Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
365Inspect — أداة PowerShell النصية التي تقوم بأتمتة التقييم الأمني لبيئات Microsoft 365. | Kitploit
أدوات/GitHubGitHub/soteria-security/365inspect
أدوات دفاعيةماسحات الثغرات الأمنيةتدقيق التكويناختبار الاختراقأمن السحابة
GitHubsoteria-security/365inspect

365Inspect

أداة PowerShell النصية التي تقوم بأتمتة التقييم الأمني لبيئات Microsoft 365.

عرض المستودع
660114منذ سنة واحدةتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الموقع الإلكتروني





الغرض

تعزيز أمان Microsoft 365 من خلال تأليف سكريبت PowerShell يعمل على أتمتة التقييم الأمني لبيئات Microsoft 365.

Soteria Inspect

ولد Soteria Inspect من مشروع 365Inspect وهو حل SaaS من Soteria للمساعدة في تقييم أمان مستأجر Microsoft 365 مع أكثر من 200 نقطة تفتيش عبر مجموعة كاملة من خدمات Microsoft 365.

يسمح Soteria Inspect for Microsoft 365 للعملاء بتتبع التغييرات على الكائنات المتأثرة لكل نتيجة مع مرور الوقت بالإضافة إلى جهود المعالجة، ويتضمن الآن تعدد المستأجرين لمزودي الخدمات المُدارة (MSP) والمنظمات الأم لمراقبة حالة مستأجريهم الفرعيين.

يتوفر Soteria Inspect for Microsoft 365 مباشرة من خلال Soteria أو من خلال Azure Marketplace

اطلع على جميع عروض Soteria Inspect for Microsoft 365

شاهد مقارنة الميزات!

365Inspect Community Edition vs Soteria Inspect for Microsoft 365

الإعداد

يتطلب 365Inspect Community Edition وحدات PowerShell الإدارية لإدارة Exchange و Microsoft Graph و Microsoft Teams ووحدة إدارة SharePoint.

يعمل 365Inspect الآن مع PowerShell Core (6+) ويتطلب نظام تشغيل Microsoft Windows بسبب تبعيات الوحدات المطلوبة.

سيتحقق سكريبت PowerShell 365Inspect.ps1 من الوحدات المثبتة والحد الأدنى لإصدار الوحدات اللازمة لعمل المفتشين.

إذا لم تكن هذه الوحدات مثبتة، سيُطلب منك تثبيتها، وبموافقتك، سيحاول السكريبت تثبيتها. وإلا، يمكنك تثبيتها باستخدام الأوامر التالية في موجه PowerShell إداري، أو باتباع التعليمات في المراجع أدناه:

root@kitploit:~
Install-Module -Name ExchangeOnlineManagement -AllowClobber -Force

Install-Module -Name PnP.PowerShell -AllowClobber -Force

Install-Module -Name Microsoft.Graph -AllowClobber -Force

Install-Module -Name MicrosoftTeams -AllowClobber -Force

تثبيت Exchange Online PowerShell

تثبيت وحدة SharePoint PnP PowerShell

تثبيت Microsoft Graph SDK

تثبيت Microsoft Teams

بمجرد تثبيت ما سبق، قم بتنزيل مجلد الكود المصدري لـ 365Inspect من Github باستخدام متصفحك أو باستخدام git clone.

تغييرات جوهرية

وحدة PnP.PowerShell

اعتبارًا من 9 سبتمبر 2024، تتطلب PnP.PowerShell من مسؤولي المستأجرين تسجيل تطبيقهم الخاص لاستخدامه مع خدمة SharePoint/PnP. راجع وثائق PnP.PowerShell التالية للخطوات المطلوبة. تسجيل تطبيق Entra ID لاستخدامه مع PnP PowerShell تحديد الأذونات المصادقة

ملاحظة: إذا كنت تستخدم PowerShell 5.1، فإن PnP PowerShell لم يعد متوافقًا وسيتم استبعاد جميع مفتشي SharePoint أثناء التشغيل.

يوجد أمر يمكن تشغيله لأتمتة هذه الخطوة.```powershell Register-PnPEntraIDAppForInteractiveLogin -ApplicationName "PnP Rocks" -Tenant [yourtenant].onmicrosoft.com -Interactive

root@kitploit:~
__تذكر اسم التطبيق أو معرف العميل/التطبيق (Application/Client ID) الذي تم إنشاؤه. هذا مطلوب الآن للمصادقة وسيُطلب منك إدخال معرف التطبيق (AppID)!__

# توافق الوحدات

حاليًا، إصدارات الوحدات Microsoft.Graph وMicrosoft.Graph.Beta 2.23.0 غير متوافقة مع ExchangeOnlineManagement الإصدار 3.5.1.
الإصدارات التالية متوافقة:
- Microsoft.Graph الإصدار 2.21.1
- Microsoft.Graph.Beta الإصدار 2.21.1
- ExchangeOnlineManagement الإصدار 3.5.0

يمكن استخدام الأوامر التالية لتثبيت الإصدارات المتوافقة:```powershell
Install-Module -Name Microsoft.Graph -Scope CurrentUser -RequiredVersion 2.21.1 -AllowClobber -Force
Install-Module -Name Microsoft.Graph.Beta -Scope CurrentUser -RequiredVersion 2.21.1 -AllowClobber -Force
Install-Module -Name ExchangeOnlineManagement -Scope CurrentUser -RequiredVersion 3.5.0 -AllowClobber -Force

نظرًا لأنك ستقوم بتشغيل 365Inspect بصلاحيات إدارية، يجب وضعه في موقع منطقي والتأكد من أن محتويات المجلد قابلة للقراءة والكتابة فقط من قبل المستخدم الإداري. هذا مهم بشكل خاص إذا كنت تنوي تثبيت 365Inspect في موقع حيث سيتم تنفيذه بشكل متكرر أو استخدامه كجزء من عملية آلية. ملاحظة: لا يحتاج 365Inspect إلى التشغيل في نافذة PowerShell إدارية ليعمل.

الاستخدام

لتشغيل 365Inspect، افتح وحدة تحكم PowerShell وانتقل إلى المجلد الذي قمت بتنزيل 365Inspect فيه:

root@kitploit:~
cd 365Inspect

ستتفاعل مع 365Inspect عن طريق تنفيذ ملف البرنامج النصي الرئيسي، 365Inspect.ps1، من داخل موجه أوامر PowerShell.

كل ما يتطلبه 365Inspect لفحص مستأجر M365 الخاص بك هو الوصول عبر حساب M365 بصلاحيات مناسبة، لذا فإن معظم معاملات سطر الأوامر تتعلق بالمؤسسة التي يتم تقييمها وطريقة المصادقة.

يبدو تنفيذ 365Inspect كما يلي:

root@kitploit:~
.\365Inspect.ps1 -OutPath <value> -UserPrincipalName [email protected] -Auth <MFA|DEVICE|ALREADY_AUTHED|APP> -pnpPowerShellApplicationId <Your Pnp PowerShell Application/Client ID>
أمثلة التنفيذ

تنفيذ البرنامج النصي

على سبيل المثال، لتسجيل الدخول عن طريق إدخال بيانات الاعتماد الخاصة بك في متصفح مع دعم MFA:

root@kitploit:~
    .\365Inspect.ps1 -OutPath ..\365_report -UserPrincipalName [email protected] -Auth MFA

لتسجيل الدخول إلى نشر حكومي أو أي نشر سحابي وطني آخر (الصين، ألمانيا، إلخ)، يجب تحديد المعامل -Environment كما يلي:

root@kitploit:~
    .\365Inspect.ps1 -OutPath ..\365_report -UserPrincipalName [email protected] -Auth MFA -Environment USGovGCCHigh

الوسائط الصالحة للمعامل -Environment هي:

  • الافتراضي - نقاط نهاية ترخيص مستأجر Microsoft 365 الافتراضية. هذه هي الوسيطة الافتراضية إذا لم يتم تحديد معامل البيئة.
  • USGovGCCHigh - مستأجري الحكومة الأمريكية GCC High
  • USGovDoD - مستأجري وزارة الدفاع الأمريكية
  • ألمانيا - مستأجري Microsoft 365 المستضافة على Azure ألمانيا
  • الصين - مستأجري Microsoft 365 الصين/شبكة 21Vianet

يمكن تحقيق مصادقة التطبيق عن طريق تنفيذ البرنامج النصي مع المعاملات التالية:

root@kitploit:~
    .\365Inspect.ps1 -OutPath ..\365_report -UserPrincipalName [email protected] -Auth APP

لتسجيل الدخول إلى نشر حكومي أو أي نشر سحابي وطني آخر (الصين، ألمانيا، إلخ)، يجب تحديد المعامل -Environment كما يلي:

root@kitploit:~

أثناء تنفيذ 365Inspect، سيقوم بطباعة تحديثات الحالة بشكل مطرد تشير إلى مهمة التفتيش التي تعمل حاليًا.

قد يستغرق 365Inspect بعض الوقت للتنفيذ. هذا الوقت يتناسب مع حجم وتعقيد البيئة قيد الاختبار. على سبيل المثال، تتضمن بعض مهام التفتيش مسح تكوين الحساب لجميع المستخدمين. قد يحدث هذا على الفور تقريبًا لمؤسسة تضم 50 مستخدمًا، أو قد يستغرق دقائق كاملة (!) لمؤسسة تضم 10000.

الإخراج

يقوم 365Inspect بإنشاء الدليل المحدد في معامل out_path. هذا الدليل هو نتيجة فحص 365Inspect بالكامل. يحتوي على أربعة عناصر مهمة:

  • Report.html: تقرير رسومي يصف مشكلات أمان M365 التي تم تحديدها بواسطة 365Inspect، ويسرد كائنات M365 التي تم تكوينها بشكل خاطئ، ويقدم نصائح العلاج.
  • ملفات نصية متنوعة باسم [Inspector-Name]: هذه هي الإخراج الخام من وحدات المفتش وتحتوي على قائمة (عنصر واحد لكل سطر) من كائنات M365 التي تم تكوينها بشكل خاطئ والتي تحتوي على الثغرة الأمنية الموصوفة. على سبيل المثال، إذا اكتشفت وحدة Inspect-FictionalMFASettings جميع المستخدمين الذين لم يقوموا بإعداد MFA، فإن ملف "Inspect-FictionalMFASettings" في تقرير ZIP سيحتوي على مستخدم واحد لكل سطر ليس لديه MFA. يتم تفريغ هذه المعلومات إلى ملف فقط في الحالات التي يتم فيها اكتشاف أكثر من 15 كائنًا متأثرًا. إذا تم اكتشاف أقل من 15 كائنًا متأثرًا، يتم سرد الكائنات مباشرة في نص تقرير HTML الرئيسي.
  • Report.zip: نسخة مضغوطة من هذا الدليل بالكامل، لتوزيع النتائج بشكل ملائم في الحالات التي أنشأت فيها بعض وحدات المفتش كمية كبيرة من النتائج.
  • دليل السجل: يسجل 365Inspect أي أخطاء تمت مواجهتها أثناء تنفيذ البرامج النصية في ملف سجل مختوم بالوقت موجود في دليل السجل

إخراج CSV

نظرًا لطبيعة بعض العناصر التي تم إرجاعها، فإن تقرير csv محدد بحرف الكارات (^). يوصى بفتح تقرير CSV في محرر نصوص بدلاً من Excel، حيث أن Excel يقوم افتراضيًا بتحديد الفاصلة (،) كمحدد وسيعرض التقرير بشكل غير صحيح. بمجرد فتحه في محرر نصوص، يمكن لصق البيانات في Excel.

قريبًا!

  • أخبرنا!

سجل التغييرات

  • تمت إضافة دعم لمتطلبات الأدوار المخفضة لمصادقة التطبيق - يمكن الآن تعيين دور القارئ العام (Global Reader) لمبادئ الخدمة على حساب تنفيذ بعض المفتشين.
  • تم تقليل نطاق أذونات التطبيق - تم استبدال DelegatedPermissionGrant.ReadWrite.All بـ DelegatedPermissionGrant.Read.All، وهو إذن API لم يكن متاحًا سابقًا.
التغييرات الأقدم

التغييرات الأقدم

  • دعم مصادقة الجهاز

  • دعم عمليات النشر السحابية الوطنية

  • يدعم 365Inspect الآن مصادقة التطبيق

  • تغير تنسيق تقرير HTML الخاص بـ 365Inspect

    • تضمين مؤشرات بصرية جديدة للمخاطر في شكل رسمين بيانيين مخططات المخاطر
    • فصل أوامر PowerShell عن خطوات العلاج وإضافة تمييز بناء الجملة أوامر PowerShell
    • نقل قائمة المفتشين المنفذين إلى ملحق في أسفل التقرير الملحق

الصلاحيات اللازمة

لا يمكن لـ 365Inspect العمل بشكل صحيح ما لم يكن لحساب M365 الذي تقوم بالمصادقة به صلاحيات مناسبة. يتطلب 365Inspect، على الأقل، ما يلي:

  • المسؤول العام (Global Administrator)
  • مسؤول SharePoint

نحن ندرك أن هذه أدوار متساهلة للغاية، ولكن للأسف بسبب استخدام Microsoft Graph، فإننا مقيدون باستخدام صلاحيات أقل من قبل Microsoft. أدوار مسؤول التطبيق والمسؤول السحابي للتطبيق (المستخدمة لمنح أذونات مفوضة وأذونات التطبيق) مقيدة من منح أذونات لوحدات PowerShell الخاصة بـ Microsoft Graph أو Azure AD. وثائق Microsoft - مسؤول التطبيق

إذا تم تنفيذ 365Inspect باستخدام معامل مصادقة التطبيق، يجب منح أدوار إضافية للسماح للتطبيق بأداء جميع المهام المنفذة. راجع متطلبات مصادقة التطبيق

متطلبات مصادقة التطبيق

قبل أن يتم استخدام 365Inspect، يجب أن تكون جميع المكونات الأخرى المطلوبة في مكانها.

التحضير المسبق

للاستخدام الأكثر كفاءة للوقت، يوصى بتنفيذ الوظائف المطلوبة بالترتيب التالي:

  1. تحضير جهاز العميل
    1. يجب أن يكون جهاز العميل نظام تشغيل Microsoft Windows
    2. تثبيت وحدات PowerShell المطلوبة المذكورة في قسم الإعداد أعلاه.
    3. ضمان وجود ضوابط الوصول المناسبة
  2. إنشاء الشهادة اللازمة
    1. إنشاء شهادة موقعة ذاتيًا لمصادقة تطبيق Azure
  3. إنشاء تطبيق Azure
    1. إنشاء مبدأ الخدمة
    2. تعيين الحقوق اللازمة للتطبيق أذونات API
    3. تعيين الأدوار المطلوبة لمبدأ خدمة التطبيق
      1. المسؤول العام أو القارئ العام
      2. مسؤول Exchange
      3. مسؤول Teams
      4. مسؤول SharePoint
    4. تحميل الشهادة
    5. توثيق المعلومات المطلوبة
  4. الحصول على أداة 365Inspect
    1. تنزيل الأداة واستخراجها إلى الموقع المطلوب على العميل

راجع المراجع التالية:

  • برنامج تعليمي: تسجيل تطبيق مع Microsoft Entra ID
  • مصادقة التطبيق فقط للبرامج النصية غير المراقبة في Exchange Online PowerShell و Security & Compliance PowerShell
  • كائنات التطبيق ومبدأ الخدمة في Microsoft Entra ID

الأذونات المطلوبة

توسيع

الأذونات المطلوبة

  • User.Read.All
  • Calendars.Read
  • Mail.Read
  • Contacts.Read
  • TeamMember.Read.All
  • Place.Read.All
  • Chat.UpdatePolicyViolation.All
  • Policy.Read.ConditionalAccess
  • AppCatalog.Read.All
  • TeamsAppInstallation.ReadForUser.All
  • eDiscovery.Read.All
  • UserShiftPreferences.Read.All
  • CustomSecAttributeDefinition.Read.All
  • AgreementAcceptance.Read.All
  • ExternalConnection.Read.All
  • EduRoster.Read.All
  • ServicePrincipalEndpoint.Read.All
  • CloudPC.Read.All
  • DeviceManagementManagedDevices.Read.All
  • OnlineMeetings.Read.All
  • Device.Read.All
  • TeamsTab.Read.All
  • DelegatedAdminRelationship.Read.All
  • UserAuthenticationMethod.Read.All
  • TeamsActivity.Read.All
  • Printer.Read.All
  • OrgContact.Read.All
  • TeamsAppInstallation.ReadForChat.All
  • Policy.Read.PermissionGrant
  • OnlineMeetingArtifact.Read.All
  • SharePointTenantSettings.Read.All
  • ChannelSettings.Read.All
  • SecurityEvents.Read.All
  • DelegatedPermissionGrant.Read.All
  • OnlineMeetingRecording.Read.All
  • IdentityRiskyServicePrincipal.Read.All
  • CrossTenantUserProfileSharing.Read.All
  • Calendars.Read
  • Mail.ReadBasic.All
  • PrivilegedAccess.Read.AzureAD
  • RoleManagement.Read.Directory
  • Channel.ReadBasic.All
  • People.Read.All
  • SecurityAlert.Read.All
  • Group.Read.All
  • AdministrativeUnit.Read.All
  • MailboxSettings.Read
  • CrossTenantInformation.ReadBasic.All
  • EduAdministration.Read.All
  • Sites.Read.All
  • PrintJob.Read.All
  • DeviceManagementServiceConfig.Read.All
  • ServiceMessage.Read.All
  • PrintSettings.Read.All
  • DirectoryRecommendations.Read.All
  • Notes.Read.All
  • EntitlementManagement.Read.All
  • CallRecords.Read.All
  • IdentityUserFlow.Read.All

تطوير وحدات المفتش

تم تصميم 365Inspect ليكون سهل التوسع، على أمل أن يمكن الأفراد والمؤسسات إما من استخدام وحدات 365Inspect الخاصة بهم داخليًا، أو نشر تلك الوحدات لمجتمع M365.

يتم تخزين جميع وحدات المفتش الخاصة بـ 365Inspect في مجلد .\inspectors.

من السهل إنشاء وحدة مفتش. المفتشون لديهم ملفان:

  • ModuleName.ps1: كود مصدر PowerShell لوحدة المفتش. يجب أن يعيد قائمة بجميع كائنات M365 المتأثرة بمشكلة معينة، ممثلة كسلاسل نصية.
  • ModuleName.json: بيانات وصفية حول المفتش نفسه. على سبيل المثال، اسم النتيجة، الوصف، معلومات العلاج، والمراجع.

يتم تضمين القوالب في مجلد Templates. ما عليك سوى إضافة الكود والقيم الخاصة بك في المواقع المعنية. يجب أن تكون أسماء ملفات PowerShell و JSON متطابقة حتى يتعرف 365Inspect على أن الاثنين ينتميان معًا. هناك أمثلة عديدة في مجموعة الوحدات المدمجة في 365Inspect، لكننا سنضع مثالًا هنا أيضًا.

ملف .ps1 مثال، BypassingSafeAttachments.ps1:```powershell # Define a function that we will later invoke. # 365Inspect's built-in modules all follow this pattern. function Inspect-BypassingSafeAttachments { # Query some element of the M365 environment to inspect. Note that we did not have to authenticate to Exchange # to fetch these transport rules within this module; assume main 365Inspect harness has logged us in already. $safe_attachment_bypass_rules = (Get-TransportRule | Where { $_.SetHeaderName -eq "X-MS-Exchange-Organization-SkipSafeAttachmentProcessing" }).Identity
root@kitploit:~
# If some of the parsed M365 objects were found to have the security flaw this module is inspecting for,
# return a list of strings representing those objects. This is what will end up as the "Affected Objects"
# field in the report.
If ($safe_attachment_bypass_rules.Count -ne 0) {
	return $safe_attachment_bypass_rules
}

# If none of the parsed M365 objects were found to have the security flaw this module is inspecting for,
# returning $null indicates to 365Inspect that there were no findings for this module.
return $null

}

Return the results of invoking the inspector function.

return Inspect-BypassingSafeAttachments

root@kitploit:~
</details>

<details>
<summary>ملف .json مثال، BypassingSafeAttachments.json:</summary>```json
{
    "FindingName": "Do Not Bypass the Safe Attachments Filter",
    "Description": "In Exchange, it is possible to create mail transport rules that bypass the Safe Attachments detection capability. The rules listed above bypass the Safe Attachments capability. Consider reviewing these rules, as bypassing the Safe Attachments capability even for a subset of senders could be considered insecure depending on the context or may be an indicator of compromise.",
    "Remediation": "Navigate to the Mail Flow &rarr; Rules screen in the Exchange Admin Center. Look for the offending rules and begin the process of assessing who created them and whether they are necessary to the continued function of the organization. If they are not, remove the rules.",
    "DefaultValue": "None",
    "ExpectedValue": "None",
    "Impact": "Critical",
    "AffectedObjects": "",
    "Service": "Exchange",  // Valid values are Exchange, SharePoint, Teams, Intune, AzureAD, SecurityandCompliance, Tenant //
    "PowerShell": "", // Any PowerShell remediation command examples should be placed here //
    "References": [
        {
            "Url": "https://docs.microsoft.com/en-us/exchange/security-and-compliance/mail-flow-rules/manage-mail-flow-rules",
            "Text": "Manage Mail Flow Rules in Exchange Online"
        },
        {
            "Url": "https://www.undocumented-features.com/2018/05/10/atp-safe-attachments-safe-links-and-anti-phishing-policies-or-all-the-policies-you-can-shake-a-stick-at/#Bypass_Safe_Attachments_Processing",
            "Text": "Undocumented Features: Safe Attachments, Safe Links, and Anti-Phishing Policies"
        }
    ]
}

بمجرد وضع هذين الملفين في مجلد .\inspectors، يعتبران جزءًا من مخزون وحدات 365Inspect وسيتم تشغيلهما في المرة التالية التي تقوم فيها بتنفيذ 365Inspect.

لقد قمت للتو بإنشاء وحدة BypassingSafeAttachments Inspector. هذا كل شيء!

سيقوم 365Inspect بإلقاء خطأ عالٍ وقبيح إذا كان هناك شيء في وحدتك لا يعمل أو لا يتبع اتفاقيات 365Inspect، لذا راقب مخرجات سطر الأوامر.

المساهمة

نشجع على المشاركة المجتمعية والمساهمات! يرجى الاطلاع على إرشادات المساهمة

حول الأمان

365Inspect هو إطار برمجي لتشغيل وحدات برنامج inspector الأخرى المخزنة في مجلد .\inspectors. كما هو الحال مع أي برنامج آخر قد تقوم بتشغيله بامتيازات مرتفعة، يجب عليك اتباع ممارسات معينة للنظافة الأمنية:

  • لا ينبغي لأي مستخدم غير موثوق أن يكون لديه صلاحية الكتابة إلى مجلد/ملفات 365Inspect، حيث يمكن لذلك المستخدم بعد ذلك استبدال البرامج النصية أو القوالب الموجودة فيه وحثك على تشغيل تعليمات برمجية ضارة.
  • لا ينبغي وضع أي وحدة برنامج نصي في .\inspectors ما لم تكن تثق في مصدر تلك الوحدة.

حول Soteria

تقدم Soteria مجموعة واسعة من حلول الأمان والاستشارات بما في ذلك الاستجابة للحوادث، الكشف والاستجابة المدارة، تقييمات الأمان، اختبار الاختراق، والمزيد. اتصل بنا لجميع احتياجاتك!

تنزيل الأداة
.\365Inspect.ps1 -OutPath ..\365_report -UserPrincipalName [email protected] -Auth APP -Environment USGovGCCHigh

الوسائط الصالحة للمعامل -Environment هي:

  • الافتراضي - نقاط نهاية ترخيص مستأجر Microsoft 365 الافتراضية. هذه هي الوسيطة الافتراضية إذا لم يتم تحديد معامل البيئة.
  • USGovGCCHigh - مستأجري الحكومة الأمريكية GCC High
  • USGovDoD - مستأجري وزارة الدفاع الأمريكية
  • ألمانيا - مستأجري Microsoft 365 المستضافة على Azure ألمانيا
  • الصين - مستأجري Microsoft 365 الصين/شبكة 21Vianet

ملاحظة: هناك متطلبات مسبقة لتنفيذ 365Inspect مع مصادقة التطبيق. انتقل إلى متطلبات مصادقة التطبيق

يدعم 365Inspect الآن إخراج التقرير إلى تنسيق HTML (القيمة الافتراضية)، CSV، و XML.

على سبيل المثال، يمكن إنشاء تقارير CSV عن طريق استدعاء المعامل -ReportType:

root@kitploit:~
    .\365Inspect.ps1 -OutPath ..\365_report -UserPrincipalName [email protected] -Auth MFA -ReportType CSV

يمكن تشغيل 365Inspect مع وحدات المفتش المحددة فقط، أو على العكس، عن طريق استبعاد وحدات محددة.

على سبيل المثال، لتسجيل الدخول عن طريق إدخال بيانات الاعتماد الخاصة بك في متصفح مع دعم MFA:

root@kitploit:~
    .\365Inspect.ps1 -OutPath ..\365_report -UserPrincipalName [email protected] -Auth MFA -SelectedInspectors inspector1, inspector2

أو

root@kitploit:~
    .\365Inspect.ps1 -OutPath ..\365_report -Auth MFA -ExcludedInspectors inspector1, inspector2, inspector3

لتحليل المعاملات بشكل أعمق:

  • OutPath هو المسار إلى مجلد حيث سيتم وضع التقرير الذي تم إنشاؤه بواسطة 365Inspect.

    • مطلوب؟ نعم
  • Auth هو محدد يجب أن يكون إحدى القيم الحرفية "MFA" أو "ALREADY_AUTHED".

    • Auth يتحكم في كيفية قيام 365Inspect بالمصادقة على جميع خدمات Microsoft 365.
    الخيارات
    • Auth MFA سينتج نافذة منبثقة رسومية يمكنك من خلالها كتابة بيانات الاعتماد الخاصة بك وحتى إدخال رمز MFA للحسابات الممكّنة لـ MFA.
    • Auth ALREADY_AUTHED يوجه 365Inspect بعدم المصادقة قبل المسح. قد يكون هذا مفضلاً إذا كنت تنفذ 365Inspect من موجه PowerShell حيث لديك بالفعل جلسات صالحة لجميع الخدمات الموصوفة، مثل جلسة قمت فيها بالفعل بتنفيذ 365Inspect.
    • Auth APP يوجه 365Inspect للمطالبة بمعلومات مبدأ خدمة تطبيق Microsoft Entra ID. متغيرات المعامل المطلوبة هي:
      • AppId - معرف التطبيق للتطبيق المسجل
      • بصمة الشهادة - بصمة الشهادة الموقعة ذاتيًا التي تم إنشاؤها
      • النطاق - نطاق البريد الإلكتروني ([email protected] أو company.com) أو نطاق المستأجر (company.onmicrosoft.com) للمستأجر المراد مسحه.
    * مطلوب؟ نعم
  • SelectedInspectors هو اسم أو أسماء المفتش أو المفتشين الذين ترغب في تشغيلهم مع 365Inspect. إذا تم تحديد عدة مفتشين، يجب أن تكون مفصولة بفواصل. سيتم تشغيل المفتشين المذكورين فقط.

    • مطلوب؟ لا
  • ExcludedInspectors هو اسم أو أسماء المفتش أو المفتشين الذين ترغب في منعهم من التشغيل مع 365Inspect. إذا تم تحديد عدة مفتشين، يجب أن تكون مفصولة بفواصل. سيتم تشغيل جميع الوحدات الأخرى باستثناء الوحدات المضمنة.

    • مطلوب؟ لا
  • UserPrincipalName - UserPrincipalName الخاص بالمقيم، تم تضمينه لتقليل عدد المرات التي تحتاج فيها لإدخال بيانات الاعتماد في الوحدات المدعومة.

    • مطلوب؟ نعم
  • ReportType - تنسيق إخراج التقرير الذي تم إنشاؤه. القيم المدعومة حاليًا هي HTML (الافتراضي)، CSV، و XML.

    • مطلوب؟ لا
  • Environment - حدد مثيل Azure Cloud للاتصال به لمستأجري Microsoft 365 غير القياسيين/الاستهلاكيين.

    • مطلوب؟ لا

عند تنفيذ 365Inspect مع -Auth MFA، قد ينتج عدة مطالبات تسجيل دخول رسومية يجب عليك تسجيل الدخول إليها تباعًا. هذا سلوك طبيعي لأن Exchange و SharePoint وما إلى ذلك لديها وحدات إدارة منفصلة وكل منها يتطلب جلسة تسجيل دخول مختلفة. إذا قمت ببساطة بتسجيل الدخول العدد المطلوب من المرات، يجب أن يبدأ 365Inspect في التنفيذ. هذا هو عكس المتعة ونحن نسعى لإيجاد حل بديل، ولكن لا داعي للقول إننا نشعر أن النتائج تستحق الدقيقة التي تقضيها في النظر إلى رموز MFA.

  • ChatMessage.Read.All
  • Directory.Read.All
  • ConsentRequest.Read.All
  • RoleManagement.Read.All
  • CallRecord*PstnCalls.Read.All
  • PrivilegedAccess.Read.AzureResources
  • User.Read.All
  • Domain.Read.All
  • EduAssignments.ReadBasic.All
  • EduRoster.ReadBasic.All
  • Agreement.Read.All
  • OnlineMeetingTranscript.Read.All
  • ChannelMember.Read.All
  • Schedule.Read.All
  • SecurityIncident.Read.All
  • GroupMember.Read.All
  • DeviceManagementRBAC.Read.All
  • RoleManagement.Read.CloudPC
  • Files.Read.All
  • CustomSecAttributeAssignment.Read.All
  • SearchConfiguration.Read.All
  • DeviceManagementConfiguration.Read.All
  • Team.ReadBasic.All
  • APIConnectors.Read.All
  • Mail.Read
  • Chat.Read.All
  • ExternalItem.Read.All
  • ChannelMessage.Read.All
  • EduAssignments.Read.All
  • SecurityActions.Read.All
  • ThreatAssessment.Read.All
  • IdentityProvider.Read.All
  • TeamSettings.Read.All
  • IdentityRiskyUser.Read.All
  • AccessReview.Read.All
  • LicenseAssignment.ReadWrite.All
  • TermStore.Read.All
  • TeamworkTag.Read.All
  • PrivilegedAccess.Read.AzureADGroup
  • InformationProtectionPolicy.Read.All
  • Organization.Read.All
  • Contacts.Read
  • IdentityRiskEvent.Read.All
  • Mail.ReadBasic
  • AuditLog.Read.All
  • Policy.Read.All
  • Policy.ReadWrite.CrossTenantAccess
  • Member.Read.Hidden
  • Chat.ReadBasic.All
  • Application.Read.All
  • ProgramControl.Read.All
  • ServiceHealth.Read.All
  • ChatMember.Read.All
  • DeviceManagementApps.Read.All
  • ThreatIndicators.Read.All
  • TeamsAppInstallation.ReadForTeam.All
  • ShortNotes.Read.All
  • Reports.Read.All
  • PrintJob.ReadBasic.All
  • TrustFrameworkKeySet.Read.All
  • ThreatHunting.Read.All
  • TeamworkDevice.Read.All
  • Synchronization.Read.All
  • AuthenticationContext.Read.All
  • CustomAuthenticationExtension.Read.All
  • ThreatSubmission.Read.All
  • LifecycleWorkflows.Read.All
  • ReportSettings.Read.All
  • RecordsManagement.Read.All
  • RoleManagementAlert.Read.Directory