من 365 يومًا القياسية. استشر مسؤولي النظام لمعرفة ما إذا كانت token-signing certificate تُدار يدويًا وما إذا كان من المتوقع أن تكون فترة الصلاحية كما هو مذكور. فكر في إجراء forensic investigation إذا لم يكن هذا متوقعًا.
تستخدم هذه الوحدة Azure AD PowerShell للبحث عن Service Principals في Azure AD وتدقيقهم.
!! Identified first-party (Microsoft published) Service Principals with added credentials. Only in rare cases should a first-party Service Principal have an added credential. Verify that the added credential has a legitimate use case and consider further investigation if not
Object ID : xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx App ID : xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx Display Name : Office 365 Exchange Online Key Credentials :
CustomKeyIdentifier : EndDate : 12/9/2017 2:10:29 AM KeyId : xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx StartDate : 12/9/2015 1:40:30 AM Type : AsymmetricX509Cert Usage : Verify Value :
:warning: تم تحديد Service Principal من الطرف الأول (Microsoft) مع بيانات اعتماد مضافة. لا *ينبغي* أن يكون لدى Service Principal من الطرف الأول بيانات اعتماد مضافة إلا في حالات نادرة. قد تحتوي البيئات التي تعمل أو كانت تعمل سابقًا في وضع مختلط على بيانات اعتماد مضافة إلى Service Principal في Exchange Online وSkype for Business وAAD Password Protection Proxy Service. قد يكون هذا أيضًا أثرًا لنشاط UNC2452 في بيئتك. استشر مسؤولي النظام وابحث في سجلات التدقيق للتحقق من شرعية بيانات الاعتماد. يمكنك أيضًا استخدام علامة التبويب "Service Principal Sign-Ins" في شفرة "تسجيلات دخول Azure AD" للبحث عن عمليات المصادقة على المستأجر الخاص بك باستخدام Service Principal هذا.```
!! Identified Service Principals with high-risk API permissions and added credentials.
Verify that the added credential has a legitimate use case and consider further investigation if not
Object ID : xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx
App ID : xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx
Display Name : TestingApp
Key Credentials :
CustomKeyIdentifier :
EndDate : 1/7/2025 12:00:00 AM
KeyId : xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx
StartDate : 1/7/2021 12:00:00 AM
Type : Symmetric
Usage : Verify
Value :
Password Credentials :
Risky Permissions : Domain.ReadWrite.All
⚠️ لقد حدد البرنامج النصي كيان خدمة (Service Principal) مع أذونات API عالية المخاطر وتم إضافة بيانات اعتماد إليه. قد يكون هذا متوقعًا، حيث تتطلب بعض التطبيقات التابعة لجهة خارجية أو التطبيقات المخصصة بيانات اعتماد مضافَة لتعمل. قد يكون هذا أيضًا أثرًا لنشاط UNC2452 في بيئتك. استشر مسؤولي النظام وابحث في سجلات التدقيق للتحقق من شرعية بيانات الاعتماد. يمكنك أيضًا استخدام علامة التبويب "تسجيلات الدخول لكيان الخدمة" في جزء "تسجيلات دخول Azure AD" للبحث عن عمليات المصادقة إلى المستأجر الخاص بك باستخدام كيان الخدمة هذا.
تستخدم هذه الوحدة PowerShell لـ Azure AD للبحث عن التطبيقات ومراجعتها في Azure AD.