Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
gundog — gundog - geführte Jagd in Microsoft Defender | Kitploit
Tools/GitHubGitHub/jangeisbauer/gundog
Bedrohungsfeeds & AggregatorenInformationsbeschaffungBedrohungsanalyseIncident ResponseLog-Analyse
GitHubjangeisbauer/gundog

gundog

gundog - geführte Jagd in Microsoft Defender

Repository anzeigen
536vor 5 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

gundog

gundog – PowerShell-basiertes geführtes Jagen in Microsoft 365 Defender

Gundog bietet Ihnen geführtes Jagen in Microsoft 365 Defender. Speziell (wenn nicht nur) für E-Mail- und Endpunkt-Warnungen im Moment.

alt text

Funktionalität

Sie geben eine AlertID an (die Sie möglicherweise per E-Mail-Benachrichtigung erhalten haben) und gundog jagt dann so viele zugehörige Daten wie möglich. Es bietet Ihnen nicht die Flexibilität der erweiterten Jagd wie im Portal, gibt Ihnen aber einen schnellen ersten Überblick über die Warnung, alle zugehörigen Entitäten und einige Anreicherungen.

Die gesamte Jagd basiert auf dem Zeitstempel der Warnung – wir kümmern uns also nur um Ereignisse kurz vor oder nach der Warnung.

Es stellt Ihnen auch PowerShell-Objekte für jede Entität bereit, nach der es gejagt hat – wie etwa $Network für alles, was es zu dieser Warnung in der Microsoft 365 Defender DeviceNetworkEvents-Tabelle gefunden hat.

gundog bietet auch einige andere Funktionen, die Ihnen das Leben erleichtern:

  • standardmäßig werden nur die relevantesten Daten angezeigt (so ist es richtig)
  • es gibt Ihnen wann immer möglich Kontext: letzte AAD-Anmeldungen & Benutzer-AAD-Adresse
  • Netzwerkverbindungen können automatisch gefiltert werden, um nur relevantere Verbindungen anzuzeigen (z.B. Verbindungen zu Office 365 entfernen)
  • Netzwerkverbindungen werden mit Geolokalisierung (Land & Stadt) angereichert
  • im Variablenbereich können Sie die meisten Parameter wie den Zeitrahmen für erweiterte Jagd jeder Abfrage einfach anpassen
  • Zusätzlich sucht es nach IOCs bei anderen Diensten wie abuse.ch, urlscan.io oder ip-api.com. Ich bitte Sie, sich für deren kostenpflichtige Dienste zu bewerben, wenn Sie sie kommerziell nutzen.

Nach ersten Evaluierungen mit gundog können Sie im Portal fortfahren, um tiefer in das Kaninchenloch einzutauchen.

Fühlen Sie sich frei, gundog zu erweitern und mir Pull-Requests zu senden! Für die beste psychedelische Erfahrung verwenden Sie das Windows Terminal Dracula-Design mit gundog.

Kurznutzung

root@kitploit:~
mandatory parameters:

- TenantID
- ClientID
- ClientSecret

Optional parameters:

- forgetIncidents

(Background: the first thing gundog is doing is to query all incidents and alerts from the incident API from the last 30 days. These are 
saved to a global variable. If you restart gundog, it will not query all incidents again, unless you set forgetIncidents to true.)

Anforderungen

Registrieren Sie eine neue App in AAD und geben Sie ihr die folgenden Berechtigungen: (So registrieren Sie eine App)

root@kitploit:~
Microsoft Graph

- Directory.Read.All
- IdentityRiskEvent.Read.All
- IdentityRiskyUser.Read.All
- SecurityEvents.Read.All
- User.Read

Microsoft Threat Protection

- AdvancedHunting.ReadAll
- Incident.Read.All

Windows Defender ATP

- AdvancedQuery.Read.All
- Alert.Read.All
- File.Read.All
- Ip.Read.All
- Url.Read.All
- User.Read.All
- Vulnerability.Read.All

Für weitere Informationen besuchen Sie: https://emptydc.com/2021/02/25/gundog/

Tool herunterladen