Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
EntraFalcon — Ein leichtgewichtiges PowerShell-Tool zur Bewertung der Sicherheitslage von Microsoft Entra ID-Umgebungen. Es hilft, privilegierte Objekte, riskante Zuweisungen und potenzielle Fehlkonfigurationen zu identifizieren. | Kitploit
Tools/GitHubGitHub/compasssecurity/entrafalcon
SchwachstellenscannerInformationsbeschaffungPenetrationstestsCloud-SicherheitIdentitäts- & Zugriffsmanagement (IAM)Fehlkonfiguration
GitHubcompasssecurity/entrafalcon

EntraFalcon

Ein leichtgewichtiges PowerShell-Tool zur Bewertung der Sicherheitslage von Microsoft Entra ID-Umgebungen. Es hilft, privilegierte Objekte, riskante Zuweisungen und potenzielle Fehlkonfigurationen zu identifizieren.

Repository anzeigen
4584712vor 15 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

EntraFalcon

alt text

EntraFalcon ist ein auf PowerShell basierendes Bewertungstool für Pentester, Sicherheitsanalysten und Systemadministratoren, um die Sicherheitslage einer Microsoft-Entra-ID-Umgebung zu bewerten.

EntraFalcon ist auf Benutzerfreundlichkeit ausgelegt, läuft unter PowerShell 5.1 und 7, unterstützt sowohl Windows als auch Linux und erfordert keine zusätzlichen PowerShell-Module, keine weiteren Installationen und keine Zustimmung zur Microsoft-Graph-API.

Das Tool hilft dabei, privilegierte Objekte, potenziell riskante Zuweisungen und Fehlkonfigurationen von Conditional Access aufzudecken, die oft übersehen werden, wie zum Beispiel:

  • Benutzer mit Kontrolle über Gruppen oder Anwendungen mit hohen Privilegien
  • Externe oder interne Unternehmensanwendungen mit übermäßigen Berechtigungen (z. B. Microsoft-Graph-API, Azure-Rollen)
  • Benutzer mit direkten Azure-IAM-Rollenzuweisungen auf Ressourcen
  • Privilegierte Konten, die aus der lokalen Umgebung synchronisiert wurden
  • Inaktive Benutzer oder Benutzer ohne MFA-Fähigkeit
  • Ungeschützte Gruppen, die in sensiblen Zuweisungen verwendet werden (z. B. Conditional-Access-Ausschlüsse, Abonnementbesitzer oder berechtigte Mitglieder einer privilegierten Gruppe)

Die Ergebnisse werden in interaktiven HTML-Berichten präsentiert, um eine effiziente Erkundung und Analyse zu unterstützen.

🚀 Funktionen

  • Einfaches PowerShell-Skript, kompatibel mit PowerShell 5.1 und 7. Funktioniert unter Windows und Linux
  • Integrierte Authentifizierung mit Unterstützung mehrerer Methoden
  • Verwendet Microsoft-Erstanbieteranwendungen mit vorab genehmigten Bereichen, um Graph-API-Zustimmungsaufforderungen zu umgehen
  • Erzeugt navigierbare HTML-Berichte, die Filtern, Sortieren, Datenexport usw. unterstützen
  • Führt mehr als 90 automatisierte Prüfungen durch und fasst die Ergebnisse in einem Sicherheitsbefundbericht zusammen
  • Enthält Prüfungen auf schwache Mandantenkonfigurationen und riskante Objekteigenschaften oder -berechtigungen
  • Bietet Schweregrade sowie Beschreibungen des Problems, potenzielle Bedrohungen und Anleitungen zur Behebung
  • Listet betroffene Objekte auf und verlinkt direkt auf deren detaillierte Berichte für weitere Untersuchungen
  • Führt eine grundlegende Bewertung von Auswirkung, Wahrscheinlichkeit und Risiko durch, um schwach geschützte Objekte mit hohen Privilegien hervorzuheben und die Daten zu sortieren
  • Zeigt Warnungen für riskante Konfigurationen und erhöhte Privilegien an
  • Listet Entra-ID-Objekte auf, einschließlich:
    • Benutzer (einschließlich Agent-Benutzer)
    • Gruppen
    • Unternehmensanwendungen
    • App-Registrierungen
    • Verwaltete Identitäten
    • Agent-Identitäten
    • Blueprint-Prinzipale der Agent-Identität
    • Blueprints der Agent-Identität
    • PIM-Zuweisungen:
      • PIM für Entra-Rollen
      • PIM für Gruppen
      • PIM für Azure-Rollen
    • Entra-Rollenzuweisungen
    • Azure-Rollenzuweisungen
    • Intune-RBAC-Zuweisungen
    • Zugriffspakete
    • Kataloge für Berechtigungsverwaltung
    • Katalog-RBAC
    • Conditional-Access-Richtlinien
    • Administrative Einheiten
    • PIM-Einstellungen:
      • PIM für Entra-Rollen
      • PIM für Gruppen (nur BroCi-Authentifizierung)
  • ✅ Anforderungen

    TypBerechtigungErforderlichAuswirkung, wenn fehlend
    Entra-ID-RolleGlobaler LeserJaSkripte können nicht ausgeführt werden
    Azure-RolleLeser: Für jede Verwaltungsgruppe oder jedes AbonnementNeinAzure-IAM-Zuweisungen können nicht bewertet werden

    Darüber hinaus müssen Sie in der Lage sein, sich von dem Gerät, auf dem Sie das Tool ausführen, bei der Microsoft-Graph-API und optional bei der Azure-ARM-API zu authentifizieren. Stellen Sie sicher, dass Conditional-Access-Richtlinien Ihre Authentifizierung nicht blockieren.

    ▶️ Verwendung

    EntraFalcon herunterladen

    Klonen Sie zunächst das Repository und navigieren Sie in das Projektverzeichnis:```powershell git clone https://github.com/CompassSecurity/EntraFalcon cd EntraFalcon

    root@kitploit:~
    Hinweis: Möglicherweise müssen Sie die PowerShell-Ausführungsrichtlinie vorübergehend ändern, um das Skript auszuführen.
    Tun Sie dies nur für vertrauenswürdige Skripte!```
    Set-ExecutionPolicy -ExecutionPolicy Unrestricted -Scope Process
    

    EntraFalcon ausführen

    EntraFalcon bietet integrierte Unterstützung für die Entra-ID-Authentifizierung. Verwenden Sie -AuthFlow, um den Authentifizierungsablauf auszuwählen.

    Für normale Bewertungen verwenden Sie einen der Abläufe mit vollständiger Abdeckung:

    Empfohlener AblaufAm besten geeignet fürPlattformAbdeckung
    BroCi (Standard)Interaktive Windows-AusführungenWindowsVollständig
    BroCiManualCodeAuthentifizierung in einem anderen BrowserWindows, Linux, macOSVollständig
    BroCiTokenVorhandenes Azure-Portal-Refresh-TokenWindows, Linux, macOSVollständig
    ServicePrincipalAutomatisierung / CIWindows, Linux, macOSVollständig

    BroCi verwendet eine interaktive Anmeldung. BroCiToken und ServicePrincipal verwenden keine. Fallback-Benutzerabläufe können mehrere interaktive Anmeldungen erfordern, da separate Ressourcentokens angefordert werden.

    Fallback-Authentifizierungsabläufe

    Aufgrund des Fehlens vorab genehmigter First-Party-Anwendungen können die Fallback-Abläufe die vollständige Enumeration (PIM for Groups, Access Packages, Catalogs) nicht durchführen. Daher bleiben sie derzeit nur Fallback-Optionen.

    AblaufNur verwenden, wennPlattformEinschränkungen
    AuthCodeLegacy-Kompatibilität erforderlich istWindowsTeilweise Abdeckung. Kein eigenständiger Bericht für PIM for Groups, Access Packages oder Catalogs.
    DeviceCodeBrowserbasierte Authentifizierung nicht möglich istWindows, Linux, macOSTeilweise Abdeckung. Kein eigenständiger Bericht für PIM for Groups, Access Packages oder Catalogs. Einige Security-Findings-Prüfungen laufen mit reduzierter Tiefe.
    ManualCodeDie Authentifizierung muss über eine separate Browsersitzung abgeschlossen werdenWindows, Linux, macOSTeilweise Abdeckung. Kein eigenständiger Bericht für PIM for Groups, Access Packages oder Catalogs.

    Empfohlen: BroCi-Ablauf (Standard / nur Windows)

    BroCi verwendet alternative First-Party-Anwendungen und erfordert nur eine interaktive Anmeldung.
    Er ist nützlich, wenn der Azure Active Directory PowerShell-Client eine Zuweisung erfordert und vermieden werden muss.```powershell .\run_EntraFalcon.ps1

    root@kitploit:~
    Explizite BroCi-Auswahl:```powershell
    .\run_EntraFalcon.ps1 -AuthFlow BroCi
    

    Empfohlen: BroCi + manueller Code-Flow```powershell

    .\run_EntraFalcon.ps1 -AuthFlow BroCiManualCode

    root@kitploit:~
    1. Das Skript kopiert die Authentifizierungs-URL in die Zwischenablage.
    2. Fügen Sie die URL in einen Browser ein (optional auf einem anderen Gerät für SSO-Unterstützung).
    3. Öffnen Sie die Entwicklertools des Browsers und aktivieren Sie im Netzwerk-Tab `Protokoll beibehalten`.
    4. Schließen Sie die Authentifizierung ab.
    5. Durchsuchen Sie das Netzwerkprotokoll nach `code=1.` und kopieren Sie die Anforderungs-URL mit dem Code in die Zwischenablage.
    6. Drücken Sie die Eingabetaste, um fortzufahren; das Skript liest den Code aus der Zwischenablage und schließt den Token-Abruf ab.
    
    
    #### Empfohlen: BroCi mit Token
    Wenn bereits ein gültiges Azure-Portal-Refresh-Token verfügbar ist (Client c44b4083-3bb0-49c1-b47d-974e53cbdf3c), kann es direkt verwendet werden.
    Beispiel: Abrufen des Refresh-Tokens aus dem Browser
    1. Öffnen Sie die Entwicklertools des Browsers und aktivieren Sie im Netzwerk-Tab die Option Protokoll beibehalten.
    2. Authentifizieren Sie sich unter https://entra.microsoft.com.
    3. Durchsuchen Sie das Netzwerkprotokoll nach `brk_client_id=c44b4083-3bb0-49c1-b47d-974e53cbdf3c` und extrahieren Sie das Refresh-Token aus der Antwort.```powershell
    .\run_EntraFalcon.ps1 -AuthFlow BroCiToken -BroCiToken "1.XXXXXXXXXXX"
    

    Empfohlen: Dienstprinzipal

    Authentifiziert sich als registrierte Anwendung über den OAuth2-Client-Credentials-Grant – keine Benutzerinteraktion erforderlich. Nützlich für wiederholte automatisierte Ausführungen.
    Erfordert eine benutzerdefinierte Entra-App-Registrierung mit Graph-API-Berechtigungen vom Typ Application (siehe unten).

    Mit Client-Geheimnis:```powershell .\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "" -SPClientSecret ""

    root@kitploit:~
    **Mit PFX-Zertifikat:**```powershell
    .\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "<AppId>" -SPCertificatePath "C:\certs\app.pfx"
    

    Für ein passwortgeschütztes PFX fügen Sie -SPCertificatePassword (Read-Host -Prompt "Certificate password" -AsSecureString) hinzu.

    Mit PEM-Zertifikat + privatem Schlüssel (nur PowerShell 7+):```powershell .\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "" -SPCertificatePemPath "C:\certs\cert.pem" -SPPrivateKeyPemPath "C:\certs\key.pem"

    root@kitploit:~
    Für einen verschlüsselten privaten Schlüssel fügen Sie `-SPPrivateKeyPemPassword (Read-Host -Prompt "Private key password" -AsSecureString)` hinzu.
    
    ##### Erforderliche App-Registrierungsberechtigungen
    Gewähren Sie die folgenden **Anwendungs**-Berechtigungen (nicht delegierte) auf der App-Registrierung und stimmen Sie ihnen als Administrator zu:
    
    | Berechtigung | Typ |
    |---|---|
    | `AdministrativeUnit.Read.All` | Anwendung |
    | `AgentIdentity.Read.All` | Anwendung |
    | `AgentIdentityBlueprint.Read.All` | Anwendung |
    | `AgentIdentityBlueprintPrincipal.Read.All` | Anwendung |
    | `Application.Read.All` | Anwendung |
    | `AuditLog.Read.All` | Anwendung |
    | `Device.Read.All` | Anwendung |
    | `EntitlementManagement.Read.All` | Anwendung |
    | `Group.Read.All` | Anwendung |
    | `Organization.Read.All` | Anwendung |
    | `Policy.Read.All` | Anwendung |
    | `PrivilegedAccess.Read.AzureADGroup` | Anwendung |
    | `RoleManagement.Read.Directory` | Anwendung |
    | `RoleManagementPolicy.Read.AzureADGroup` | Anwendung |
    | `User.Read.All` | Anwendung |
    | `DeviceManagementRBAC.Read.All` | Anwendung |
    
    Zusätzlich weisen Sie dem Dienstprinzipal in Entra ID die Rolle **Azure Reader** auf der Stammverwaltungsgruppe (oder jedem relevanten Abonnement) und optional die Rolle **Global Reader** zu (erforderlich für den MFA-Status pro Benutzer).
    
    #### Fallback: Auth-Code-Flow (nur Windows)```powershell
    .\run_EntraFalcon.ps1 -AuthFlow AuthCode
    

    Fallback: Device Code Flow

    In gehärteten Umgebungen wird dies häufig durch Conditional Access eingeschränkt.
    Mit DeviceCode laufen zwei Security-Findings-Prüfungen mit reduzierter Tiefe (CAP-004 und CAP-005).```powershell .\run_EntraFalcon.ps1 -AuthFlow DeviceCode

    root@kitploit:~
    #### Fallback: Auth-Code + manueller Code-Flow```powershell
    .\run_EntraFalcon.ps1 -AuthFlow ManualCode
    
    1. Das Skript kopiert die Authentifizierungs-URL in die Zwischenablage.
    2. Fügen Sie die URL in einen Browser ein (optional auf einem anderen Gerät für SSO-Unterstützung).
    3. Schließen Sie die Authentifizierung ab.
    4. Kopieren Sie die endgültige Weiterleitungs-URL aus der Browser-Adressleiste (die den Autorisierungscode enthält) in die Zwischenablage.
    5. Drücken Sie die Eingabetaste, um fortzufahren; das Skript liest den Code aus der Zwischenablage und schließt den Token-Abruf ab.

    Weitere Parameter

    Microsoft-eigene Enterprise-Apps einbeziehen

    Standardmäßig werden offizielle Microsoft-Enterprise-Anwendungen von der Bewertung ausgeschlossen, um Rauschen zu reduzieren. Um sie in die Aufzählung und Analyse einzubeziehen, verwenden Sie den Schalter -IncludeMsApps:```powershell .\run_EntraFalcon.ps1 -IncludeMsApps

    root@kitploit:~
    #### Bewertung von PIM für Gruppen überspringen
    Verwenden Sie den Schalter `-SkipPimForGroups`, um die Vorab-Erfassung und Anreicherung von PIM für Gruppen zu überspringen.  
    Dadurch wird auch der eigenständige Bericht zu den Einstellungen von `PIM für Gruppen` übersprungen.```powershell
    .\run_EntraFalcon.ps1 -SkipPimForGroups
    

    Weitere optionale Parameter

    ParameterBeschreibungStandardwert
    UserAgentUser-Agent, der für die Anfragen an den Token-Endpunkt und API-Aufrufe verwendet wird.EntraFalcon
    DisableCAEDeaktiviert die Anforderung von Continuous Access Evaluation (CAE)-Tokens.false
    TenantGibt den Mandanten (ID oder Domäne) an, gegen den die Authentifizierung erfolgt. Nützlich bei der Bewertung eines anderen Mandanten als des Heim-Mandanten des Kontos.Heim-Mandant des Kontos
    OutputFolderAusgabeordner, in dem die Berichte gespeichert werden.Results_%TenantName%_YYYYMMDD_HHMM
    LimitResultsBegrenzt die Anzahl der Gruppen und Benutzer im Bericht (nach Sortierung nach Risiko). Nützlich für große Mandanten.-
    LogLevelSteuert die Ausführlichkeit der CLI-Protokollierung zur Laufzeit. Unterstützte Werte: Off (Standard), Verbose, Debug, Trace.Off
    ApiTopLegt die maximale Anzahl der von der API zurückgegebenen Objekte fest. Niedrigere Werte verringern das Timeout-Risiko (HTTP 504), erhöhen jedoch die Anzahl der Anfragen.999 (Gültiger Bereich: 5–999)
    AuthFlowBevorzugter Auswahlschalter für den Authentifizierungsablauf. Werte: BroCi (Standard), AuthCode, DeviceCode, ManualCode, BroCiManualCode, BroCiToken, ServicePrincipal.BroCi
    BroCiTokenAktualisierungstoken des Azure-Portals für AuthFlow BroCiToken.-
    SPClientIdAnwendungs- (Client-) ID des Dienstprinzipals. Erforderlich für -AuthFlow ServicePrincipal.-
    SPClientSecret

    📊 Einige Beispielberichte

    Security Finding Report

    alt text alt text

    Benutzer

    alt text

    Benutzer (Detailbereich)

    alt text

    Entra-ID-Rollen

    alt text

    Azure-Rollen

    alt text

    Unternehmensanwendung (Detailbereich)

    alt text

    Conditional-Access-Richtlinien

    alt text

    Conditional-Access-Richtlinien (Detailbereich)

    alt text

    PIM-Rolleneinstellungen (Entra)

    alt text

    Agent-Identitäten

    alt text

    Aufzählungsübersicht

    alt text

    📑 HTML-Bericht

    Allgemein

    • Klicken Sie auf die Schaltfläche ⚙️ Spalten, um bestimmte Spalten ein- oder auszublenden.
    • Klicken Sie auf 💾 Export, um CSV/JSON der aktuell sichtbaren Daten herunterzuladen oder CSV/TSV/JSON zu kopieren.
    • Klicken Sie auf 👁 Ansicht teilen, um Filter, Sortierung und Spaltenauswahl als teilbaren Link zu kopieren.
    • Klicken Sie auf 🧰 Voreingestellte Ansichten, um vorkonfigurierte Filter und Spaltenauswahlen anzuwenden.
    • Klicken Sie auf 🔄 Ansicht zurücksetzen, um die Ansicht auf den Standard zurückzusetzen.
    • Klicken Sie auf Objektnamen, um zu detaillierten Informationen zu springen, auch in anderen Berichten.
    • Wenn Sie die interne Navigation verwenden, drücken Sie die Zurück-Taste des Browsers, um zurückzukehren.
    • Einige Tabellenkopfzeilen zeigen Hilfetext beim Überfahren mit der Maus an.
    • Sortieren Sie Daten, indem Sie auf eine Tabellenkopfzeile klicken.
    • Alt+Klick auf eine Haupttabellen-Spaltenkopfzeile blendet diese Spalte schnell aus.
    • Alt+Klick auf eine Haupttabellen-Inhaltszeile blendet sie vorübergehend aus. Verwenden Sie den Chip für ausgeblendete Zeilen oder „Ansicht zurücksetzen“, um ausgeblendete Zeilen wieder anzuzeigen.

    Filtern

    • Wenn kein Operator angegeben ist, verwendet das Filtern standardmäßig enthält.
    • Verwenden Sie = für eine exakte Übereinstimmung.
    • Verwenden Sie ^ für beginnt mit (z. B. ^Mallory).
    • Verwenden Sie $ für endet mit (z. B. $domain.ch).
    • Vergleichsoperatoren wie >, <, >=, <= werden unterstützt (nur numerische Werte).
    • Filter können durch Voranstellen von ! negiert werden (außer bei numerischen Vergleichen). Beispiele: !Mallory, !=Mallory, !^Mallory oder !$domain.ch.
    • Verwenden Sie =empty, um leere Zellen abzugleichen, oder !=empty, um nicht leere Zellen abzugleichen.
    • Verwenden Sie ||, um mehrere Werte in derselben Spalte abzugleichen (z. B. Admin || Guest).
    • Verwenden Sie &&, um mehrere Übereinstimmungen in derselben Spalte zu verlangen (z. B. !adm && !svc && !sql).
    • Um ODER-Logik über Spalten hinweg anzuwenden, verwenden Sie or_, group1_, group2_... direkt in einem Filterfeld. Beispiele: in Spalte 1: or_>1, in Spalte 2: or_!Mallory
    • Hinweis: Die Spalte DisplayName enthält auch die ID des Objekts (unsichtbar), sodass auch nach ID gefiltert werden kann.

    Steuerung über GET-Parameter

    • Filtern: Wenden Sie Filter an, indem Sie Feldnamen als HTTP-GET-Parameter verwenden, z. B. ?EntraRoles=>1&Enabled=true.
      Um ODER-Logik über Spalten hinweg anzuwenden, verwenden Sie das Präfix or_ oder group1_ (z. B. ?or_EntraRoles=>0&or_GrpMem=>0).
    • Spaltenauswahl: Wählen Sie aus, welche Spalten angezeigt werden sollen, mithilfe des Parameters columns. Beispiel: ?columns=DisplayName,Owner.
    • Sortierung: Sortieren Sie die Daten mithilfe der Parameter sort und sortDir. Beispiel: ?sort=Impact&sortDir=desc oder ?sort=OwnerCount&sortDir=asc.
    • Objektdetails: Springen Sie direkt zu einem bestimmten Objekt im Bericht mithilfe eines Ankers (#) und der Objekt-ID, z. B. #%ObjectID%.

    Bewertung

    • Impact: Stellt den Umfang oder die Schwere der Berechtigungen dar, die das Objekt besitzt.
    • Likelihood: Stellt dar, wie leicht das Objekt beeinflusst werden kann oder wie gut es geschützt ist.
    • Risk: Berechneter Wert: Impact × Likelihood = Risk.
    • Wichtig:
      • Diese Bewertung ist als grundlegende Einschätzung gedacht, um Einträge in der Tabelle zu sortieren und zu priorisieren.
      • Risikowerte sind nicht direkt über verschiedene Objekttypen oder Berichte hinweg vergleichbar.
      • Sie ist nicht als Ersatz für eine vollständige Risikobewertung gedacht.

    🔧Unter der Haube

    Rollenkategorisierung

    Entra-ID- und Azure-Rollen werden grob in verschiedene Tier-Ebenen kategorisiert. Diese Kategorisierung beeinflusst die Impact-Werte von Objekten, denen diese Rollen zugewiesen sind. Das Ziel ist es, Benutzern mit mächtigeren Rollen (z. B. Global Administrator) einen höheren Impact-Wert zuzuweisen als Benutzern mit weniger kritischen Rollen (z. B. Global Reader), auch wenn beide von Microsoft als privilegierte Rollen betrachtet werden.

    Hinweis: Für Azure-Rollen ist diese Kategorisierung weniger präzise, da der tatsächliche Impact stark vom Umfang der Rollenzuweisung abhängt. Beispielsweise hat eine Owner-Rolle auf einer einzelnen virtuellen Maschine deutlich weniger Impact, als wenn dieselbe Rolle auf ein gesamtes Abonnement angewendet wird. Es könnte sich auch um ein Testabonnement ohne Ressourcen handeln.

    Entra-ID-Rollen
    RollennameTier-EbeneGUID
    Global Administrator062e90394-69f5-4237-9190-012177145e10
    Partner Tier2 Support0e00e864a-17c5-4a4b-9c06-f5b95a8d5bd8
    Privileged Authentication Administrator07be44c8a-adaf-4e2a-84d6-ab2649e08a13
    Privileged Role Administrator0e8611ab8-c189-46e8-94e1-60213ab1f814
    Domain Name Administrator08329153b-31d0-4727-b945-745eb3bc5f31
    External Identity Provider Administrator0be2f45a1-457d-42af-a067-6ec1fa63bc45
    Hybrid Identity Administrator08ac3fc64-6eca-42ea-9e69-59f4c7b60eb2
    Application Administrator09b895d92-2cd3-44c7-9d02-a6ac2d5ea5c3
    Cloud Application Administrator0158c047a-c907-4556-b7ef-446551a6b5f7
    Security Administrator0194ae4cb-b126-40b2-bd5b-6091b380977d
    Agent ID Administrator1db506228-d27e-4b7d-95e5-295956d6615f
    AI Administrator1d2562ede-74db-457e-a7b6-544e236ebb61
    Conditional Access Administrator1b1be1c3e-b65d-4f19-8427-f6fa0d97feb9
    Authentication Administrator1c4e39bd9-1100-46d3-8c65-fb160da0071f
    Azure DevOps Administrator1e3973bdf-4987-49ae-837a-ba8e231c7286
    Directory Writers19360feb5-f418-4baa-8175-e2a00bac4301
    Entra SOC Identity Responder158f930cc-fcf4-4152-852c-1d7dbf502139
    Exchange Administrator129232cdf-9323-42fd-ade2-1d097af3e4de
    Groups Administrator1fdd7a751-b60b-444a-984c-02652fe8fa1c
    Helpdesk Administrator1729827e3-9c14-49f7-bb1b-9608f156bbb8
    Identity Governance Administrator145d8d3c5-c802-45c6-b32a-1d70b5e1e86e
    Intune Administrator13a2c62db-5318-420d-8d74-23affee5d9d5
    Knowledge Administrator1b5a8dcf3-09d5-43a9-a639-8e29ef291470
    Azure-Rollen
    RollennameTier-EbeneGUID
    Owner08e3af657-a8ff-443c-a75c-2fe8c4bcb635
    User Access Administrator018d7d88d-d35e-4fb5-a5c3-7773c20a72d9
    Contributor0b24988ac-6180-42a0-ab88-20f7382dd24c
    Role Based Access Control Administrator0f58310d9-a9f6-439a-9e8d-f62e7b41a168
    Reservations Administrator0a8889054-8d42-49c9-bc1c-52486c10e7cd
    Security Admin1fb1c8493-542b-48eb-b624-b4c8fea62acd
    Virtual Machine Contributor19980e02c-c2be-4d73-94e8-173b1dc7cf3c
    Virtual Machine Data Access Administrator166f75aeb-eabe-4b70-9f1e-c350c4c9ad04
    Virtual Machine Administrator Login11c0163c0-47e6-4577-8991-ea5c82e286e4
    Windows Admin Center Administrator Login1a6333a3e-0164-44c3-b281-7a577aff287f
    Container Registry Contributor and Data Access Configuration Administrator13bc748fc-213d-45c1-8d91-9da5725539b9
    Key Vault Administrator100482a5a-887f-4fb3-b363-3b7fe8e74483
    Key Vault Data Access Administrator18b54135c-b56d-4d72-a534-26097cfdc8d8
    Key Vault Secrets Officer1b86a8fe4-44ce-4948-aee5-eccb2c155cd7
    Key Vault Secrets User14633458b-17de-408a-b874-0445c86b69e6
    Azure Kubernetes Service RBAC Admin13498e952-d568-435e-9b2c-8d77e338d7f7
    Azure Kubernetes Service RBAC Cluster Admin1b1ff04bb-8a4e-4dc4-8eb5-8693973ce19b
    Azure Arc Kubernetes Admin1dffb1e0c-446f-4dde-a09f-99eb5cc68b96
    Azure Arc Kubernetes Cluster Admin18393591c-06b9-48a2-a542-1bd6b377f6a2
    Azure Arc VMware VM Contributor1b748a06d-6150-4f8a-aaa9-ce3940cd96cb
    Storage Account Contributor117d1049b-9a84-46fb-8f53-869881c3d3ab
    Reader2acdd72a7-3385-48ef-bd42-f606fba81ae7
    SecurityReader

    API-Berechtigungskategorisierung

    Bestimmte API-Berechtigungen ermöglichen es einer Anwendung, direkt auf Global-Administrator-Rechte zu eskalieren. Daher werden mehrere API-Berechtigungen in verschiedene Schweregrade kategorisiert. Diese Kategorisierung beeinflusst den Impact-Wert von Anwendungen, denen diese Berechtigungen zugewiesen sind – entweder als Anwendungsberechtigungen oder als delegierte Berechtigungen für Benutzer.

    Anwendungsberechtigung| Permission | Severity | GUID | |-------------------------------------------------------------|------------|----------------------------------------| | RoleManagement.ReadWrite.Directory | Gefährlich | 9e3f62cf-ca93-4989-b6ce-bf83c28f9fe8 | | AppRoleAssignment.ReadWrite.All | Gefährlich | 06b708a9-e830-4db3-a914-8e69da51d44f | | Application.ReadWrite.All | Gefährlich | 1bfefb4e-e0b5-418b-a88f-73c46d2cc8e9 | | RoleAssignmentSchedule.ReadWrite.Directory | Gefährlich | dd199f4a-f148-40a4-a2ec-f0069cc799ec | | PrivilegedAssignmentSchedule.ReadWrite.AzureADGroup | Gefährlich | 41202f2c-f7ab-45be-b001-85c9728b9d69 | | PrivilegedAccess.ReadWrite.AzureADGroup | Gefährlich | 2f6817f8-7b12-4f0f-bc18-eeaf60705a9e | | RoleEligibilitySchedule.ReadWrite.Directory | Gefährlich | fee28b28-e1f3-4841-818e-2704dc62245f | | PrivilegedEligibilitySchedule.ReadWrite.AzureADGroup | Gefährlich | 618b6020-bca8-4de6-99f6-ef445fa4d857 | | Domain.ReadWrite.All | Gefährlich | 7e05723c-0bb0-42da-be95-ae9f08a6e53c | | Application.ReadUpdate.All | Gefährlich | fc023787-fd04-4e44-9bc7-d454f00c0f0a | | AgentIdentityBlueprint.ReadWrite.All | Hoch | 7fddd33b-d884-4ec0-8696-72cff90ff825 | | AgentIdentityBlueprint.AddRemoveCreds.All | Hoch | 0510736e-bdfb-4b37-9a1f-89b4a074763a | | ADSynchronization.ReadWrite.All | Hoch | ab43b826-2c7a-4aff-9ecd-d0629d0ca6a9 | | EntitlementManagement.ReadWrite.All | Hoch | 9acd699f-1e81-4958-b001-93b1d2506e19 | | Organization.ReadWrite.All | Hoch | 292d869f-3427-49a8-9dab-8c70152b74e9 | | Policy.ReadWrite.PermissionGrant | Hoch | a402ca1c-2696-4531-972d-6e5ee4aa11ea | | RoleManagementPolicy.ReadWrite.AzureADGroup | Hoch | b38dcc4d-a239-4ed6-aa84-6c65b284f97c | | RoleManagementPolicy.ReadWrite.Directory | Hoch | 31e08e0a-d3f7-4ca2-ac39-7343fb83e8ad | | Policy.ReadWrite.AuthenticationMethod | Hoch | 29c18626-4985-4dcd-85c0-193eef327366 | | User.DeleteRestore.All | Hoch | eccc023d-eccf-4e7b-9683-8813ab36cecc | | User.EnableDisableAccount.All | Hoch | 3011c876-62b7-4ada-afa2-506cbbecc68c | | DelegatedPermissionGrant.ReadWrite.All | Hoch | 8e8e4742-1d95-4f68-9d56-6ee75648c72a | | Policy.ReadWrite.ConditionalAccess | Hoch | 01c0a623-fc9b-48e9-b794-0756f8e8f067 | | DeviceManagementConfiguration.ReadWrite.All | Hoch | 9241abd9-d0e6-425a-bd4f-47ba86e767a4 | | DeviceManagementRBAC.ReadWrite.All | Hoch | e330c4f0-4170-414e-a55a-2f022ec2b57b | | Directory.ReadWrite.All | Hoch | 19dbc75e-c2e2-444c-a770-ec69d8559fc7 | | Group.ReadWrite.All | Hoch | 62a82d76-70ea-41e2-9197-370581804d09 | | GroupMember.ReadWrite.All | Hoch | dbaae8cf-10b5-4b86-a4a1-f871c94c6695 | | UserAuthenticationMethod.ReadWrite.All | Hoch | 50483e42-d915-4231-9639-7fdb7fd190e5 | | User-PasswordProfile.ReadWrite.All | Hoch | cc117bb9-00cf-4eb8-b580-ea2a878fe8f7 | | Sites.FullControl.All | Hoch | a82116e5-55eb-4c41-a434-62fe8a61c773 | | Sites.FullControl.All SharePointAPI | Hoch | 678536fe-1083-478a-9c59-b99265e6b0d3 | | Sites.Manage.All SharePointAPI | Hoch | 9bff6588-13f2-4c48-bbf2-ddab62256b36 | | Sites.Read.All SharePointAPI | Hoch | d13f72ca-a275-4b96-b789-48ebcc4da984 | | Sites.ReadWrite.All SharePointAPI | Hoch | fbcd29d2-fcca-4405-aded-518d457caae4 | | Sites.Manage.All | Hoch | 0c0bf378-bf22-4481-8f81-9e89a9b4960a | | Sites.Read.All | Hoch | 332a536c-c7ef-4017-ab91-336970924f0d | | Sites.ReadWrite.All | Hoch | 9492366f-7969-46a4-8d15-ed1a20078fff | | Files.Read.All | Hoch | 01d4889c-1287-42c6-ac1f-5d1e02578ef6 | | Files.ReadWrite.All | Hoch | 75359482-378d-4052-8f01-80520e7db3cd | | DeviceLocalCredential.Read.All | Hoch | db51be59-e728-414b-b800-e0f010df1a79 | | AdministrativeUnit.ReadWrite.All | Hoch | 5eb59dd3-1da2-4329-8733-9dabdc435916 | | UserAuthMethod-HardwareOATH.ReadWrite.All | Hoch | 7e9ebcc1-90aa-4471-8051-e68d6b4e9c89 | | UserAuthMethod-Phone.ReadWrite.All | Hoch | 6e85d483-7092-4375-babe-0a94a8213a58 | | UserAuthMethod-QR.ReadWrite.All | Hoch | 4869299f-18c3-40c8-98f2-222657e67db1 | | UserAuthMethod-TAP.ReadWrite.All | Hoch | 627169a8-8c15-451c-861a-5b80e383de5c | | User.ReadWrite.All | Mittel | 741f803b-c850-494e-b5df-cde7c675a1ca | | Application.ReadWrite.OwnedBy | Mittel | 18a4783c-866b-4cc7-a460-3d5e5662c884 | | Chat.Read.All | Mittel | 6b7d71aa-70aa-4810-a8d9-5d9fb2830017 | | Chat.ReadWrite.All | Mittel | 294ce7c9-31ba-490a-ad7d-97a7d075e4ed | | Calendars.Read | Mittel | 798ee544-9d2d-430c-a058-570e29e34338 | | Calendars.ReadWrite | Mittel | ef54d2bf-783f-4e0f-bca1-3210c0444d99 | | Mail.Read | Mittel | 810c84a8-4a9e-49e6-bf7d-12d183f40d01 | | Mail.ReadWrite | Mittel | e2a3a72e-5f79-4c64-b1b1-878b674786c9 | | BitlockerKey.Read.All | Mittel | 57f1cf28-c0c4-4ec3-9a30-19a2eaaf2f6e | | Mail.Send | Mittel | b633e1c5-b582-4048-a93e-9f11b44c7e96 | | OnlineMeetings.ReadWrite.All | Mittel | b8bb2037-6e08-44ac-a4ea-4674e010e2a4 | | CustomSecAttributeAssignment.ReadWrite.All | Mittel | de89b5e4-5b8f-48eb-8925-29c2b33bd8bd | | ServicePrincipalEndpoint.ReadWrite.All | Mittel | 89c8469c-83ad-45f7-8ff2-6e3d4285709e | | AgentIdUser.ReadWrite.IdentityParentedBy | Mittel | 4aa6e624-eee0-40ab-bdd8-f9639038a614 | | AgentIdentity.CreateAsManager | Niedrig | 4c390976-b2b7-42e0-9187-c6be3bead001 |
    Delegierte Berechtigung
    PermissionSeverityGUID
    RoleManagement.ReadWrite.DirectoryGefährlichd01b97e9-cbc0-49fe-810a-750afd5527a3
    AppRoleAssignment.ReadWrite.AllGefährlich84bccea3-f856-4a8a-967b-dbe0a3d53a64
    Application.ReadWrite.AllGefährlichbdfbf15f-ee85-4955-8675-146e8e5296b5
    RoleAssignmentSchedule.ReadWrite.DirectoryGefährlich8c026be3-8e26-4774-9372-8d5d6f21daff
    PrivilegedAssignmentSchedule.ReadWrite.AzureADGroupGefährlich06dbc45d-6708-4ef0-a797-f797ee68bf4b
    PrivilegedAccess.ReadWrite.AzureADGroupGefährlich32531c59-1f32-461f-b8df-6f8a3b89f73b
    RoleEligibilitySchedule.ReadWrite.DirectoryGefährlich62ade113-f8e0-4bf9-a6ba-5acb31db32fd
    PrivilegedEligibilitySchedule.ReadWrite.AzureADGroupGefährlichba974594-d163-484e-ba39-c330d5897667
    Domain.ReadWrite.AllGefährlich0b5d694c-a244-4bde-86e6-eb5cd07730fe
    Application.ReadUpdate.AllGefährlich0586a906-4d89-4de8-b3c8-1aacdcc0c679
    AgentIdentityBlueprint.AddRemoveCreds.AllHoch75b5feb2-bfe7-423f-907d-cc505186f246
    AgentIdentityBlueprint.ReadWrite.AllHoch4fd490fc-1467-48eb-8a4c-421597ab0402
    EntitlementManagement.ReadWrite.AllHochae7a573d-81d7-432b-ad44-4ed5c9d89038
    Organization.ReadWrite.AllHoch46ca0847-7e6b-426e-9775-ea810a948356
    Policy.ReadWrite.PermissionGrantHoch2672f8bb-fd5e-42e0-85e1-ec764dd2614e
    RoleManagementPolicy.ReadWrite.AzureADGroupHoch0da165c7-3f15-4236-b733-c0b0f6abe41d
    RoleManagementPolicy.ReadWrite.DirectoryHoch1ff1be21-34eb-448c-9ac9-ce1f506b2a68
    Policy.ReadWrite.AuthenticationMethodHoch7e823077-d88e-468f-a337-e18f1f0e6c7c
    User.DeleteRestore.AllHoch4bb440cd-2cf2-4f90-8004-aa2acd2537c5
    User.EnableDisableAccount.AllHochf92e74e7-2563-467f-9dd0-902688cb5863
    DelegatedPermissionGrant.ReadWrite.All

    Microsoft-Erstanbieter-Unternehmensanwendungen

    Standardmäßig werden Microsoft-Anwendungen herausgefiltert, um die Überprüfung der Unternehmensanwendungen zu vereinfachen. Verwenden Sie den Schalter -IncludeMsApps, um sie einzuschließen. Anwendungen aus den folgenden Mandanten werden als Microsoft-eigen behandelt:

    • f8cdef31-a31e-4b4a-93e4-5f571e91255a
    • 72f988bf-86f1-41af-91ab-2d7cd011db47
    • 33e01921-4d64-4f8c-a055-5bdaffd5e33d
    • cdc5aeea-15c5-4db6-b079-fcadd2505dc2

    Durchgeführte Prüfungen

    Die folgende Tabelle fasst die durchgeführten Prüfungen grob zusammen, einschließlich ihrer Auswirkung auf die Bewertung und ob eine Warnung angezeigt wird.

    Durchgeführte Prüfungen|Bereich|Prüfung|Beeinflusst Bewertung|Warnung angezeigt| |-|-|-|-| |Gruppen|Ist eine öffentliche M365-Gruppe|Ja|Ja| |Gruppen|Ist dynamisch / Ist dynamisch und potenziell gefährliche Abfrage|Ja|Ja| |Gruppen|Entra-Rollen (Aktiv und berechtigt)|Ja|Ja| |Gruppen|Azure-Rollen (Aktiv und berechtigt)|Ja|Ja| |Gruppen|Für AppRole verwendet|Ja|Ja| |Gruppen|Interner/Fremder SP als Besitzer|Ja|Ja| |Gruppen|In eingeschränkter AU|Ja|Ja| |Gruppen|Verschachtelt in privilegierter Gruppe|Ja|Ja| |Gruppen|In CAP verwendet|Ja|Ja| |Gruppen|Gruppentyp|Ja|Nein| |Gruppen|Sicherheit aktiviert|Ja|Nein| |Gruppen|Verschachteltes Mitglied aktiv|Ja|Nein| |Gruppen|Besitzer|Ja|Nein| |Gruppen|Verschachtelte Besitzer|Ja|Nein| |Gruppen|Gast als Besitzer|Ja|Ja| |Gruppen|On-Prem-Synchronisierung|Ja|Nein| |Gruppen|Mitglieder (transitiv)|Ja|Nein| |Gruppen|Rollen-zugewiesen|Ja|Nein| |Gruppen|PIM für Gruppen: Onboarded|Nein|Nein| |Gruppen|PIM für Gruppen: Berechtigtes Mitglied einer privilegierten Gruppe|Ja|Ja| |Gruppen|PIM für Gruppen: Berechtigter Besitzer einer privilegierten Gruppe|Ja|Ja| |Gruppen|PIM für Gruppen: Ungeschützte Gruppe, verschachtelt in geschützter Gruppe|Nein|Ja| |EnterpriseApp|Entra-Rolle|Ja|Ja| |EnterpriseApp|Azure-Rolle|Ja|Ja| |EnterpriseApp|Fremd|Ja|Nein| |EnterpriseApp|Von Microsoft deaktiviert|Nein|Ja| |EnterpriseApp|Verdächtiger Name (ähnlich aussehende Zeichen)|Ja|Ja| |EnterpriseApp|API-Berechtigung (Anwendung)|Ja|Ja| |EnterpriseApp|API-Berechtigung (Delegiert)|Ja|Ja| |EnterpriseApp|Anmeldeinformationen|Ja|Ja| |EnterpriseApp|Besitzer|Ja|Ja| |EnterpriseApp|Besitz über App-Registrierungen|Ja|Ja| |EnterpriseApp|Besitz anderer Dienstprinzipale|Ja|Ja| |EnterpriseApp|AppLock|(Ja)|Nein| |EnterpriseApp|App besitzt App-Registrierung|Ja|Ja| |EnterpriseApp|Mitglied / Besitzer von Gruppen|Ja|(Ja)| |EnterpriseApp|AppRoles|Ja|Nein| |EnterpriseApp|AppRole-Anforderungen|Ja|Nein| |EnterpriseApp|Inaktiv|Nein|Nein| |EnterpriseApp|Letzte erfolgreiche Anmeldung (Tage)|Nein|Nein| |AppRegistrierungen|Anmeldeinformationen|Ja|Ja| |AppRegistrierungen|Entra Connect-App mit Anmeldeinformationen|Ja|Ja| |AppRegistrierungen|Entra Connect-App mit mehreren Zertifikaten|Ja|Ja| |AppRegistrierungen|AppRoles|Ja|Nein| |AppRegistrierungen|AppRedirectURL|Nein|Nein| |AppRegistrierungen|AppLock|Ja|Nein| |AppRegistrierungen|Besitzer|Ja|Ja| |AppRegistrierungen|(Cloud-)App-Administratoren eingeschränkt|Nein|Nein| |AppRegistrierungen|Berechtigungen des entsprechenden SP|Ja|Nein| |AppRegistrierungen|Anmeldezielgruppe|Nein|Nein| |VerwalteteIdentität|Besitzer|Ja|Ja| |VerwalteteIdentität|Entra-Rolle|Ja|Ja| |VerwalteteIdentität|Azure-Rolle|Ja|Ja| |VerwalteteIdentität|API (App)|Ja|Ja| |VerwalteteIdentität|Besitz über App-Registrierungen|Ja|Ja| |VerwalteteIdentität|Besitz anderer Dienstprinzipale|Ja|Ja| |VerwalteteIdentität|Mitglied / Besitzer von Gruppen|Ja|(Ja)| |Benutzer|Entra-Rollen (Aktiv und berechtigt)|Ja|Ja| |Benutzer|Azure-Rollen (Aktiv und berechtigt)|Ja|Ja| |Benutzer|Privilegierte Gruppenmitgliedschaft (Aktiv und berechtigt)|Ja|Ja| |Benutzer|Privilegierter Gruppenbesitz (Aktiv und berechtigt)|Ja|Ja| |Benutzer|Entra Connect-Synchronisierungsbenutzer|Ja|Ja| |Benutzer|Entra Connect Cloud-Synchronisierungsbenutzer|Ja|Ja| |Benutzer|App-Registrierungsbesitz|Ja|Ja| |Benutzer|EnterpriseApplication-Besitz|Ja|Ja| |Benutzer|Kein MFA-Faktor registriert|Ja|Ja| |Benutzer|Ist geschützt|Ja|Nein| |Benutzer|Inaktiv|Nein|Nein| |Benutzer|Mitglied / Besitzer von Gruppen|Ja|(Ja)| |Benutzer|Von On-Prem synchronisiert|Ja|Nein| |AgentIdentität|Verknüpfte Agent-Benutzer|Ja|Nein| |AgentIdentität|Fremder Blueprint-Prinzipal-Ursprung|Ja|Ja| |AgentIdentität|Effektive API-Berechtigung (Anwendung)|Ja|Ja| |AgentIdentität|Effektive API-Berechtigung (Delegiert)|Ja|Ja| |AgentIdentität|Entra-Rolle|Ja|Ja| |AgentIdentität|Azure-Rolle|Ja|Ja| |AgentIdentität|Besitz über App-Registrierungen|Ja|Ja| |AgentIdentität|Besitz anderer Dienstprinzipale|Ja|Ja| |AgentIdentität|Mitglied / Besitzer von Gruppen|Ja|(Ja)| |AgentIdentitätBlueprintPrinzipal|Verknüpfte Agent-Identitäten|Ja|Nein| |AgentIdentitätBlueprintPrinzipal|Verknüpfte Agent-Benutzer|Ja|Nein| |AgentIdentitätBlueprintPrinzipal|Konfigurierte API-Berechtigung (Anwendung)|Nein|Nein| |AgentIdentitätBlueprintPrinzipal|Konfigurierte API-Berechtigung (Delegiert)|Nein|Nein| |AgentIdentitätBlueprintPrinzipal|Fremder übergeordneter Blueprint-Ursprung|Ja|Nein| |AgentIdentitätBlueprintPrinzipal|Entra-Rolle|Nein|Nein| |AgentIdentitätBlueprintPrinzipal|Azure-Rolle|Nein|Nein| |AgentIdentitätBlueprintPrinzipal|Verdächtiger Name (ähnlich aussehende Zeichen)|Ja|Ja| |AgentIdentitätBlueprint|Blueprint-Prinzipale|Ja|Nein| |AgentIdentitätBlueprint|Verknüpfte Agent-Identitäten|Ja|Nein| |AgentIdentitätBlueprint|Verknüpfte Agent-Benutzer|Ja|Nein| |AgentIdentitätBlueprint|Vererbbare API-Berechtigungen|Ja|Nein| |AgentIdentitätBlueprint|Verbundene Anmeldeinformationen|Ja|Nein| |AgentIdentitätBlueprint|Geheimnisse / Zertifikate|Ja|Ja| |AgentIdentitätBlueprint|Besitzer / Sponsoren|Ja|(Ja)| |Zugriffspakete|Gewährte Entra-Rollen|Ja|Nein| |Zugriffspakete|Gewährte Azure-Rollen|Ja|Nein| |Zugriffspakete|Gewährte Gruppen|Ja|Nein| |Zugriffspakete|Gewährte Anwendungsrollen|Ja|Nein| |Zugriffspakete|Gewährte API-Berechtigungen (Anwendung)|Ja|Nein| |Zugriffspakete|Gewährte API-Berechtigungen (Delegiert)|Ja|Nein| |Zugriffspakete|Gewährter SharePoint-Zugriff|Ja|Nein| |Zugriffspakete|Breite Selbstanfrage ohne Genehmigung|Ja|Ja| |Zugriffspakete|Dauerhafter Zugriff ohne Ablauf oder Zugriffsüberprüfung|Nein|Nein| |Zugriffspakete|Gefährliche automatische Zuweisungsregeln|Ja|Ja| |Zugriffspakete|Selbstanfrage über ungeschützte Gruppenziele|Ja|Ja| |Zugriffspakete|Breite Nicht-Benutzer-Zuweisung im Auftrag ohne Genehmigung|Ja|Nein| |Zugriffspakete|Dienstprinzipal-Zuweisungen|Ja|Nein| |Kataloge|Katalogmetadaten, Status und externe Sichtbarkeit|Nein|Nein| |Kataloge|Katalogressourcen|Nein|Nein| |Kataloge|Ressourcen, die in neuen Zugriffspaketen konfigurierbar sind|Ja|Nein| |Kataloge|Ressourcen und Rollen, die in bestehenden Zugriffspaketen konfiguriert sind|Ja|Nein| |Kataloge|Nicht konfigurierte Katalogressourcen|Ja|Nein| |Kataloge|Katalog-RBAC-Zuweisungen|Ja|Ja| |CAP|Keine oder falsch konfigurierte Richtlinie für Legacy-Authentifizierung|-|Ja| |CAP|Keine oder falsch konfigurierte Richtlinie zum Blockieren des Gerätecodeflusses|-|Ja| |CAP|Keine oder falsch konfigurierte Richtlinie zur Begrenzung der Registrierung von Sicherheitsinformationen|-|Ja| |CAP|Keine oder falsch konfigurierte Richtlinie zur Ausrichtung auf riskante Anmeldungen|-|Ja| |CAP|Keine oder falsch konfigurierte Richtlinie zur Ausrichtung auf Benutzerrisiko|-|Ja| |CAP|Keine Richtlinie, die MFA erzwingt|-|Ja| |CAP|Keine Richtlinie, die Authentifizierungsstärke erzwingt|-|Ja| |CAP|Einbeziehung von Rollen mit eingeschränkten Zuweisungen|-|Ja| |PIM-Einstellungen|AuthContext|-|Ja| |PIM-Einstellungen|AuthContext verknüpfte CAP: Anmeldehäufigkeit|-|Ja| |PIM-Einstellungen|AuthContext verknüpfte CAP: MFA oder AuthStrength|-|Ja| |PIM-Einstellungen|AuthContext verknüpfte CAP: Aktiviert|-|Ja| |PIM-Einstellungen|AuthContext verknüpfte CAP: Einbezogene/Ausgeschlossene Benutzer/Gruppen/Netzwerke|-|Ja| |PIM-Einstellungen|AuthContext verknüpfte CAP: Bedingungen|-|Ja| |PIM-Einstellungen|Aktivierungs-MFA|-|Nein| |PIM-Einstellungen|Aktivierungsbegründung oder Ticket|-|Ja| |PIM-Einstellungen|Aktivierungsdauer|-|Ja| |PIM-Einstellungen|Aktivierungsgenehmigung|-|Ja| |PIM-Einstellungen|Ablauf der berechtigten Zuweisung|-|Nein| |PIM-Einstellungen|Ablauf der aktiven Zuweisung|-|Ja| |PIM-Einstellungen|Aktive Zuweisungen MFA|-|Nein| |PIM-Einstellungen|Benachrichtigung Rollenaktivierung|-|Nein| |PIM-Einstellungen|Benachrichtigung Rollenzuweisung (aktiv)|-|Nein| |PIM-Einstellungen|Benachrichtigung Rollenzuweisung (berechtigt)|-|Nein|

    🛡️ Erkennung

    EntraFalcon ist nicht heimlich und kann in Umgebungen erkannt werden, in denen Microsoft Graph API- und Azure-Anmeldeaktivitäten protokolliert und überwacht werden.

    Verwendete Standardauthentifizierung

    Wenn eine vollständige Enumeration mit Nicht-BroCi-Abläufen durchgeführt wird, initiiert das Tool in der Regel vier interaktive Anmeldungen und eine nicht-interaktive Anmeldung. Je nach Ablauf- und Endpunktunterstützung kann eine zusätzliche interaktive Anmeldung für Security Findings-Richtlinienendpunkte erfolgen.

    Anwendungs-IDTypRessourcen-IDZweck
    1b730954-1685-4b74-9bfd-dac224a7b894Interaktiv00000003-0000-0000-c000-000000000000PIM für Gruppen-Daten abrufen
    04b07795-8ddb-461a-bbee-02f9e1bf7b46Interaktiv00000003-0000-0000-c000-000000000000Allgemeine Mandantenobjektdaten abrufen
    51f81489-12ee-4a9e-aaae-a2591f45987dInteraktiv00000003-0000-0000-c000-000000000000PIM für Entra-/Azure-Rollen abrufen
    80ccca67-54bd-44ab-8625-4b79c4dc7775Interaktiv00000003-0000-0000-c000-000000000000Security Findings-Richtlinienkontext abrufen
    04b07795-8ddb-461a-bbee-02f9e1bf7b46Nicht-interaktiv797f4846-ba00-4fd7-ba43-dac1f8f63013Azure-IAM-Rollenzuweisungsdaten abrufen

    Verwendete BroCi-Authentifizierung

    Wenn die BroCi-Authentifizierung verwendet wird, erfolgt nur eine interaktive Anmeldung.

    Anwendungs-IDTypRessourcen-IDZweck
    c44b4083-3bb0-49c1-b47d-974e53cbdf3cInteraktiv00000003-0000-0000-c000-000000000000Erste Authentifizierung zur Verwendung des Aktualisierungstokens für BroCi
    50aaa389-5a33-4f1a-91d7-2c45ecd8dac8Nicht-interaktiv00000003-0000-0000-c000-000000000000PIM für Gruppen-Daten abrufen
    50aaa389-5a33-4f1a-91d7-2c45ecd8dac8Nicht-interaktiv01fc33a7-78ba-4d2f-a4b7-768e336e890ePIM für Gruppen-Daten abrufen
    74658136-14ec-4630-ad9b-26e160ff0fc6Nicht-interaktiv00000003-0000-0000-c000-000000000000Allgemeine Mandantenobjektdaten abrufen
    74658136-14ec-4630-ad9b-26e160ff0fc6Nicht-interaktiv797f4846-ba00-4fd7-ba43-dac1f8f63013Azure-IAM-Rollenzuweisungsdaten abrufen

    Wenn BroCi aktiviert ist, fragt EntraFalcon außerdem api.azrbac.mspim.azure.com für PIM für Gruppen ab.

    Details

    Für die Datenerfassung sendet das Tool mehrere Anfragen an die Microsoft Graph API und optional an die Azure ARM API – eine oder mehr pro Objekt. Wo möglich, nutzt es den Graph-Batch-Endpunkt, um die Anzahl einzelner Anfragen zu reduzieren und die Effizienz zu verbessern.

    Interaktive Anmeldungen verwenden den User-Agent des Browsers. Alle nicht-interaktiven Anmeldungen und API-Anfragen (Graph und ARM) verwenden EntraFalcon als User-Agent, sofern nicht mit dem Parameter -UserAgent geändert.

    Zur Erkennung der Nutzung von EntraFalcon können Blue Teams die aufgeführten Anwendungs-IDs in Anmeldeprotokollen überwachen, nach ungewöhnlichen Mengen an Graph-API-Datenverkehr suchen oder das Verhalten von Tokenaktualisierung und Batch-Anfragen analysieren.

    🕳️ Bekannte Einschränkungen

    • M365-RBAC: Nicht bewertet
    • Defender for Endpoint-RBAC: Nicht bewertet
    • Conditional Access-Benutzerabdeckung: Die effektive Benutzerabdeckung und -ExportCapUncoveredUsers sind Best-Effort-Berechnungen auf Grundlage enumerierter Benutzer, Gruppenmitglieder, Rollenzuweisungen und auflösbarer externer Benutzerkategorien. Externe Benutzerselektoren werden nur für Mandantengastbenutzer aufgelöst, die b2bCollaborationGuest entsprechen. Andere externe Benutzertypen oder externe Benutzer mit angegebenen externen Mandanten können die Abdeckungswerte ungenau machen. Berechtigte PIM-Pfade werden als potenzielle Abdeckung gemeldet und nicht als aktuell abgedeckt gezählt. Der CSV-Export ist auf aktivierte Richtlinien und aktivierte Benutzer beschränkt.
    • Cloud-Umgebung: Cloud-Plattformen entwickeln sich schnell weiter. Daher können einige Bewertungen oder Erkennungen im Laufe der Zeit veraltet oder ungenau werden. Darüber hinaus werden Mandanten zunehmend komplexer, und spezifische Konfigurationen oder Kombinationen von Einstellungen können zu ungenauen Ergebnissen führen. Obwohl wir uns bemühen, EntraFalcon aktuell zu halten, wird immer empfohlen, Ergebnisse unabhängig zu validieren und sich für kritische Entscheidungen nicht ausschließlich auf das Tool zu verlassen.
    • HTML-Berichte: Die generierten HTML-Berichte implementieren keine Schutzmechanismen gegen Cross-Site-Scripting (XSS).

    📦 Integrierte externe Tools

    Die folgenden Untermodule wurden geforkt und in EntraFalcon integriert, um Authentifizierung, Microsoft Graph-Interaktion und Berichtsdiagramme zu unterstützen:

    • EntraTokenAid
    • GraphRequest
    • Send-ApiRequest
    • GraphBatchRequest
    • Chart.js
    Tool herunterladen
    Client-Geheimnis für den Dienstprinzipal. Wird mit -AuthFlow ServicePrincipal verwendet.
    -
    SPCertificatePathPfad zu einer PFX/P12-Zertifikatsdatei für die Dienstprinzipal-Authentifizierung.-
    SPCertificatePasswordPasswort (SecureString) für das PFX-Zertifikat, das durch -SPCertificatePath angegeben wird.-
    SPCertificatePemPathPfad zu einer PEM-Zertifikatsdatei. Wird zusammen mit -SPPrivateKeyPemPath verwendet.-
    SPPrivateKeyPemPathPfad zur PEM-Private-Key-Datei, die zu -SPCertificatePemPath passt.-
    SPPrivateKeyPemPasswordPasswort (SecureString) für den PEM-Private-Key, der durch -SPPrivateKeyPemPath angegeben wird.-
    CsvAktiviert das Schreiben von CSV-Berichtsdateien zusätzlich zu TXT/HTML-Berichtsdateien.false
    ExportCapUncoveredUsersExportiert für jede aktivierte Conditional-Access-Richtlinie mit Benutzer-Targeting eine CSV-Datei mit den Benutzern, die nicht von dieser Richtlinie abgedeckt sind. Die Dateien werden in einen Unterordner ConditionalAccessPolicies_UncoveredUsers im Ausgabeverzeichnis geschrieben.false
    ExportFindingsJsonExportiert alle Security Findings am Ende des Laufs als JSON.false
    ExportDataJsonExportiert angereicherte Berichts- und unterstützende Datensätze als rohe JSON-Datendateien unter Data_Json; Laufmetadaten sind in Summary.json verfügbar.false
    DebugObjectDumpExportiert die finalen In-Memory-Berichtsobjekte als CLIXML nach Debug_ObjectDump zur Fehlerbehebung und zum Testen.false
    Knowledge Manager1744ec460-397e-42ad-a462-8b3f9747a02c
    Lifecycle Workflows Administrator159d46f88-662b-457b-bceb-5c3809e5908f
    Directory Synchronization Accounts1d29b2b05-8046-44ba-8758-1e26182fcf32
    On Premises Directory Sync Account1a92aed5d-d78a-4d16-b381-09adb37eb3b0
    Partner Tier1 Support14ba39ca4-527c-499a-b93d-d9b492c50246
    Password Administrator1966707d0-3269-4727-9be2-8c3a10f19b9d
    SharePoint Administrator1f28a1f50-f6e7-4571-818b-6a12f2af6b6c
    Teams Administrator169091246-20e8-4a56-aa4d-066075b2a7a8
    User Administrator1fe930be7-5e62-47db-91af-98c3a49a38b1
    Windows 365 Administrator111451d60-acb2-45eb-a7d6-43d0f0125c13
    Yammer Administrator1810a2642-a034-447f-a5e8-41beaa378541
    Authentication Policy Administrator20526716b-113d-4c15-b2c8-68e3c22b9f80
    Azure AD Joined Device Local Administrator29f06204d-73c1-4d4c-880a-6edb90606fd8
    Cloud Device Administrator27698a772-787b-4ac8-901f-60d6b08affd2
    Global Reader2f2ef992c-3afb-46b9-b7cf-a126ee74c451
    Guest Inviter295e79109-95c0-4d8e-aee3-d01accf2d47b
    Security Reader25d6b6bb7-de71-4623-b4af-96380a352509
    Directory Readers288d8e3e3-8f55-4a1e-953a-9b9898b8876b
    2
    39bc4728-0917-49c7-9d2c-d95423bc2eb4
    Virtual Machine User Login3fb879df8-f326-4884-b1cf-06f3ad86be52
    Desktop Virtualization User31d18fff3-a72a-46b5-b4a9-0b38a3cd7e63
    Hoch
    41ce6ca6-6826-4807-84f1-1c82854f7ee5
    Policy.ReadWrite.ConditionalAccessHochad902697-1014-4ef5-81ef-2b4301988e8c
    DeviceManagementConfiguration.ReadWrite.AllHoch0883f392-0a7a-443d-8c76-16a6d39c7b63
    DeviceManagementRBAC.ReadWrite.AllHoch0c5e8a55-87a6-4556-93ab-adc52c4d862d
    Directory.ReadWrite.AllHochc5366453-9fb0-48a5-a156-24f0c49a4b84
    Group.ReadWrite.AllHoch4e46008b-f24c-477d-8fff-7bb4ec7aafe0
    GroupMember.ReadWrite.AllHochf81125ac-d3b7-4573-a3b2-7099cc39df9e
    UserAuthenticationMethod.ReadWrite.AllHochb7887744-6746-4312-813d-72daeaee7e2d
    Sites.FullControl.AllHoch5a54b8b3-347c-476d-8f8e-42d5c7424d29
    Sites.Manage.AllHoch65e50fdc-43b7-4915-933e-e8138f11f40a
    User-PasswordProfile.ReadWrite.AllHoch56760768-b641-451f-8906-e1b8ab31bca7
    Sites.Read.AllHoch205e70e5-aba6-4c52-a976-6d2d46c48043
    Sites.ReadWrite.AllHoch89fe6a52-be36-487e-b7d8-d061c450a026
    Files.Read.AllHochdf85f4d6-205c-4ac5-a5ea-6bf408dba283
    Files.ReadWrite.AllHoch863451e7-0667-486c-a5d6-d135439485f0
    DeviceLocalCredential.Read.AllHoch9917900e-410b-4d15-846e-42a357488545
    UserAuthMethod-Phone.ReadWriteHoch6c4aad61-f76b-46ad-a22c-57d4d3d962af
    UserAuthMethod-Phone.ReadWrite.AllHoch48c99302-9a24-4f27-a8a7-acef4debba14
    UserAuthMethod-Password.ReadWrite.AllHoch7f5b683d-df96-4690-a88d-6e336ed6dc7c
    UserAuthMethod-Password.ReadWriteHoch60cce20d-d41e-4594-b391-84bbf8cc31f3
    AdministrativeUnit.ReadWrite.AllHoch7b8a2d34-6b3f-4542-a343-54651608ad81
    User.ReadWrite.AllMittel204e0828-b5ca-4ad8-b9f3-f32a958e7cc4
    Chat.ReadWrite.AllMittel7e9a077b-3711-42b9-b7cb-5fa5f3f7fea7
    Mail.ReadMittel570282fd-fa5c-430d-a7fd-fc8dc98a9dca
    Mail.ReadWriteMittel024d486e-b451-40bb-833d-3e66d98c5c73
    Mail.SendMittele383f46e-2787-4529-855e-0e479a3ffac0
    CustomSecAttributeAssignment.ReadWrite.AllMittelca46335e-8453-47cd-a001-8459884efeae
    ServicePrincipalEndpoint.ReadWrite.AllMittel7297d82c-9546-4aed-91df-3d4f0a9b3ff0
    BitlockerKey.Read.AllMittelb27a61ec-b99c-4d6a-b126-c4375d08ae30
    AiEnterpriseInteraction.ReadMittel859cceb9-2ec2-4e48-bcd7-b8490b5248a5
    Calendars.ReadMittel465a38f9-76ea-45b9-9f34-9e8b0d4b0b42
    Calendars.Read.SharedMittel2b9c4092-424d-4249-948d-b43879977640
    Calendars.ReadWriteMittel1ec239c2-d7c9-4623-a91a-a9775856bb36
    Calendars.ReadWrite.SharedMittel12466101-c9b8-439a-8589-dd09ee67e8e9
    ChannelMessage.EditMittel2b61aa8a-6d36-4b2f-ac7b-f29867937c53
    ChannelMessage.ReadWriteMittel5922d31f-46c8-4404-9eaf-2117e390a8a4
    ChannelMessage.SendMittelebf0f66e-9fb1-49e4-a278-222f76911cf4
    ChatMessage.SendMittel116b7235-7cc6-461e-b163-8e55691d839e
    Chat.ReadWriteMittel9ff7295e-131b-4d94-90e1-69fde507ac11
    Contacts.ReadWriteMitteld56682ec-c09e-4743-aaf4-1a3aac4caa21
    Directory.AccessAsUser.AllMittel0e263e50-5827-48a4-b97c-d940288653c7
    Directory.Read.AllMittel06da0dbc-49e2-44d2-8312-53f166ab848a
    EAS.AccessAsUser.AllMittelff91d191-45a0-43fd-b837-bd682c4a0b0f
    EntitlementMgmt-SubjectAccess.ReadWriteMittele9fdcbbb-8807-410f-b9ec-8d5468c7c2ac
    EWS.AccessAsUser.AllMittel9769c687-087d-48ac-9cb3-c37dde652038
    Files.ReadWriteMittel5c28f0bf-8a70-41f1-8ab2-9032436ddb65
    IMAP.AccessAsUser.AllMittel652390e4-393a-48de-9484-05f9b1212954
    MailboxItem.ImportExportMitteldf96e8a0-f4e1-4ecf-8d83-a429f822cbd6
    MailboxFolder.ReadMittel52dc2051-4958-4636-8f2a-281d39c6981c
    MailboxFolder.ReadWriteMittel077fde41-7e0b-4c5b-bcd1-e9d743a30c80
    MailboxItem.ReadMittel82305458-296d-4edd-8b0b-74dd74c34526
    MailboxSettings.ReadWriteMittel818c620a-27a9-40bd-a6a5-d96f7d610b4b
    Notes.ReadMittel371361e4-b9e2-4a3f-8315-2a301a3b0a3d
    Notes.Read.AllMitteldfabfca6-ee36-4db2-8208-7a28381419b3
    Notes.ReadWriteMittel615e26af-c38a-4150-ae3e-c3b0d4cb1d6a
    Notes.ReadWrite.AllMittel64ac0503-b4fa-45d9-b544-71a463f05da0
    POP.AccessAsUser.AllMitteld7b7f2d9-0f45-4ea1-9d42-e50810c06991
    offline_accessNiedrig7427e0e9-2fba-42fe-b0c0-848c9e6a8182
    openidNiedrig37f7f235-527c-4136-accd-4a02d197296e
    emailNiedrig64a6cdd6-aab1-4aaf-94b8-3cc8405e90d0
    profileNiedrig14dad69e-099b-42c9-810b-d002981feec1
    User.ReadNiedrige1fe6dd8-ba31-4d61-89e7-88639da4683d