Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
EvilMist — EvilMist ist eine Sammlung von Skripten und Hilfsprogrammen, die für die Unterstützung von Cloud-Penetrationstests und Red Teaming entwickelt wurde. Das Toolkit hilft, Fehlkonfigurationen zu erkennen, Privilege-Escalation-Pfade zu bewerten und Angriffstechniken zu simulieren. EvilMist zielt darauf ab, cloudfokussierte Red-Team-Workflows zu optimieren und die allgemeine Sicherheitslage von Cloud-Infrastrukturen zu verbessern. | Kitploit
Tools/GitHubGitHub/logisek/evilmist
Privilege EscalationAufklärungSchwachstellenanalyseInformationsbeschaffungPenetrationstestsCloud-SicherheitIdentitäts- & Zugriffsmanagement (IAM)AuthentifizierungFehlkonfigurationRed Teaming
GitHublogisek/evilmist
16122vor 5 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

EvilMist

Repository anzeigen

EvilMist ist eine Sammlung von Skripten und Hilfsprogrammen, die für die Unterstützung von Cloud-Penetrationstests und Red Teaming entwickelt wurde. Das Toolkit hilft, Fehlkonfigurationen zu erkennen, Privilege-Escalation-Pfade zu bewerten und Angriffstechniken zu simulieren. EvilMist zielt darauf ab, cloudfokussierte Red-Team-Workflows zu optimieren und die allgemeine Sicherheitslage von Cloud-Infrastrukturen zu verbessern.

Teilen
EvilMist Logo

EvilMist

EvilMist ist eine Sammlung von Skripten und Hilfsprogrammen, die zur Unterstützung von Cloud-Sicherheitskonfigurationsaudits, Cloud-Penetrationstests und Cloud-Red-Teaming entwickelt wurden. Das Toolkit hilft dabei, Fehlkonfigurationen zu identifizieren, Privilege-Escalation-Pfade zu bewerten und Angriffstechniken zu simulieren. EvilMist zielt darauf ab, cloudfokussierte Red-Team-Workflows zu optimieren und die allgemeine Sicherheitslage von Cloud-Infrastrukturen zu verbessern.


Tools

Unauthentifizierte Entra-ID-Enumeration

Tool zur unauthentifizierten Azure-/Entra-ID-Enumeration und -Aufklärung. Führt passive/semi-passive Enumeration über öffentlich zugängliche APIs und DNS-Abfragen durch, ohne dass Authentifizierungstokens erforderlich sind.

Wichtigste Funktionen:

  • Keine Authentifizierung erforderlich - Funktioniert ohne Azure-Tokens oder Anmeldedaten
  • Tenant-Erkennung - Ermittelt Mandanten-ID, -Name und -Region über azmap.dev und die OpenID-Konfiguration
  • Domain-Realm-Analyse - Unterscheidet Managed- und Federated-Authentifizierung
  • Prüfung der Benutzerexistenz - Verifiziert E-Mail-Adressen über die GetCredentialType-API
  • DNS-Aufklärung - Ermittelt MX-, SPF-, TXT-, CNAME-, SRV- und Autodiscover-Einträge
  • Port-Scanning - Prüft gängige Azure-Ports (HTTPS, LDAP, Kerberos, RDP)
  • Stealth-Modus - Konfigurierbare Verzögerungen und Jitter zur Vermeidung von Rate-Limiting
  • Exportoptionen - JSON- und CSV-Exportformate
VersionDokumentationDatei
PowerShellEntraEnum-PS1.mdscripts/powershell/Invoke-EntraEnum.ps1

Enumerate-EntraUsers

Umfassendes Tool zur Enumeration von Azure-Entra-ID-Benutzern (Azure AD) und zur Sicherheitsbewertung, verfügbar sowohl als PowerShell- als auch als Python-Version.

Wichtigste Funktionen:

  • 15+ Methoden zur Benutzerenumeration - Funktioniert auch, wenn der direkte Zugriff auf /users blockiert ist
  • Sicherheitsbewertung - MFA-Status, privilegierte Rollen, veraltete Konten, Gastbenutzer
  • Angriffsfläche für Anmeldedaten - Analyse von SSPR, Legacy-Authentifizierung und App-Kennwörtern
  • Conditional-Access-Analyse - Richtlinien-Enumeration und Erkennung von Lücken
  • Geräte- und Intune-Enumeration - Verwaltete Geräte, Compliance-Richtlinien
  • Angriffspfad-Analyse - Privilege-Escalation-Pfade und Lateral Movement
  • Power Platform - Enumeration von Power-Apps- und Power-Automate-Flows
  • Exportoptionen - BloodHound/AzureHound-JSON, HTML-Berichte, CSV/JSON
  • Stealth-Modus - Konfigurierbare Verzögerungen und Jitter zur Vermeidung der Erkennung
VersionDokumentationDatei
PowerShellEntraRecon-PS1.mdscripts/powershell/Invoke-EntraRecon.ps1
PythonEntraRecon-PY.md

MFA-Sicherheitscheck

Spezialisiertes Sicherheitsbewertungs-Tool zur Identifizierung von Azure-Entra-ID-Benutzern ohne aktivierte Multi-Faktor-Authentifizierung (MFA). Enthält erweiterte Funktionen zur Erkennung freigegebener Postfächer und zur Analyse von Anmeldeaktivitäten..

Wichtigste Funktionen:

  • MFA-Erkennung - Identifiziert Benutzer ohne starke Authentifizierungsmethoden
  • Verfolgung der letzten Anmeldung - Zeigt Datum/Uhrzeit der letzten Anmeldung und Aktivitätsmuster
  • Erkennung freigegebener Postfächer - Identifiziert und filtert automatisch Konten freigegebener Postfächer
  • Prüfung der Anmeldefähigkeit - Ermittelt, ob Konten tatsächlich authentifizieren können
  • Risikobewertung - Kategorisiert Benutzer nach Risikostufe (HIGH/MEDIUM/LOW)
  • Aktivitätsanalysen - Anmeldestatistiken, Aufschlüsselung nach Abteilungen, veraltete Konten
  • Matrixansicht - Kompaktes Tabellenformat für schnelles visuelles Scannen
  • Exportoptionen - CSV/JSON mit umfassenden Benutzerdetails
  • Stealth-Modus - Konfigurierbare Verzögerungen und Jitter zur Vermeidung der Erkennung
VersionDokumentationDatei
PowerShellEntraMFACheck-PS1.mdscripts/powershell/Invoke-EntraMFACheck.ps1

Gastkonto-Enumeration

Umfassendes Tool zur Analyse von Gastkonten, mit dem externe Benutzer in Azure Entra ID identifiziert, analysiert und hinsichtlich ihrer Sicherheitslage bewertet werden. Unverzichtbar für die Governance von Gastzugriffen und für Sicherheitsaudits.

Wichtigste Funktionen:

  • Erkennung von Gastkonten - Ermittelt alle Gastbenutzer im Mandanten
  • MFA-Statuserkennung - Identifiziert Gäste ohne Multi-Faktor-Authentifizierung
  • Verfolgung der letzten Anmeldung - Zeigt Datum/Uhrzeit der Anmeldung und Aktivitätsmuster für Gäste
  • Extraktion der Gastdomänen - Identifiziert die Herkunftsorganisationen von Gastbenutzern
  • Verfolgung des Einladungsstatus - Zeigt angenommene, ausstehende oder abgelaufene Einladungen
  • Risikobewertung - Kategorisiert Gäste nach Risikostufe (HIGH/MEDIUM/LOW)
  • Aktivitätsanalysen - Anmeldestatistiken, veraltete Konten, ungenutzte Einladungen
  • Matrixansicht - Kompaktes Tabellenformat für schnelles visuelles Scannen
  • Filteroptionen - Nur Gäste ohne MFA anzeigen oder deaktivierte Konten einschließen
  • Exportoptionen - CSV/JSON mit umfassenden Gastdetails
  • Stealth-Modus - Konfigurierbare Verzögerungen und Jitter zur Vermeidung der Erkennung
VersionDokumentationDatei
PowerShellEntraGuestCheck-PS1.mdscripts/powershell/Invoke-EntraGuestCheck.ps1

Prüfung kritischer administrativer Zugriffe

Umfassendes Sicherheitsbewertungs-Tool zur Identifizierung von Azure-Entra-ID-Benutzern mit Zugriff auf 10 kritische administrative Anwendungen, darunter PowerShell-Tools, Verwaltungsportale, zentrale Microsoft-365-Dienste und Privileged Identity Management. Unverzichtbar für die Governance privilegierter Zugriffe und die Prüfung administrativer Tools.

Wichtigste Funktionen:

  • Erkennung kritischer Zugriffe - Ermittelt Benutzer mit administrativem Anwendungszugriff über alle Ebenen hinweg
  • Fokus auf explizite Zuweisungen - Zeigt Benutzer mit erhöhtem/administrativem Zugriff (kein einfacher Benutzerzugriff)
  • Erkennung von Standardzugriff - Erkennt und warnt automatisch vor Apps mit Standardzugriff
  • Sicherheitsfokussierte Ergebnisse - Filtert Störsignale durch einfachen Benutzerzugriff heraus, um sich auf privilegierte Benutzer zu konzentrieren
  • Abdeckung mehrerer Anwendungen - Verfolgt 10 kritische Apps: Azure-/AD-PowerShell, Azure CLI, Graph-Tools, M365-/Azure-Portale, Exchange/SharePoint Online und PIM
  • MFA-Statuserkennung - Identifiziert privilegierte Benutzer ohne Multi-Faktor-Authentifizierung
  • Verfolgung der letzten Anmeldung - Zeigt Datum/Uhrzeit der Anmeldung und Aktivitätsmuster
  • Zuweisungsverfolgung - Zeigt, wann Benutzern Verwaltungszugriff gewährt wurde
  • Risikobewertung - Kategorisiert Benutzer nach Risikostufe (HIGH/MEDIUM/LOW)
  • Aktivitätsanalysen - Anmeldestatistiken, veraltete Konten, inaktive Benutzer
  • Matrixansicht - Kompaktes Tabellenformat für schnelles visuelles Scannen
  • Filteroptionen - Nur Benutzer ohne MFA anzeigen oder deaktivierte Konten einschließen
  • Exportoptionen - CSV/JSON mit umfassenden Zugriffsdetails
  • Stealth-Modus - Konfigurierbare Verzögerungen und Jitter zur Vermeidung der Erkennung
VersionDokumentationDatei
PowerShellEntraAppAccess-PS1.mdscripts/powershell/Invoke-EntraAppAccess.ps1

Schnellstart

Skript-Dispatcher (PowerShell)

Führen Sie ein beliebiges Skript aus dem Stammverzeichnis aus, ohne in Unterordner navigieren zu müssen:```powershell

Interactive mode - shows menu to select script

.\Invoke-EvilMist.ps1

Execute specific script directly

.\Invoke-EvilMist.ps1 -Script EntraRecon -ExportPath "users.csv"

List all available scripts

.\Invoke-EvilMist.ps1 -List

Execute with any parameters (all passed through to target script)

.\Invoke-EvilMist.ps1 -Script EntraMFACheck -Matrix -OnlyNoMFA

root@kitploit:~
**Verfügbare Skripte:** EntraEnum, EntraRecon, EntraMFACheck, EntraGuestCheck, EntraAppAccess, EntraRoleCheck, EntraServicePrincipalCheck, EntraConditionalAccessCheck, EntraAdminUnitCheck, EntraStaleAccountCheck, EntraDeviceCheck, EntraSSPRCheck, EntraPasswordPolicyCheck, EntraLegacyAuthCheck, EntraLicenseCheck, EntraDirectorySyncCheck, EntraPowerPlatformCheck, EntraGroupCheck, EntraApplicationCheck, EntraAttackPathCheck, EntraAzureRBACCheck, EntraOAuthConsentCheck, EntraSignInRiskCheck, EntraPIMCheck, EntraKeyVaultCheck, EntraStorageAccountCheck, EntraNetworkSecurityCheck, EntraManagedIdentityCheck, EntraExchangeCheck, EntraSharePointCheck, EntraTeamsCheck, EntraAzureAttackPathCheck, EntraReport, EntraComplianceCheck, SharePointEnum

### Nicht authentifizierte Entra ID Enumeration (PowerShell)

**Voraussetzungen:** PowerShell 7+ (keine zusätzlichen Module erforderlich)```powershell
# Basic domain enumeration (TenantInfo, DomainRealm, DNS)
.\Invoke-EvilMist.ps1 -Script EntraEnum -Domain example.com

# Check if email exists
.\Invoke-EvilMist.ps1 -Script EntraEnum -Email [email protected] -UserEnum

# Bulk user enumeration from file
.\Invoke-EvilMist.ps1 -Script EntraEnum -EmailList users.txt -UserEnum -Throttle 1

# Full enumeration with export
.\Invoke-EvilMist.ps1 -Script EntraEnum -Domain example.com -All -ExportPath results.json

# Stealth mode
.\Invoke-EvilMist.ps1 -Script EntraEnum -Domain example.com -All -EnableStealth

📖 Vollständige Dokumentation: EntraEnum-PS1.md

Enumerate-EntraUsers (PowerShell)

Anforderungen: PowerShell 7+```powershell

Using dispatcher (recommended)

.\Invoke-EvilMist.ps1 -Script EntraRecon

With Azure CLI token

.\Invoke-EvilMist.ps1 -Script EntraRecon -UseAzCliToken

Export all users

.\Invoke-EvilMist.ps1 -Script EntraRecon -ExportPath "users.csv"

Stealth mode

.\Invoke-EvilMist.ps1 -Script EntraRecon -EnableStealth

root@kitploit:~
📖 **Vollständige Dokumentation:** [EntraRecon-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraRecon-PS1.md)

### Enumerate-EntraUsers (Python)

**Anforderungen:** Python 3.8+, `msal`, `requests````bash
# Install dependencies
pip install -r requirements.txt

# Run directly from subfolder
python scripts\python\entra_recon.py

📖 Vollständige Dokumentation: EntraRecon-PY.md

MFA-Sicherheitscheck (PowerShell)

Voraussetzungen: PowerShell 7+, Microsoft.Graph-Module```powershell

Using dispatcher (recommended)

.\Invoke-EvilMist.ps1 -Script EntraMFACheck

Scan for users without MFA

.\Invoke-EvilMist.ps1 -Script EntraMFACheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraMFACheck -ExportPath "no-mfa-users.csv"

Matrix view with all features

.\Invoke-EvilMist.ps1 -Script EntraMFACheck -Matrix -IncludeDisabledUsers

Stealth mode

.\Invoke-EvilMist.ps1 -Script EntraMFACheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Vollständige Dokumentation:** [EntraMFACheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraMFACheck-PS1.md)

### Gastkonto-Enumeration (PowerShell)

**Voraussetzungen:** PowerShell 7+, Microsoft.Graph modules```powershell
# Enumerate all guest accounts
.\Invoke-EvilMist.ps1 -Script EntraGuestCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraGuestCheck -ExportPath "guest-accounts.csv"

# Show only guests without MFA in matrix view
.\Invoke-EvilMist.ps1 -Script EntraGuestCheck -Matrix -OnlyNoMFA

# Include disabled guests with stealth mode
.\Invoke-EvilMist.ps1 -Script EntraGuestCheck -IncludeDisabledGuests -EnableStealth -QuietStealth

📖 Vollständige Dokumentation: EntraGuestCheck-PS1.md

Kritische Prüfung des administrativen Zugriffs (PowerShell)

Voraussetzungen: PowerShell 7+, Microsoft.Graph-Module```powershell

Check users with critical administrative access (10 apps)

.\Invoke-EvilMist.ps1 -Script EntraAppAccess

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraAppAccess -ExportPath "app-access.csv"

Show only users without MFA in matrix view

.\Invoke-EvilMist.ps1 -Script EntraAppAccess -Matrix -OnlyNoMFA

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraAppAccess -EnableStealth -QuietStealth

root@kitploit:~
📖 **Vollständige Dokumentation:** [EntraAppAccess-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraAppAccess-PS1.md)

### Privilegierte Rollenprüfung (PowerShell)

**Anforderungen:** PowerShell 7+, Microsoft.Graph-Module```powershell
# Check users with privileged directory roles
.\Invoke-EvilMist.ps1 -Script EntraRoleCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraRoleCheck -ExportPath "privileged-roles.csv"

# Show only users without MFA in matrix view
.\Invoke-EvilMist.ps1 -Script EntraRoleCheck -Matrix -OnlyNoMFA

# Show only permanent (non-PIM) assignments
.\Invoke-EvilMist.ps1 -Script EntraRoleCheck -OnlyPermanent -ExportPath "permanent-admins.csv"

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraRoleCheck -EnableStealth -QuietStealth

📖 Vollständige Dokumentation: EntraRoleCheck-PS1.md

Sicherheitscheck für Service Principal (PowerShell)

Voraussetzungen: PowerShell 7+, Microsoft.Graph-Module```powershell

Check all service principals and analyze security posture

.\Invoke-EvilMist.ps1 -Script EntraServicePrincipalCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraServicePrincipalCheck -ExportPath "service-principals.csv"

Show only service principals with expired credentials in matrix view

.\Invoke-EvilMist.ps1 -Script EntraServicePrincipalCheck -Matrix -OnlyExpiredCredentials

Show only high-permission service principals

.\Invoke-EvilMist.ps1 -Script EntraServicePrincipalCheck -OnlyHighPermission -ExportPath "high-perm-sp.csv"

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraServicePrincipalCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Vollständige Dokumentation:** [EntraServicePrincipalCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraServicePrincipalCheck-PS1.md)

**Wichtigste Funktionen:**
- **Umfassende Rollenabdeckung** – Ermittelt alle Verzeichnisrollen, einschließlich Rollen mit KRITISCHEN, HOHEN, MITTLEREN und NIEDRIGEN Risikostufen
- **PIM-Unterstützung** – Identifiziert sowohl dauerhafte (Aktive) als auch PIM-verwaltete (Berechtigte/Aktive) Rollenzuweisungen
- **Zuweisungsverfolgung** – Zeigt Zuweisungsdaten, Dauer und Ablaufdaten an
- **MFA-Statuserkennung** – Identifiziert privilegierte Benutzer ohne Multi-Faktor-Authentifizierung
- **Letzte Anmeldung nachverfolgen** – Zeigt Anmeldedatum/-uhrzeit und Aktivitätsmuster
- **Risikobewertung** – Kategorisiert Benutzer nach Risikostufe basierend auf Rollenkritikalität und Sicherheitslage
- **Aktivitätsanalysen** – Anmeldestatistiken, veraltete Konten, inaktive Benutzer
- **Matrix-Ansicht** – Kompaktes Tabellenformat für schnelle visuelle Erfassung
- **Filteroptionen** – Nur Benutzer ohne MFA anzeigen, nur dauerhafte Zuweisungen oder deaktivierte Konten einbeziehen
- **Exportoptionen** – CSV/JSON mit umfassenden Rollenzuweisungsdetails
- **Stealth-Modus** – Konfigurierbare Verzögerungen und Jitter zur Erkennungsvermeidung

| Version | Dokumentation | Datei |
|---------|---------------|------|
| PowerShell | [EntraServicePrincipalCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraServicePrincipalCheck-PS1.md) | `scripts/powershell/Invoke-EntraServicePrincipalCheck.ps1` |

---

### Sicherheitsprüfung der Anwendungsregistrierung (PowerShell)

**Anforderungen:** PowerShell 7+, Microsoft.Graph-Module```powershell
# Check all application registrations and analyze security posture
.\Invoke-EvilMist.ps1 -Script EntraApplicationCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraApplicationCheck -ExportPath "applications.csv"

# Show only applications with expired credentials in matrix view
.\Invoke-EvilMist.ps1 -Script EntraApplicationCheck -Matrix -OnlyExpiredCredentials

# Show only high-permission applications
.\Invoke-EvilMist.ps1 -Script EntraApplicationCheck -OnlyHighPermission -ExportPath "high-perm-apps.csv"

# Show only applications with credentials
.\Invoke-EvilMist.ps1 -Script EntraApplicationCheck -OnlyWithCredentials -ExportPath "apps-with-creds.csv"

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraApplicationCheck -EnableStealth -QuietStealth

📖 Vollständige Dokumentation: EntraApplicationCheck-PS1.md

Hauptfunktionen:

  • Umfassende Anwendungsaufzählung - Listet alle Anwendungsregistrierungen im Mandanten auf
  • Anmeldeinformationsanalyse - Identifiziert Anwendungen mit Geheimnissen und Zertifikaten
  • Ablaufverfolgung - Erkennt abgelaufene und ablaufende Anmeldeinformationen (≤30 Tagen)
  • API-Berechtigungsanalyse - Identifiziert Anwendungen mit risikoreichen und kritischen Berechtigungen
  • Sicherheitsbewertung der Besitzer - Prüft Anwendungsbesitzer und deren MFA-Status
  • Risikobewertung - Kategorisiert Anwendungen nach Risikostufe (KRITISCH/HOCH/MITTEL/NIEDRIG) basierend auf Berechtigungen und Anmeldeinformationen
  • Matrixansicht - Kompaktes Tabellenformat für schnelle visuelle Prüfung
  • Filteroptionen - Nur Apps mit Anmeldeinformationen, abgelaufenen Anmeldeinformationen oder hohen Berechtigungen anzeigen
  • Exportoptionen - CSV/JSON mit umfassenden Anwendungsdetails
  • Stealth-Modus - Konfigurierbare Verzögerungen und Jitter zur Erkennungsvermeidung
VersionDokumentationDatei
PowerShellEntraApplicationCheck-PS1.mdscripts/powershell/Invoke-EntraApplicationCheck.ps1

Sicherheitsprüfung für Richtlinien für bedingten Zugriff (PowerShell)

Voraussetzungen: PowerShell 7+, Microsoft.Graph-Module```powershell

Analyze all Conditional Access policies

.\Invoke-EvilMist.ps1 -Script EntraConditionalAccessCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraConditionalAccessCheck -ExportPath "ca-policies.csv"

Show only policies with exclusions in matrix view

.\Invoke-EvilMist.ps1 -Script EntraConditionalAccessCheck -Matrix -OnlyWithExclusions

Show only policies without MFA enforcement

.\Invoke-EvilMist.ps1 -Script EntraConditionalAccessCheck -OnlyMFAgaps -ExportPath "mfa-gaps.csv"

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraConditionalAccessCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Vollständige Dokumentation:** [EntraConditionalAccessCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraConditionalAccessCheck-PS1.md)

### Sicherheitsprüfung für administrative Einheiten (PowerShell)

**Anforderungen:** PowerShell 7+, Microsoft.Graph-Module```powershell
# Analyze all Administrative Units and scoped role assignments
.\Invoke-EvilMist.ps1 -Script EntraAdminUnitCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraAdminUnitCheck -ExportPath "admin-units.csv"

# Show only scoped administrators without MFA in matrix view
.\Invoke-EvilMist.ps1 -Script EntraAdminUnitCheck -Matrix -OnlyNoMFA

# Include disabled accounts
.\Invoke-EvilMist.ps1 -Script EntraAdminUnitCheck -IncludeDisabledUsers -ExportPath "all-admins.csv"

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraAdminUnitCheck -EnableStealth -QuietStealth

📖 Vollständige Dokumentation: EntraAdminUnitCheck-PS1.md

Hauptfunktionen:

  • Aufzählung administrativer Einheiten - Listet alle administrativen Einheiten mit Konfigurationsdetails auf
  • Analyse bereichsbezogener Rollenzuweisungen - Ermittelt alle bereichsbezogenen Administratoren und deren Rollen
  • Mitgliederaufzählung - Zeigt Mitglieder der administrativen Einheiten und deren Rollen
  • MFA-Statuserkennung - Identifiziert bereichsbezogene Administratoren ohne Multi-Faktor-Authentifizierung
  • Nachverfolgung der letzten Anmeldung - Zeigt Anmeldedatum/-zeit und Aktivitätsmuster
  • Risikobewertung - Kategorisiert Zuweisungen nach Risikostufe (CRITICAL/HIGH/MEDIUM/LOW) basierend auf dem Zugriff bereichsbezogener Administratoren
  • Aktivitätsanalysen - Anmeldestatistiken, veraltete Konten, inaktive Administratoren
  • Matrixansicht - Kompaktes Tabellenformat für schnelle visuelle Erfassung
  • Filteroptionen - Nur Administratoren ohne MFA anzeigen oder deaktivierte Konten einschließen
  • Exportoptionen - CSV/JSON mit umfassenden Details zu bereichsbezogenen Zuweisungen
  • Stealth-Modus - Konfigurierbare Verzögerungen und Jitter, um eine Erkennung zu vermeiden
VersionDokumentationDatei
PowerShellEntraAdminUnitCheck-PS1.mdscripts/powershell/Invoke-EntraAdminUnitCheck.ps1

Überprüfung veralteter Konten (PowerShell)

Anforderungen: PowerShell 7+, Microsoft.Graph-Module```powershell

Identify stale accounts and account hygiene issues

.\Invoke-EvilMist.ps1 -Script EntraStaleAccountCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraStaleAccountCheck -ExportPath "stale-accounts.csv"

Include disabled accounts in matrix view

.\Invoke-EvilMist.ps1 -Script EntraStaleAccountCheck -IncludeDisabledUsers -Matrix

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraStaleAccountCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Vollständige Dokumentation:** [EntraStaleAccountCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraStaleAccountCheck-PS1.md)

**Hauptfunktionen:**
- **Erkennung inaktiver Konten** – Identifiziert Konten ohne kürzliche Anmeldung (>90 Tage)
- **Erkennung nie angemeldeter Konten** – Findet Konten, die noch nie verwendet wurden
- **Erkennung von Lizenzverschwendung** – Identifiziert deaktivierte Konten, denen weiterhin Lizenzen zugewiesen sind
- **Verfolgung des Passwortablaufs** – Erkennt Konten mit abgelaufenen Passwörtern
- **Analyse des Kontenalters** – Berechnet das Kontenalter und korreliert es mit Inaktivität
- **Risikobewertung** – Kategorisiert Konten nach Risikostufe (CRITICAL/HIGH/MEDIUM/LOW)
- **Aktivitätsanalysen** – Anmeldestatistiken, Aufschlüsselungen inaktiver Konten
- **Matrix-Ansicht** – Kompaktes Tabellenformat für schnelle visuelle Erfassung
- **Filteroptionen** – Deaktivierte Konten ein- oder ausschließen
- **Exportoptionen** – CSV/JSON mit umfassenden Kontodetails
- **Stealth-Modus** – Konfigurierbare Verzögerungen und Jitter zur Erkennungsvermeidung

| Version | Dokumentation | Datei |
|---------|---------------|------|
| PowerShell | [EntraStaleAccountCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraStaleAccountCheck-PS1.md) | `scripts/powershell/Invoke-EntraStaleAccountCheck.ps1` |

---

### Gerätevertrauens- und Compliance-Prüfung (PowerShell)

**Anforderungen:** PowerShell 7+, Microsoft.Graph-Module```powershell
# Analyze all registered devices
.\Invoke-EvilMist.ps1 -Script EntraDeviceCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraDeviceCheck -ExportPath "devices.csv"

# Show only non-compliant devices in matrix view
.\Invoke-EvilMist.ps1 -Script EntraDeviceCheck -Matrix -OnlyNonCompliant

# Show only BYOD devices
.\Invoke-EvilMist.ps1 -Script EntraDeviceCheck -OnlyBYOD -ExportPath "byod-devices.csv"

# Show only devices with stale sign-ins
.\Invoke-EvilMist.ps1 -Script EntraDeviceCheck -OnlyStale -ExportPath "stale-devices.csv"

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraDeviceCheck -EnableStealth -QuietStealth

📖 Vollständige Dokumentation: EntraDeviceCheck-PS1.md

Hauptfunktionen:

  • Umfassende Geräteaufzählung - Listet alle registrierten Geräte im Mandanten auf
  • Compliance-Status-Erkennung - Identifiziert konforme, nicht konforme und unbekannte Compliance-Geräte
  • BYOD-Erkennung - Erkennt automatisch persönliche/BYOD-Geräte
  • Erkennung veralteter Anmeldungen - Identifiziert Geräte mit veralteten Anmeldungen (>90 Tage)
  • Gerätevertrauensanalyse - Analysiert Join-Typen (Azure AD Joined, Hybrid Joined, Registered)
  • Verwaltungsstatus - Identifiziert verwaltete vs. nicht verwaltete Geräte
  • Intune-Compliancerichtlinien - Listet Intune-Compliancerichtlinien und Zuweisungen auf
  • Risikobewertung - Kategorisiert Geräte nach Risikostufe (CRITICAL/HIGH/MEDIUM/LOW) basierend auf Compliancelücken und Vertrauensproblemen
  • Aktivitätsanalysen - Anmeldestatistiken, veraltete Geräte, Registrierungsdaten
  • Matrixansicht - Kompaktes Tabellenformat für schnelles visuelles Scannen
  • Filteroptionen - Nur nicht konforme, BYOD- oder veraltete Geräte anzeigen
  • Exportoptionen - CSV/JSON mit umfassenden Gerätedetails
  • Stealth-Modus - Konfigurierbare Verzögerungen und Jitter, um eine Erkennung zu vermeiden
VersionDokumentationDatei
PowerShellEntraDeviceCheck-PS1.mdscripts/powershell/Invoke-EntraDeviceCheck.ps1

Self-Service-Kennwortzurücksetzungsprüfung (PowerShell)

Voraussetzungen: PowerShell 7+, Microsoft.Graph-Module```powershell

Check users with SSPR enabled

.\Invoke-EvilMist.ps1 -Script EntraSSPRCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraSSPRCheck -ExportPath "sspr-users.csv"

Show only users without backup methods in matrix view

.\Invoke-EvilMist.ps1 -Script EntraSSPRCheck -Matrix -OnlyNoBackup

Include disabled users

.\Invoke-EvilMist.ps1 -Script EntraSSPRCheck -IncludeDisabledUsers -ExportPath "all-sspr-users.csv"

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraSSPRCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Vollständige Dokumentation:** [EntraSSPRCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraSSPRCheck-PS1.md)

**Hauptfunktionen:**
- **SSPR-Statuserkennung** - Ermittelt Benutzer, für die SSPR aktiviert, registriert oder möglich ist
- **Analyse der Registrierungsmethoden** - Analysiert registrierte Authentifizierungsmethoden für SSPR
- **Erkennung von Backup-Methoden** - Identifiziert Benutzer ohne konfigurierte Backup-Methoden
- **Erkennung starker Methoden** - Unterscheidet zwischen starken und schwachen Authentifizierungsmethoden
- **MFA-Status-Korrelation** - Vergleicht die SSPR-Konfiguration mit dem MFA-Status
- **Verfolgung der letzten Anmeldung** - Zeigt Anmeldedatum/-zeit und Aktivitätsmuster
- **Risikobewertung** - Kategorisiert Benutzer nach Risikostufe (HOCH/MITTEL/NIEDRIG) basierend auf der SSPR-Konfiguration
- **Aktivitätsanalyse** - Anmeldestatistiken, veraltete Konten, inaktive Benutzer
- **Matrixansicht** - Kompaktes Tabellenformat für schnelles visuelles Erfassen
- **Filteroptionen** - Nur Benutzer ohne Backup-Methoden anzeigen oder deaktivierte Konten einschließen
- **Exportoptionen** - CSV/JSON mit umfassenden SSPR-Details
- **Stealth-Modus** - Konfigurierbare Verzögerungen und Jitter zur Vermeidung der Erkennung

| Version | Dokumentation | Datei |
|---------|---------------|------|
| PowerShell | [EntraSSPRCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraSSPRCheck-PS1.md) | `scripts/powershell/Invoke-EntraSSPRCheck.ps1` |

---

### Sicherheitsüberprüfung der Kennwortrichtlinie (PowerShell)

**Anforderungen:** PowerShell 7+, Microsoft.Graph-Module```powershell
# Analyze all password policies
.\Invoke-EvilMist.ps1 -Script EntraPasswordPolicyCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraPasswordPolicyCheck -ExportPath "password-policies.csv"

# Show only users with weak password policies in matrix view
.\Invoke-EvilMist.ps1 -Script EntraPasswordPolicyCheck -Matrix -OnlyWeakPolicies

# Show only users with password never expires
.\Invoke-EvilMist.ps1 -Script EntraPasswordPolicyCheck -OnlyNeverExpires -ExportPath "never-expires.csv"

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraPasswordPolicyCheck -EnableStealth -QuietStealth

📖 Vollständige Dokumentation: EntraPasswordPolicyCheck-PS1.md

Hauptfunktionen:

  • Analyse des Passwortablaufs - Prüft Passwortablaufrichtlinien pro Benutzer
  • Nie-Ablauf-Erkennung - Identifiziert Benutzer mit dem Flag „password never expires“
  • Komplexitätsanforderungen - Prüft Passwortkomplexitätsanforderungen (Erzwingung sicherer Passwörter)
  • Erkennung schwacher Richtlinien - Identifiziert Benutzer mit schwachen Passwortrichtlinien
  • Verfolgung des Passwortalters - Berechnet das Passwortalter und das Ablaufrisiko
  • Risikobewertung - Kategorisiert Benutzer nach Risikostufe (CRITICAL/HIGH/MEDIUM/LOW) basierend auf der Richtlinienstärke
  • Aktivitätsanalyse - Anmeldestatistiken, Analyse des Passwortalters, Richtlinienlücken
  • Matrixansicht - Kompaktes Tabellenformat für schnelles visuelles Scannen
  • Filteroptionen - Nur schwache Richtlinien oder Konten mit nie ablaufenden Passwörtern anzeigen
  • Exportoptionen - CSV/JSON mit umfassenden Richtliniendetails
  • Stealth-Modus - Konfigurierbare Verzögerungen und Jitter zur Erkennungsvermeidung
VersionDokumentationDatei
PowerShellEntraPasswordPolicyCheck-PS1.mdscripts/powershell/Invoke-EntraPasswordPolicyCheck.ps1

Legacy-Authentifizierungsprüfung (PowerShell)

Anforderungen: PowerShell 7+, Microsoft.Graph-Module```powershell

Analyze all legacy authentication usage

.\Invoke-EvilMist.ps1 -Script EntraLegacyAuthCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraLegacyAuthCheck -ExportPath "legacy-auth.csv"

Show only recent usage (last 30 days) in matrix view

.\Invoke-EvilMist.ps1 -Script EntraLegacyAuthCheck -Matrix -OnlyRecent

Include disabled accounts

.\Invoke-EvilMist.ps1 -Script EntraLegacyAuthCheck -IncludeDisabledUsers -ExportPath "all-legacy-users.csv"

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraLegacyAuthCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Vollständige Dokumentation:** [EntraLegacyAuthCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraLegacyAuthCheck-PS1.md)

**Hauptfunktionen:**
- **Erkennung älterer Protokolle** – Identifiziert 10 ältere Authentifizierungsprotokolle (IMAP, POP3, SMTP, Exchange ActiveSync usw.)
- **Analyse der Anmeldeprotokolle** – Fragt Audit-Protokolle nach Nutzung älterer Authentifizierung ab (letzte 90 Tage)
- **Verfolgung der letzten Nutzung** – Zeigt Datum und Uhrzeit der letzten älteren Authentifizierung
- **Protokollstatistiken** – Erfasst erfolgreiche/fehlgeschlagene Anmeldungen pro Protokoll
- **MFA-Status-Erkennung** – Benutzer ohne Multi-Faktor-Authentifizierung identifizieren, die ältere Authentifizierung verwenden
- **Risikobewertung** – Kategorisiert Benutzer nach Risikostufe (KRITISCH/HOCH/MITTEL/NIEDRIG) basierend auf Nutzungsmustern und Aktualität
- **Aktivitätsanalysen** – Anmeldestatistiken, Protokollaufschlüsselungen, Nutzungsaktualität
- **Matrixansicht** – Kompaktes Tabellenformat für schnelles visuelles Erfassen
- **Filteroptionen** – Nur aktuelle Nutzung anzeigen oder deaktivierte Konten einbeziehen
- **Exportoptionen** – CSV/JSON mit umfassenden Details zur älteren Authentifizierung
- **Stealth-Modus** – Konfigurierbare Verzögerungen und Jitter, um Erkennung zu vermeiden

| Version | Dokumentation | Datei |
|---------|---------------|------|
| PowerShell | [EntraLegacyAuthCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraLegacyAuthCheck-PS1.md) | `scripts/powershell/Invoke-EntraLegacyAuthCheck.ps1` |

---

### Lizenz- und SKU-Analyse (PowerShell)

**Anforderungen:** PowerShell 7+, Microsoft.Graph-Module```powershell
# Analyze all license SKUs and user assignments
.\Invoke-EvilMist.ps1 -Script EntraLicenseCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraLicenseCheck -ExportPath "licenses.csv"

# Show only users with privileged licenses (E5, P2) in matrix view
.\Invoke-EvilMist.ps1 -Script EntraLicenseCheck -Matrix -OnlyPrivilegedLicenses

# Show only unused license assignments
.\Invoke-EvilMist.ps1 -Script EntraLicenseCheck -OnlyUnusedLicenses -ExportPath "unused-licenses.csv"

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraLicenseCheck -EnableStealth -QuietStealth

📖 Vollständige Dokumentation: EntraLicenseCheck-PS1.md

Hauptfunktionen:

  • Tenant-SKU-Aufzählung - Listet alle abonnierten Lizenz-SKUs und deren Verbrauch auf
  • Verfolgung von Benutzerlizenz-Zuweisungen - Identifiziert alle Benutzer mit Lizenzzuweisungen
  • Erkennung privilegierter Lizenzen - Erkennt automatisch E5-, P2- und andere Lizenzen mit hohen Privilegien
  • Erkennung ungenutzter Lizenzen - Identifiziert Lizenzen, die Benutzern zugewiesen sind, die sich nie angemeldet haben
  • Risikobewertung - Kategorisiert Lizenzzuweisungen basierend auf Lizenzprivilegien nach Risikostufe (KRITISCH/HOCH/MITTEL/NIEDRIG)
  • Lizenznutzungsanalyse - Verbrauchsstatistiken, Verfolgung ungenutzter Lizenzen, SKU-Aufschlüsselungen
  • Matrixansicht - Kompaktes Tabellenformat für schnelles visuelles Erfassen
  • Filteroptionen - Nur privilegierte Lizenzen, ungenutzte Lizenzen anzeigen oder deaktivierte Konten einbeziehen
  • Exportoptionen - CSV/JSON mit umfassenden Lizenzdetails
  • Stealth-Modus - Konfigurierbare Verzögerungen und Jitter, um eine Erkennung zu vermeiden
VersionDokumentationDatei
PowerShellEntraLicenseCheck-PS1.mdscripts/powershell/Invoke-EntraLicenseCheck.ps1

Statusprüfung der Verzeichnissynchronisierung (PowerShell)

Anforderungen: PowerShell 7+, Microsoft.Graph-Module```powershell

Check directory sync status for all users

.\Invoke-EvilMist.ps1 -Script EntraDirectorySyncCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraDirectorySyncCheck -ExportPath "sync-status.csv"

Show only users with sync errors in matrix view

.\Invoke-EvilMist.ps1 -Script EntraDirectorySyncCheck -Matrix -OnlySyncErrors

Show only users with stale sync (>7 days)

.\Invoke-EvilMist.ps1 -Script EntraDirectorySyncCheck -OnlyStaleSync -ExportPath "stale-sync.csv"

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraDirectorySyncCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Vollständige Dokumentation:** [EntraDirectorySyncCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraDirectorySyncCheck-PS1.md)

**Hauptfunktionen:**
- **Sync-Status-Analyse** - Identifiziert synchronisierte und Cloud-only-Benutzer
- **Sync-Fehlererkennung** - Listet alle Bereitstellungs- und Synchronisierungsfehler auf
- **Erkennung veralteter Synchronisierung** - Identifiziert Benutzer mit veralteter Synchronisierung (>7 Tage)
- **Sync-Konflikterkennung** - Erkennt doppelte Attribute und Konflikte
- **Sync-Bereichsanalyse** - Prüft Synchronisierungskonfiguration und -bereich
- **Risikobewertung** - Kategorisiert Benutzer nach Risikostufe (CRITICAL/HIGH/MEDIUM/LOW) basierend auf der Sync-Integrität
- **Aktivitätsanalyse** - Sync-Statistiken, Fehleraufschlüsselungen, Domänenanalyse
- **Matrixansicht** - Kompaktes Tabellenformat für schnelles visuelles Scannen
- **Filteroptionen** - Nur Sync-Fehler bzw. veraltete Synchronisierung anzeigen oder deaktivierte Konten einbeziehen
- **Exportoptionen** - CSV/JSON mit umfassenden Sync-Details
- **Stealth-Modus** - Konfigurierbare Verzögerungen und Jitter, um Erkennung zu vermeiden

| Version | Dokumentation | Datei |
|---------|---------------|------|
| PowerShell | [EntraDirectorySyncCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraDirectorySyncCheck-PS1.md) | `scripts/powershell/Invoke-EntraDirectorySyncCheck.ps1` |

---

### Power-Platform-Enumeration (PowerShell)

**Anforderungen:** PowerShell 7+, Microsoft.Graph-Module, Power Platform Admin- oder Environment Maker-Berechtigungen

**Authentifizierung:** Das Skript übernimmt die Authentifizierung für die Power Platform-API automatisch:
- **Standard**: Gerätecode-Flow (Browseraufforderung) - keine Einrichtung erforderlich
- **Azure CLI**: Verwenden Sie `-UseAzCliToken` - führt bei Bedarf automatisch `az login` aus
- **Azure PowerShell**: Verwenden Sie `-UseAzPowerShellToken` - führt bei Bedarf automatisch `Connect-AzAccount` aus (verwendet dasselbe Konto wie die Graph-Authentifizierung)```powershell
# Enumerate all Power Apps and Power Automate flows
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck -ExportPath "power-platform.csv"

# Show only high-risk resources (CRITICAL/HIGH) in matrix view
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck -Matrix -OnlyHighRisk

# Show only resources with sensitive connectors
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck -OnlySensitiveConnectors -ExportPath "sensitive.csv"

# Use Azure CLI (automatically runs 'az login' if needed)
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck -UseAzCliToken

# Use Azure PowerShell (automatically runs 'Connect-AzAccount' if needed, uses Graph context account)
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck -UseAzPowerShellToken

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck -EnableStealth -QuietStealth

📖 Vollständige Dokumentation: EntraPowerPlatformCheck-PS1.md

Wichtigste Funktionen:

  • Power Apps Aufzählung - Zählt alle Power Apps mit Besitzer- und Freigabeinformationen auf
  • Power Automate Flow Aufzählung - Zählt alle Flows mit Connector- und Aktionsanalyse auf
  • Erkennung sensibler Connectors - Identifiziert 30+ sensible Connectors (KRITISCH, HOCH, MITTEL, NIEDRIG Risiko)
  • Erkennung risikoreicher Aktionen - Identifiziert Flows mit risikoreichen Aktionen (Löschen, Erstellen, Ändern usw.)
  • Risikobewertung - Kategorisiert Ressourcen nach Risikostufe (KRITISCH/HOCH/MITTEL/NIEDRIG) basierend auf Connectortypen und Aktionen
  • Connector-Analyse - Analysiert Connector-Nutzung und kategorisiert nach Risikostufe
  • Automatische Authentifizierung - Behandelt automatisch die Power Platform API-Authentifizierung (Device-Code-Flow, Azure CLI oder Azure PowerShell)
  • Aktivitätsanalysen - Ressourcenstatistiken, Umgebungsaufschlüsselungen, Besitzeranalysen
  • Matrix-Ansicht - Kompaktes Tabellenformat für schnelles visuelles Scannen
  • Filteroptionen - Nur risikoreiche Ressourcen oder Ressourcen mit sensiblen Connectors anzeigen
  • Exportoptionen - CSV/JSON mit umfassenden Ressourcendetails
  • Stealth-Modus - Konfigurierbare Verzögerungen und Jitter zur Vermeidung der Erkennung
VersionDokumentationDatei
PowerShellEntraPowerPlatformCheck-PS1.mdscripts/powershell/Invoke-EntraPowerPlatformCheck.ps1

Analyse des Angriffspfads (PowerShell)

Anforderungen: PowerShell 7+, Microsoft.Graph modules```powershell

Analyze all attack paths (privilege escalation, password reset, transitive groups, shared mailboxes)

.\Invoke-EvilMist.ps1 -Script EntraAttackPathCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraAttackPathCheck -ExportPath "attack-paths.csv"

Show only high-risk paths (CRITICAL/HIGH) in matrix view

.\Invoke-EvilMist.ps1 -Script EntraAttackPathCheck -Matrix -OnlyHighRisk

Include disabled accounts

.\Invoke-EvilMist.ps1 -Script EntraAttackPathCheck -IncludeDisabledUsers -ExportPath "all-paths.csv"

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraAttackPathCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Vollständige Dokumentation:** [EntraAttackPathCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraAttackPathCheck-PS1.md)

**Wichtigste Funktionen:**
- **Privilege-Escalation-Analyse** - Identifiziert Pfade zu erhöhten Privilegien über rollenzuweisbare Gruppen
- **Erkennung von Passwortzurücksetzungs-Delegationen** - Findet Benutzer, die Passwörter für andere Benutzer zurücksetzen können
- **Analyse transitiver Gruppenmitgliedschaften** - Identifiziert indirekten Zugriff auf privilegierte Gruppen
- **Erkennung von Zugriff auf freigegebene Postfächer** - Identifiziert freigegebene Postfächer, die für Lateral Movement genutzt werden könnten
- **Risikobewertung** - Kategorisiert Angriffspfade nach Risikostufe (CRITICAL/HIGH/MEDIUM) basierend auf Pfadtyp und Sicherheitslage des Benutzers
- **Analyse der Pfadkomplexität** - Bewertet die Komplexität von Angriffspfaden (Niedrig/Mittel/Hoch)
- **MFA-Statuserkennung** - Identifiziert Benutzer ohne Multi-Faktor-Authentifizierung in Angriffspfaden
- **Verfolgung der letzten Anmeldung** - Zeigt Anmeldedatum/-zeit und Aktivitätsmuster
- **Aktivitätsanalyse** - Anmeldestatistiken, veraltete Konten, inaktive Benutzer
- **Matrixansicht** - Kompaktes Tabellenformat für schnelles visuelles Scannen
- **Filteroptionen** - Nur Hochrisikopfade anzeigen oder deaktivierte Konten einbeziehen
- **Exportoptionen** - CSV/JSON mit umfassenden Angriffspfad-Details
- **Stealth-Modus** - Konfigurierbare Verzögerungen und Jitter zur Erkennungsvermeidung

| Version | Dokumentation | Datei |
|---------|---------------|------|
| PowerShell | [EntraAttackPathCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraAttackPathCheck-PS1.md) | `scripts/powershell/Invoke-EntraAttackPathCheck.ps1` |

---

### Azure RBAC – Audit von Rollenzuweisungen und Drift-Erkennung (PowerShell)

**Voraussetzungen:** PowerShell 7+, Az.Accounts, Az.Resources, Microsoft.Graph.Authentication-Module```powershell
# Export all Azure RBAC role assignments across ALL tenants and subscriptions to baseline JSON
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export

# Export to specific file
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -ExportPath "rbac-baseline.json"

# Skip tenants with MFA/Conditional Access issues (common in multi-tenant scenarios)
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -SkipFailedTenants

# Show all users with their Azure permissions in matrix format
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -SkipFailedTenants -ShowAllUsersPermissions

# Expand group memberships to show all users who have Azure access via groups
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -SkipFailedTenants -ExpandGroupMembers

# Combined: Show all users including those with access via groups
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -SkipFailedTenants -ExpandGroupMembers -ShowAllUsersPermissions

# Detect drift against baseline across all tenants
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode DriftDetect -BaselinePath "rbac-baseline.json"

# Detect drift with matrix view and export report
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode DriftDetect -BaselinePath "rbac-baseline.json" -Matrix -ExportPath "drift-report.json"

# Export specific tenant only
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -TenantId "tenant-id-123"

# Export specific subscription with Azure CLI auth
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -SubscriptionId "sub-123" -UseAzCliToken

# Stealth mode drift detection
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode DriftDetect -BaselinePath "baseline.json" -EnableStealth -QuietStealth

# Export excluding PIM/JIT time-bounded assignments (focus on permanent assignments only)
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -ExcludePIM

# Detect drift excluding PIM/JIT assignments (ignore temporary elevated access)
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode DriftDetect -BaselinePath "baseline.json" -ExcludePIM

📖 Vollständige Dokumentation: EntraAzureRBACCheck-PS1.md

Wichtige Funktionen:

  • Unterstützung für mehrere Mandanten - Scannt automatisch ALLE zugänglichen Mandanten, sofern kein bestimmter Mandant angegeben ist
  • Fehlgeschlagene Mandanten überspringen - Verarbeitung fortsetzen, wenn MFA/Bedingter Zugriff den Zugriff auf einige Mandanten blockiert (-SkipFailedTenants)
  • Baseline-Export - Erfasst und exportiert alle Azure-RBAC-Rollenzuweisungen über Mandanten und Abonnements hinweg als JSON (Soll-Zustand)
  • Drift-Erkennung - Vergleicht den aktuellen Azure-RBAC-Zustand mit der Baseline, um nicht autorisierte Änderungen zu erkennen
  • Unterstützung für mehrere Abonnements - Scannt alle zugänglichen Abonnements über alle Mandanten hinweg oder bestimmte Abonnements
  • Berechtigungsmatrix für alle Benutzer - Zeigt alle Sicherheitsprinzipale und ihre Azure-Berechtigungen in einer benutzerzentrierten Ansicht (-ShowAllUsersPermissions)
  • Erweiterung der Gruppenmitglieder - Erweitert Gruppenmitgliedschaften, um alle Benutzer sichtbar zu machen, die über Gruppen Azure-Zugriff haben (-ExpandGroupMembers)
  • Unterstützung für verschachtelte Gruppen - Erweitert verschachtelte Gruppen rekursiv bis zu 5 Ebenen tief
  • PIM/JIT-Ausschluss - Schließt zeitgebundene PIM-Rollenzuweisungen aus, um sich auf dauerhaften Zugriff zu konzentrieren (-ExcludePIM)
  • Umfassende Abdeckung - Erfasst Zuweisungen auf allen Ebenen (Abonnement, Ressourcengruppe, Ressource) über Mandanten hinweg
  • Erkennung neuer Zuweisungen - Erkennt Rollenzuweisungen, die außerhalb der Baseline erstellt wurden
  • Erkennung entfernter Zuweisungen - Erkennt Rollenzuweisungen, die seit der Baseline entfernt wurden
  • Erkennung geänderter Zuweisungen - Erkennt Änderungen an bestehenden Rollenzuweisungen (Bereich, Rolle, Sicherheitsprinzipal)
  • - Erkennt, wenn sich Bedingungen von Rollenzuweisungen von der Baseline unterscheiden (hinzugefügt, entfernt oder geändert)
VersionDokumentationDatei
PowerShellEntraAzureRBACCheck-PS1.mdscripts/powershell/Invoke-EntraAzureRBACCheck.ps1

Audit von OAuth-Zustimmungsgewährungen (PowerShell)

Voraussetzungen: PowerShell 7+, Microsoft.Graph-Module```powershell

Enumerate all OAuth consent grants and analyze security posture

.\Invoke-EvilMist.ps1 -Script EntraOAuthConsentCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraOAuthConsentCheck -ExportPath "consent-grants.csv"

Show only high-risk consent grants in matrix view

.\Invoke-EvilMist.ps1 -Script EntraOAuthConsentCheck -Matrix -OnlyHighRisk

Show only third-party apps with admin consent

.\Invoke-EvilMist.ps1 -Script EntraOAuthConsentCheck -OnlyThirdParty -OnlyAdminConsent

Show consent grants not used in the last 60 days

.\Invoke-EvilMist.ps1 -Script EntraOAuthConsentCheck -StaleDays 60 -OnlyStale

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraOAuthConsentCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Vollständige Dokumentation:** [EntraOAuthConsentCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraOAuthConsentCheck-PS1.md)

**Hauptfunktionen:**
- **OAuth2PermissionGrant-Aufzählung** - Listet alle delegierten Berechtigungserteilungen im Mandanten auf
- **Erkennung von Admin- vs. Benutzereinwilligung** - Unterscheidet zwischen mandantenweiter Admin-Einwilligung und individueller Benutzereinwilligung
- **Erkennung gefährlicher Berechtigungen** - Identifiziert Hochrisiko-Bereiche (Mail.ReadWrite, Files.ReadWrite.All, User.ReadWrite.All usw.)
- **Erkennung veralteter Einwilligungen** - Findet ungenutzte Einwilligungserteilungen (konfigurierbarer Schwellenwert, Standard 90 Tage)
- **Identifizierung von Drittanbieter-Apps** - Erkennt automatisch Nicht-Microsoft-Anwendungen mit erhöhten Berechtigungen
- **Korrelation der Anmeldeaktivität** - Gleicht mit der Anmeldeaktivität ab, um inaktive Apps zu erkennen
- **Risikobewertung** - Kategorisiert Einwilligungserteilungen nach Risikostufe (CRITICAL/HIGH/MEDIUM/LOW) basierend auf Einwilligungstyp, Berechtigungen und App-Herkunft
- **Herausgeberanalyse** - Verfolgt Anwendungsherausgeber und den Status verifizierter Herausgeber
- **Ressourcenverfolgung** - Identifiziert, auf welche APIs/Ressourcen jede App Zugriff hat
- **Matrixansicht** - Kompaktes Tabellenformat für schnelles visuelles Scannen
- **Filteroptionen** - Nur Hochrisiko-, Drittanbieter-, veraltete oder Admin-Einwilligungserteilungen anzeigen
- **Exportoptionen** - CSV/JSON mit umfassenden Details zu Einwilligungserteilungen
- **Stealth-Modus** - Konfigurierbare Verzögerungen und Jitter, um eine Erkennung zu vermeiden

| Version | Dokumentation | Datei |
|---------|---------------|-------|
| PowerShell | [EntraOAuthConsentCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraOAuthConsentCheck-PS1.md) | `scripts/powershell/Invoke-EntraOAuthConsentCheck.ps1` |

---

### Sign-In-Risikoprüfung (PowerShell)

**Anforderungen:** PowerShell 7+, Microsoft.Graph-Module, Azure AD Premium P2```powershell
# Enumerate all risky users
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck -ExportPath "risky-users.csv"

# Show only high-risk users in matrix view
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck -Matrix -OnlyHighRisk

# Show only active (not remediated) risks
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck -OnlyActive

# Include risky sign-ins from the last 7 days
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck -IncludeRiskySignIns -DaysBack 7

# Full analysis with pattern detection
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck -IncludeRiskySignIns -IncludeRiskDetections -Matrix

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck -EnableStealth -QuietStealth

📖 Vollständige Dokumentation: EntraSignInRiskCheck-PS1.md

Hauptfunktionen:

  • Aufzählung riskanter Benutzer - Listet alle Benutzer auf, die von Azure AD Identity Protection markiert wurden
  • Risikostufenanalyse - Kategorisiert Benutzer nach den Risikostufen HIGH, MEDIUM und LOW
  • Risikostatusverfolgung - Zeigt an, ob Risiken aktiv, behoben oder verworfen sind
  • Risikoerkennungsanalyse - Listet spezifische Risikoereignisse auf (unmögliche Reisen, anonyme IPs, geleakte Anmeldedaten)
  • Mustererkennung - Erkennt verdächtige Muster (Aktivitäten außerhalb der Geschäftszeiten, Password-Spray-Angriffe, mehrere Risikotypen pro Benutzer)
  • Zeitanalyse - Verfolgt verdächtige Aktivitäten am Wochenende und außerhalb der Geschäftszeiten
  • Erkennung unmöglicher Reisen - Identifiziert Anmeldungen von geografisch weit entfernten Standorten
  • Erkennung anonymer IPs - Kennzeichnet VPN-, Tor- und Proxy-Nutzung
  • Erkennung von Password Spraying - Identifiziert Credential-Stuffing-Angriffe
  • Erkennung geleakter Anmeldedaten - Benutzer, deren Anmeldedaten in Datenlecks gefunden wurden
  • Matrixansicht - Kompaktes Tabellenformat für schnelles visuelles Erfassen
  • Filteroptionen - Nur hohe Risiken oder nur aktive Risiken anzeigen
  • Exportoptionen - CSV/JSON mit umfassenden Risikodetails
  • Stealth-Modus - Konfigurierbare Verzögerungen und Jitter, um Erkennung zu vermeiden
VersionDokumentationDatei
PowerShellEntraSignInRiskCheck-PS1.mdscripts/powershell/Invoke-EntraSignInRiskCheck.ps1

Privileged Identity Management (PIM)-Prüfung (PowerShell)

Voraussetzungen: PowerShell 7+, Microsoft.Graph-Module, Azure AD Premium P2```powershell

Perform comprehensive PIM configuration audit

.\Invoke-EvilMist.ps1 -Script EntraPIMCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraPIMCheck -ExportPath "pim-audit.csv"

Show only critical findings in matrix view

.\Invoke-EvilMist.ps1 -Script EntraPIMCheck -Matrix -OnlyCritical

Audit high-privilege roles with strict 2-hour activation limit

.\Invoke-EvilMist.ps1 -Script EntraPIMCheck -OnlyHighPrivilege -MaxActivationHours 2

Include PIM for Groups and Access Reviews

.\Invoke-EvilMist.ps1 -Script EntraPIMCheck -IncludeGroups -IncludeAccessReviews

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraPIMCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Vollständige Dokumentation:** [EntraPIMCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraPIMCheck-PS1.md)

**Hauptfunktionen:**
- **Prüfung der JIT-Zugriffskonfiguration** - Analysiert maximale Aktivierungsdauer, Genehmigungsanforderungen, MFA-Durchsetzung
- **Genehmigungsworkflow-Analyse** - Identifiziert Rollen ohne Genehmigung oder mit fehlenden Genehmigern
- **Begründungsanforderungen** - Erkennt Rollen ohne verpflichtende Begründung für die Aktivierung
- **MFA-Durchsetzung** - Identifiziert Rollen, die für die Aktivierung kein MFA erfordern
- **Benachrichtigungskonfiguration** - Analysiert Administratorbenachrichtigungseinstellungen für Rollenaktivierungen
- **Erkennung dauerhafter Zuweisungen** - Findet dauerhaften privilegierten Zugriff, der PIM umgeht
- **PIM für Gruppen** - Analysiert gruppenbasiertes Management privilegierten Zugriffs
- **Zugriffsüberprüfungen** - Prüft die Konfiguration der periodischen Zugriffszertifizierung
- **Risikobewertung** - Kategorisiert Rollen nach Risikostufe (CRITICAL/HIGH/MEDIUM/LOW) basierend auf Konfigurationslücken
- **Berechtigt- vs. Aktiv-Analyse** - Vergleicht berechtigte Zuweisungen mit aktiven/dauerhaften Zuweisungen
- **Break-Glass-Kontoerkennung** - Identifiziert dauerhafte Zuweisungen, bei denen es sich um Break-Glass-Konten handeln könnte
- **Matrixansicht** - Kompaktes Tabellenformat für schnelle visuelle Erfassung
- **Filteroptionen** - Nur kritische Rollen, Rollen mit hohen Berechtigungen oder Fehlkonfigurationen anzeigen
- **Exportoptionen** - CSV/JSON mit umfassenden PIM-Konfigurationsdetails
- **Stealth-Modus** - Konfigurierbare Verzögerungen und Jitter, um eine Erkennung zu vermeiden

| Version | Dokumentation | Datei |
|---------|---------------|------|
| PowerShell | [EntraPIMCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraPIMCheck-PS1.md) | `scripts/powershell/Invoke-EntraPIMCheck.ps1` |

---

### Azure Key Vault-Sicherheitsprüfung (PowerShell)

**Voraussetzungen:** PowerShell 7+, Az.Accounts, Az.KeyVault, Az.Resources, Az.Monitor-Module```powershell
# Perform comprehensive Key Vault security audit
.\Invoke-EvilMist.ps1 -Script EntraKeyVaultCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraKeyVaultCheck -ExportPath "keyvault-audit.csv"

# Show only critical findings in matrix view
.\Invoke-EvilMist.ps1 -Script EntraKeyVaultCheck -Matrix -OnlyCritical

# Audit only Key Vaults with public access enabled
.\Invoke-EvilMist.ps1 -Script EntraKeyVaultCheck -OnlyPublicAccess

# Include secret and certificate expiration analysis
.\Invoke-EvilMist.ps1 -Script EntraKeyVaultCheck -IncludeSecrets -IncludeCertificates -ExpirationDays 90

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraKeyVaultCheck -EnableStealth -QuietStealth

📖 Vollständige Dokumentation: EntraKeyVaultCheck-PS1.md

Wichtigste Funktionen:

  • Zugriffsmodell-Analyse - Vergleicht RBAC mit älteren Zugriffsrichtlinien
  • Schutzstatus - Prüft die Konfiguration von vorläufigem Löschen und Löschschutz
  • Netzwerksicherheits-Audit - Erkennt öffentlichen Zugriff, Firewall-Regeln, VNet-Integration
  • Private-Endpoint-Erkennung - Verifiziert die Konfiguration der privaten Konnektivität
  • Erkennung übermäßig freizügiger Zugriffe - Findet Zugriffsrichtlinien mit übermäßigen Berechtigungen ('all', 'purge')
  • Diagnoseprotokoll-Prüfung - Stellt sicher, dass die Überwachungsprotokollierung aktiviert ist
  • Ablauf von Secrets/Zertifikaten/Schlüsseln - Verfolgt Elemente, die bald ablaufen oder abgelaufen sind
  • Risikobewertung - Kategorisiert Key Vaults nach Risikostufe (CRITICAL/HIGH/MEDIUM/LOW) basierend auf Konfigurationslücken
  • Matrixansicht - Kompaktes Tabellenformat für schnelle visuelle Erfassung
  • Filteroptionen - Nur kritische, öffentlich zugängliche oder ungeschützte Key Vaults anzeigen
  • Exportoptionen - CSV/JSON mit umfassenden Key-Vault-Details
  • Stealth-Modus - Konfigurierbare Verzögerungen und Jitter, um nicht erkannt zu werden
VersionDokumentationDatei
PowerShellEntraKeyVaultCheck-PS1.mdscripts/powershell/Invoke-EntraKeyVaultCheck.ps1

Azure Storage Account Security Audit

Umfassendes Sicherheitsaudit-Tool für Azure Storage Accounts, das exponierte Speicherkonten und Datenexfiltrationsrisiken erkennt. Identifiziert öffentliche Blob-Container, Netzwerkfehlkonfigurationen und Datenschutzlücken.```powershell

Perform comprehensive Storage Account security audit

.\Invoke-EvilMist.ps1 -Script EntraStorageAccountCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraStorageAccountCheck -ExportPath "storage-audit.csv"

Show only critical findings in matrix view

.\Invoke-EvilMist.ps1 -Script EntraStorageAccountCheck -Matrix -OnlyCritical

Find storage accounts with anonymous containers

.\Invoke-EvilMist.ps1 -Script EntraStorageAccountCheck -OnlyAnonymousContainers -IncludeContainers

Include key rotation age analysis

.\Invoke-EvilMist.ps1 -Script EntraStorageAccountCheck -IncludeKeyAge -KeyRotationDays 60

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraStorageAccountCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Vollständige Dokumentation:** [EntraStorageAccountCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraStorageAccountCheck-PS1.md)

**Hauptfunktionen:**
- **Erkennung öffentlicher Blob-Container** - Identifiziert Container mit anonymem Zugriff (Blob-/Container-Ebene)
- **HTTPS-Durchsetzungsprüfung** - Erkennt Speicherkonten, die unverschlüsselten HTTP-Verkehr zulassen
- **Shared-Key-Zugriffsanalyse** - Identifiziert Konten, die Speicherschlüssel anstelle der Azure-AD-Authentifizierung verwenden
- **Netzwerksicherheits-Audit** - Prüft öffentlichen Zugriff, Firewallregeln, VNet-Integration, private Endpunkte
- **Datenschutzanalyse** - Blob-Soft-Delete, Container-Soft-Delete, Status der Versionsverwaltung
- **Schlüsselrotations-Tracking** - Identifiziert Speicherkontenschlüssel, die die Rotationsschwelle überschreiten
- **Mandantenübergreifende Replikation** - Erkennt Datenreplikation in andere Mandanten (Exfiltrationsrisiko)
- **TLS-Versionsprüfung** - Stellt sicher, dass mindestens TLS 1.2 erzwungen wird
- **Infrastrukturverschlüsselung** - Prüft die Konfiguration der doppelten Verschlüsselung
- **Prüfung der Diagnoseprotokollierung** - Stellt sicher, dass die Überwachungsprotokollierung aktiviert ist
- **Risikobewertung** - Kategorisiert Speicherkonten nach Risikostufe (CRITICAL/HIGH/MEDIUM/LOW)
- **Matrixansicht** - Kompaktes Tabellenformat für schnelle visuelle Erfassung
- **Filteroptionen** - Nur kritische, öffentliche oder anonyme Container anzeigen
- **Exportoptionen** - CSV/JSON mit umfassenden Details zu Speicherkonten
- **Stealth-Modus** - Konfigurierbare Verzögerungen und Jitter, um die Erkennung zu vermeiden

| Version | Dokumentation | Datei |
|---------|---------------|------|
| PowerShell | [EntraStorageAccountCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraStorageAccountCheck-PS1.md) | `scripts/powershell/Invoke-EntraStorageAccountCheck.ps1` |

---

### Netzwerksicherheitsprüfung (PowerShell)

**Anforderungen:** PowerShell 7+, Azure PowerShell-Module```powershell
# Perform comprehensive Network Security audit
.\Invoke-EvilMist.ps1 -Script EntraNetworkSecurityCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraNetworkSecurityCheck -ExportPath "network-audit.csv"

# Show only NSGs with open management ports
.\Invoke-EvilMist.ps1 -Script EntraNetworkSecurityCheck -OnlyOpenPorts -Matrix

# Full scan with VNets, Bastion, and DDoS analysis
.\Invoke-EvilMist.ps1 -Script EntraNetworkSecurityCheck -IncludeVNets -IncludeBastion -IncludeDDoS -Matrix

# Include NSG flow logs analysis
.\Invoke-EvilMist.ps1 -Script EntraNetworkSecurityCheck -IncludeFlowLogs -Matrix

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraNetworkSecurityCheck -EnableStealth -QuietStealth

📖 Vollständige Dokumentation: EntraNetworkSecurityCheck-PS1.md

Hauptfunktionen:

  • NSG-Regelanalyse - Erkennt zu permissive Regeln (0.0.0.0/0, Any-Any)
  • Offene Verwaltungsports - Identifiziert exponierte RDP (3389), SSH (22), WinRM (5985/5986)
  • Azure-Bastion-Analyse - Vergleicht Bastion-Nutzung mit direktem RDP/SSH-Zugriff
  • DDoS-Schutzstatus - Überprüft DDoS-Schutz auf VNets
  • VNet-Sicherheit - Peering-Analyse, NSG-Abdeckung von Subnetzen, Dienstendpunkte
  • NSG-Flow-Logs - Flow-Log-Konfiguration und Status der Verkehrsanalysen
  • VPN/ExpressRoute - Analyse der Gateway-Konfiguration
  • Risikobewertung - Klassifizierung in KRITISCH/HOCH/MITTEL/NIEDRIG mit Befunden
  • Matrixansicht - Kompaktes Tabellenformat für schnelle Überprüfung
  • Exportoptionen - CSV/JSON mit umfassenden Netzwerksicherheitsdetails
  • Stealth-Modus - Konfigurierbare Verzögerungen und Jitter, um Erkennung zu vermeiden
VersionDokumentationDatei
PowerShellEntraNetworkSecurityCheck-PS1.mdscripts/powershell/Invoke-EntraNetworkSecurityCheck.ps1

Sicherheitsaudit für verwaltete Identitäten

Umfassendes Sicherheitsaudit-Tool für verwaltete Azure-Identitäten, das übermäßige Berechtigungen und Sicherheitsrisiken erkennt. Erkennt hochprivilegierte verwaltete Identitäten, abonnementübergreifenden Zugriff und ungenutzte Identitäten.```powershell

Perform comprehensive Managed Identity security audit

.\Invoke-EvilMist.ps1 -Script EntraManagedIdentityCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraManagedIdentityCheck -ExportPath "managed-identity-audit.csv"

Show only high-privilege managed identities

.\Invoke-EvilMist.ps1 -Script EntraManagedIdentityCheck -OnlyHighPrivilege -Matrix

Show identities with cross-subscription access

.\Invoke-EvilMist.ps1 -Script EntraManagedIdentityCheck -OnlyCrossSubscription -Matrix

Include detailed role assignment information

.\Invoke-EvilMist.ps1 -Script EntraManagedIdentityCheck -IncludeRoleDetails -Matrix

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraManagedIdentityCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Vollständige Dokumentation:** [EntraManagedIdentityCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraManagedIdentityCheck-PS1.md)

**Hauptfunktionen:**
- **Identitätsinventar** - Aufzählung von systemzugewiesenen vs. benutzerzugewiesenen verwalteten Identitäten
- **Rollenzuweisungsanalyse** - Azure-RBAC-Berechtigungen für jede verwaltete Identität
- **Erkennung hoher Privilegien** - Erkennt die Rollen Besitzer, Mitwirkender und Benutzerzugriffsadministrator
- **Erkennung kritischer Rollen** - Markiert Identitäten mit den Rollen Besitzer, UAA oder RBAC-Administrator
- **Abonnementübergreifender Zugriff** - Erkennt Identitäten mit Berechtigungen über das Heimtabonnement hinaus
- **Erkennung ungenutzter Identitäten** - Findet verwaltete Identitäten ohne Rollenzuweisungen
- **Ressourcenabdeckung** - VMs, App Services, Function Apps, benutzerzugewiesene Identitäten
- **Bereichsanalyse** - Berechtigungen auf Abonnement-, Ressourcengruppen- oder Ressourcenebene
- **Risikobewertung** - Klassifizierung mit CRITICAL/HIGH/MEDIUM/LOW und Befunden
- **Matrixansicht** - Kompaktes Tabellenformat zur schnellen Überprüfung
- **Exportoptionen** - CSV/JSON mit umfassenden Identitätsdetails
- **Stealth-Modus** - Konfigurierbare Verzögerungen und Jitter zur Vermeidung von Erkennung

| Version | Dokumentation | Datei |
|---------|---------------|------|
| PowerShell | [EntraManagedIdentityCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraManagedIdentityCheck-PS1.md) | `scripts/powershell/Invoke-EntraManagedIdentityCheck.ps1` |

---

### Exchange Online-Sicherheitsaudit

Umfassendes Sicherheitsaudit-Tool für Exchange Online, das E-Mail-basierte Angriffsvektoren und Risiken der Datenexfiltration erkennt. Es identifiziert Posteingangsregeln, die an externe Adressen weiterleiten, verdächtige Transportregeln, Postfachdelegierungen und Lücken in der Auditprotokollierung.```powershell
# Perform comprehensive Exchange Online security audit
.\Invoke-EvilMist.ps1 -Script EntraExchangeCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraExchangeCheck -ExportPath "exchange-audit.csv"

# Show only mailboxes with external forwarding
.\Invoke-EvilMist.ps1 -Script EntraExchangeCheck -OnlyExternalForwarding -Matrix

# Show only suspicious inbox rules
.\Invoke-EvilMist.ps1 -Script EntraExchangeCheck -OnlySuspiciousRules -Matrix

# Include transport rules and OWA policies
.\Invoke-EvilMist.ps1 -Script EntraExchangeCheck -IncludeTransportRules -IncludeOWAPolicies -Matrix

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraExchangeCheck -EnableStealth -QuietStealth

📖 Vollständige Dokumentation: EntraExchangeCheck-PS1.md

Hauptfunktionen:

  • Analyse von Posteingangsregeln - Erkennt Regeln, die an externe Adressen weiterleiten (Datenexfiltration)
  • Erkennung externer Weiterleitungen - Ermittelt auf Postfächern konfigurierte SMTP-Weiterleitungen
  • Überprüfung von Transportregeln - Analysiert E-Mail-Flussregeln auf verdächtige Konfigurationen
  • Analyse von Postfachdelegierungen - Berechtigungen für Full Access, Send-As und Send-On-Behalf
  • Status der Überwachungsprotokollierung - Identifiziert Postfächer ohne aktivierte Überwachungsprotokollierung
  • OWA-Richtlinienanalyse - Überprüfung der Sicherheitskonfiguration von Outlook Web App
  • Clientzugriffsregeln - Überprüfung von Legacy-Zugriffskontrollrichtlinien
  • Erkennung von BEC-Indikatoren - Erkennt Muster, die bei Business Email Compromise häufig vorkommen
  • Erkennung verdächtiger Regeln - Markiert Regeln mit Schlüsselwörtern wie invoice, payment, wire, transfer
  • Risikobewertung - Klassifizierung als CRITICAL/HIGH/MEDIUM/LOW mit Befunden
  • Matrixansicht - Kompaktes Tabellenformat für eine schnelle Überprüfung
  • Exportoptionen - CSV/JSON mit umfassenden Postfach- und Regeldetails
  • Stealth-Modus - Konfigurierbare Verzögerungen und Jitter zur Vermeidung von Erkennung
VersionDokumentationDatei
PowerShellEntraExchangeCheck-PS1.mdscripts/powershell/Invoke-EntraExchangeCheck.ps1

SharePoint Online-Sicherheitscheck

Umfassendes Sicherheitsbewertungstool für SharePoint Online zur Identifizierung von Risiken durch übermäßiges Teilen (Oversharing) und externen Zugriff. Überprüft Freigabekonfigurationen auf Mandanten- und Website-Ebene, um potenzielle Datenexposition zu erkennen.```powershell

Perform comprehensive SharePoint Online security audit

.\Invoke-EvilMist.ps1 -Script EntraSharePointCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraSharePointCheck -ExportPath "sharepoint-audit.csv"

Show only sites allowing anonymous links

.\Invoke-EvilMist.ps1 -Script EntraSharePointCheck -OnlyAnonymousLinks -Matrix

Show sites with sharing more permissive than tenant

.\Invoke-EvilMist.ps1 -Script EntraSharePointCheck -OnlyPermissiveOverrides -Matrix

Include OneDrive and sensitivity label analysis

.\Invoke-EvilMist.ps1 -Script EntraSharePointCheck -IncludeOneDrive -IncludeSensitivityLabels -Matrix

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraSharePointCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Vollständige Dokumentation:** [EntraSharePointCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraSharePointCheck-PS1.md)

**Hauptfunktionen:**
- **Mandanten-Freigabeeinstellungen** – Analyse der organisationsweiten Richtlinie für externe Freigaben
- **Erkennung anonymer Links** – Identifiziert Websites, die „Jeder“-Links zulassen
- **Überschreibungen auf Website-Ebene** – Erkennt Websites mit freizügigeren Freigaben als der Mandant
- **Gastzugriffsanalyse** – Externer Benutzerzugriff auf sensible Websites
- **OneDrive-Freigabe** – Konfiguration externer Freigaben für persönlichen Speicher
- **Abdeckung von Vertraulichkeitsbezeichnungen** – Identifiziert Websites ohne Datenklassifizierung
- **Standardlink-Analyse** – Konfiguration von Standardlinktyp und -berechtigungen
- **Richtlinie zum Linkablauf** – Ablaufeinstellungen für anonyme Links
- **Domainbeschränkungen** – Konfiguration von Zulassungs-/Blocklisten
- **Risikobewertung** – Einstufung KRITISCH/HOCH/MITTEL/NIEDRIG mit Erkenntnissen
- **Matrixansicht** – Kompaktes Tabellenformat für eine schnelle Übersicht
- **Exportoptionen** – CSV/JSON mit umfassenden Websitedetails
- **Stealth-Modus** – Konfigurierbare Verzögerungen und Jitter zur Erkennungsvermeidung

| Version | Dokumentation | Datei |
|---------|---------------|------|
| PowerShell | [EntraSharePointCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraSharePointCheck-PS1.md) | `scripts/powershell/Invoke-EntraSharePointCheck.ps1` |

---

### SharePoint Online Enumeration

Authentifiziertes SharePoint-Online-Such- und Dateidownload-Tool unter Verwendung der SharePoint-REST-API. Ermöglicht Red-Team-Operatoren, sensible Dokumente während autorisierter Penetrationstests zu entdecken und zu exfiltrieren. PowerShell-Port von [ElephantPoint](https://github.com/nettitude/ElephantPoint) (Nettitude).```powershell
# Zero-config search — auto-connects, auto-detects SharePoint domain
.\Invoke-EvilMist.ps1 -Script SharePointEnum -Query "password"

# Device code authentication (for headless terminals)
.\Invoke-EvilMist.ps1 -Script SharePointEnum -UseDeviceCode -Query "credentials"

# Direct bearer token from ROADtools/TokenTactics
.\Invoke-EvilMist.ps1 -Script SharePointEnum -SPOUrl example.sharepoint.com -Token $token -Query "confidential"

# Download file as Base64 for C2 exfiltration
.\Invoke-EvilMist.ps1 -Script SharePointEnum -SPOUrl example.sharepoint.com -Token $token -FileUrl "/sites/hr/Shared Documents/salaries.xlsx" -Base64

# Stealth search with matrix output and JSON export
.\Invoke-EvilMist.ps1 -Script SharePointEnum -Query "budget" -EnableStealth -QuietStealth -Matrix -ExportPath "results.json"

📖 Vollständige Dokumentation: SharePointEnum-PS1.md

Hauptfunktionen:

  • Volltextsuche - Schlüsselwortsuche über alle SharePoint-Dokumentbibliotheken
  • FQL-Unterstützung - Faceted Query Language für erweiterte/präzise Zielausrichtung
  • Verfeinerungsfilter - Nach Dateityp, Autor, Datum, Website filtern
  • Dateidownload - Auf Datenträger speichern oder Base64-kodieren für C2-Exfiltration
  • Auto-Erkennung - Erkennt automatisch die SharePoint-Domain aus der Azure-Sitzung
  • Intelligenter Auth-Fallback - Validiert das Token gegen die SharePoint-REST-API; fällt auf Azure CLI und MSAL-Gerätecodefluss zurück, wenn dem Sitzungstoken SharePoint-Berechtigungen fehlen
  • Stealth-Modus - Konfigurierbare Verzögerungen, Jitter und Drosselungsbehandlung
  • Exportoptionen - CSV/JSON mit Suchmetadaten und Zusammenfassung
VersionDokumentationDatei
PowerShellSharePointEnum-PS1.mdscripts/powershell/Invoke-SharePointEnum.ps1

Teams-Sicherheitscheck

Umfassendes Sicherheitsbewertungstool für Microsoft Teams zur Prüfung der Sicherheitseinstellungen für die Zusammenarbeit. Identifiziert Risiken durch externen Zugriff, Gastrichtlinien, Sicherheitslücken bei Besprechungen und Probleme mit App-Berechtigungen.```powershell

Perform comprehensive Teams security audit

.\Invoke-EvilMist.ps1 -Script EntraTeamsCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraTeamsCheck -ExportPath "teams-audit.csv"

Show only meeting policy risks

.\Invoke-EvilMist.ps1 -Script EntraTeamsCheck -OnlyMeetingRisks -Matrix

Show only external access findings

.\Invoke-EvilMist.ps1 -Script EntraTeamsCheck -OnlyExternalAccess -Matrix

Include Teams inventory and app policies

.\Invoke-EvilMist.ps1 -Script EntraTeamsCheck -IncludeTeamsInventory -IncludeAppPolicies -Matrix

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraTeamsCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Vollständige Dokumentation:** [EntraTeamsCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraTeamsCheck-PS1.md)

**Hauptfunktionen:**
- **Externer Zugriff (Föderation)** - Analysieren, wer von außerhalb der Organisation kommunizieren kann
- **Richtlinien für Gastzugriff** - Gastbenutzerfunktionen und Berechtigungseinstellungen
- **Besprechungsrichtlinien** - Anonyme Teilnahme, Lobby-Umgehung, Aufzeichnungseinstellungen
- **App-Berechtigungsrichtlinien** - Zugriffskontrollen für Drittanbieter- und benutzerdefinierte Apps
- **Nachrichtenrichtlinien** - Einstellungen für Chat- und Nachrichtenfunktionen
- **Teams-Inventar** - Sichtbarkeit, Gastmitgliedschaft und Governance-Analyse
- **Client-Konfiguration** - Sicherheitseinstellungen für den Teams-Client
- **Risikobewertung** - Einstufung in KRITISCH/HOCH/MITTEL/NIEDRIG mit Befunden
- **Matrixansicht** - Kompaktes Tabellenformat für schnelle Überprüfung
- **Exportoptionen** - CSV/JSON mit umfassenden Konfigurationsdetails
- **Stealth-Modus** - Konfigurierbare Verzögerungen und Jitter zur Vermeidung der Erkennung

| Version | Dokumentation | Datei |
|---------|---------------|------|
| PowerShell | [EntraTeamsCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraTeamsCheck-PS1.md) | `scripts/powershell/Invoke-EntraTeamsCheck.ps1` |

---

### Azure-übergreifende Angriffspfadanalyse

Umfassendes, dienstübergreifendes Azure-Tool zur Analyse von Angriffspfaden, das mehrstufige Angriffspfade über mehrere Azure-Dienste hinweg identifiziert. Es zeigt auf, wie der Zugriff auf eine Ressource zur Kompromittierung anderer Ressourcen in der gesamten Azure-Umgebung führen kann.```powershell
# Perform comprehensive cross-service attack path analysis
.\Invoke-EvilMist.ps1 -Script EntraAzureAttackPathCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraAzureAttackPathCheck -ExportPath "azure-attack-paths.csv"

# Show only critical attack paths in matrix view
.\Invoke-EvilMist.ps1 -Script EntraAzureAttackPathCheck -OnlyCritical -Matrix

# Show critical and high-risk paths
.\Invoke-EvilMist.ps1 -Script EntraAzureAttackPathCheck -OnlyHighRisk -Matrix

# Include inherited permission paths with deeper analysis
.\Invoke-EvilMist.ps1 -Script EntraAzureAttackPathCheck -IncludeInheritedPaths -MaxPathDepth 4

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraAzureAttackPathCheck -EnableStealth -QuietStealth

📖 Vollständige Dokumentation: EntraAzureAttackPathCheck-PS1.md

Wichtigste Funktionen:

  • VM-zu-Key-Vault-Pfade – Rechenressourcen mit verwalteten Identitäten identifizieren, die auf Key-Vault-Geheimnisse zugreifen können
  • App-Service-zu-Geheimnisse – Webanwendungen mit Geheimniszugriff über verwaltete Identitäten
  • Berechtigungserweiterung verwalteter Identitäten – Identitäten mit kritischen Rollen, die eine Übernahme ermöglichen
  • Lateral Movement im Speicher – Schwache Speichersicherheit, die Datenexfiltration oder Codeinjektion ermöglicht
  • Schwachstellen bei benutzerdefinierten Rollen – Gefährliche Berechtigungskombinationen in benutzerdefinierten Rollendefinitionen
  • Abonnementübergreifende Pfade – Zugriff über mehrere Azure-Abonnements hinweg
  • Vererbung von Verwaltungsgruppen – Berechtigungen, die von übergeordneten Bereichen geerbt wurden
  • Risikobewertung – KRITISCH/HOCH/MITTEL/NIEDRIG-Klassifizierung mit Angriffsbeschreibungen
  • Matrixansicht – Kompaktes Tabellenformat für eine schnelle Übersicht
  • Exportoptionen – CSV/JSON mit vollständigen Pfaddetails
  • Stealth-Modus – Konfigurierbare Verzögerungen und Jitter zur Erkennungsvermeidung
VersionDokumentationDatei
PowerShellEntraAzureAttackPathCheck-PS1.mdscripts/powershell/Invoke-EntraAzureAttackPathCheck.ps1

Konsolidierter Sicherheitsberichts-Generator

Einheitlicher HTML-Sicherheitsberichtsgenerator, der mehrere EvilMist-Sicherheitsprüfungen ausführt und ein umfassendes Executive-Dashboard mit Risikobewertung, Sanierungsprioritäten und Trendanalyse erstellt.```powershell

Generate report with core security checks (quick scan)

.\Invoke-EvilMist.ps1 -Script EntraReport -QuickScan

Generate comprehensive security report with all checks

.\Invoke-EvilMist.ps1 -Script EntraReport -ComprehensiveScan -ExportPath "full-report.html"

Generate report with specific checks

.\Invoke-EvilMist.ps1 -Script EntraReport -Checks MFA,Roles,ConditionalAccess,AttackPaths

Generate report with all checks

.\Invoke-EvilMist.ps1 -Script EntraReport -Checks All -ExportPath "security-report.html"

Trend comparison with previous baseline

.\Invoke-EvilMist.ps1 -Script EntraReport -ComprehensiveScan -BaselinePath "previous-report.json"

Stealth mode scan with report

.\Invoke-EvilMist.ps1 -Script EntraReport -QuickScan -EnableStealth -QuietStealth

root@kitploit:~
📖 **Vollständige Dokumentation:** [EntraReport-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraReport-PS1.md)

**Hauptfunktionen:**
- **Konsolidierte Berichterstattung** – Mehrere Sicherheitsprüfungen mit einem einzigen Befehl ausführen
- **Executive-Dashboard** – Professioneller HTML-Bericht mit Sicherheitsbewertung (0-100)
- **Übersicht der Risikoschweregrade** – Anzahl der Befunde für KRITISCH, HOCH, MITTEL, NIEDRIG
- **Priorisierungsmatrix für Behebungsmaßnahmen** – Priorisierte Maßnahmen (P1-P4) mit empfohlenen Zeitplänen
- **Trendanalyse** – Vergleich mit Basisberichten zur Verfolgung von Sicherheitsverbesserungen
- **Schnellscan-Modus** – Kern-Sicherheitsprüfungen (MFA, Rollen, CA, Angriffspfade, OAuth, PIM)
- **Umfassender Scan** – Alle verfügbaren Sicherheitsprüfungen für vollständige Abdeckung
- **JSON-Export** – Automatischer Basislinien-Export für zukünftige Vergleiche
- **Stealth-Modus** – Konfigurierbare Verzögerungen und Jitter zur Vermeidung von Erkennung

| Version | Dokumentation | Datei |
|---------|---------------|------|
| PowerShell | [EntraReport-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraReport-PS1.md) | `scripts/powershell/Invoke-EntraReport.ps1` |

---

### Compliance-Bewertung (CIS/NIST/SOC2/ISO27001/GDPR)

Umfassendes Compliance-Bewertungstool, das die Sicherheitskonfiguration von Azure Entra ID anhand von Industriestandard-Frameworks bewertet, einschließlich CIS Microsoft Azure Foundations Benchmark, NIST 800-53, SOC 2, ISO 27001 und GDPR.```powershell
# Comprehensive compliance assessment against all frameworks
.\Invoke-EvilMist.ps1 -Script EntraComplianceCheck -Matrix

# CIS Azure Benchmark assessment
.\Invoke-EvilMist.ps1 -Script EntraComplianceCheck -Framework CIS -ExportPath "cis-compliance.csv"

# NIST 800-53 assessment with remediation guidance
.\Invoke-EvilMist.ps1 -Script EntraComplianceCheck -Framework NIST -IncludeRemediation

# Executive report with compliance score
.\Invoke-EvilMist.ps1 -Script EntraComplianceCheck -GenerateExecutiveReport -ExportPath "compliance-report.html"

# SOC 2 assessment showing only failed controls
.\Invoke-EvilMist.ps1 -Script EntraComplianceCheck -Framework SOC2 -OnlyFailed

# Filter by NIST control family (e.g., Access Control)
.\Invoke-EvilMist.ps1 -Script EntraComplianceCheck -Framework NIST -ControlFamily AC

📖 Vollständige Dokumentation: EntraComplianceCheck-PS1.md

Hauptfunktionen:

  • Multi-Framework-Zuordnung – CIS Azure Benchmark, NIST 800-53, SOC 2, ISO 27001, GDPR
  • Compliance-Scoring – Gesamt-Compliance-Prozentsatz mit Bestanden/Nicht bestanden-Aufschlüsselung
  • Filterung nach Kontrollfamilien – Filtern nach NIST-Familien (AC, IA, AU, SI) oder CIS-Abschnitten
  • Schweregrade – Klassifizierung in Kritisch, Hoch, Mittel, Niedrig
  • Management-Berichte – Professionelle HTML-Berichte mit Compliance-Dashboards
  • Behebungsanleitung – Detaillierte Korrekturempfehlungen für fehlgeschlagene Kontrollen
  • Beweissammlung – Automatische Erfassung von Nachweisen zur Unterstützung von Audits
  • Mehrere Exportformate – CSV-, JSON-, HTML-Exportoptionen
  • Stealth-Modus – Konfigurierbare Verzögerungen und Jitter, um eine Erkennung zu vermeiden
VersionDokumentationDatei
PowerShellEntraComplianceCheck-PS1.mdscripts/powershell/Invoke-EntraComplianceCheck.ps1

Dokumentation


Funktionsvergleich

Enumerate-EntraUsers-Versionen

Beide Versionen bieten dieselbe Kernfunktionalität:

Toolkit-Vergleich| Funktion | Enumerate-EntraUsers | MFA Security Check | Guest Account Enumeration | Critical Admin Access Check | Privileged Role Check | Service Principal Check | Application Registration Check | Conditional Access Check | Administrative Unit Check | Stale Account Check | Device Trust Check | SSPR Check | Password Policy Check | Legacy Auth Check | License Check | Directory Sync Check | Power Platform Check | Group Security Check | Attack Path Analysis | Azure RBAC Check | OAuth Consent Check |

|---------|---------------------|-------------------|---------------------------|----------------------------|----------------------|------------------------|--------------------------|--------------------------|------------------------|---------------------|-------------------|-------------|---------------------|-------------------|--------------|---------------------|-------------------|-------------------|-------------------|-------------------|-------------------| | Zweck | Umfassende Benutzerauflistung | Gezieltes MFA-Sicherheitsaudit | Governance des Gastzugriffs | Audit des kritischen administrativen Zugriffs | Audit von Zuweisungen privilegierter Rollen | Sicherheitsaudit für Dienstkonten | Sicherheitsaudit für Anwendungsregistrierungen | Analyse von Sicherheitsrichtlinienlücken | Audit für bereichsbezogenen Admin-Zugriff | Kontohygiene-Audit | Audit für Gerätevertrauen und Compliance | Audit der SSPR-Konfiguration | Sicherheitsaudit der Kennwortrichtlinie | Sicherheitsaudit für Legacy-Authentifizierung | Lizenz- und SKU-Analyse | Audit des Synchronisationsstatus und -zustands des Verzeichnisses | Auflistung und Sicherheitsaudit der Power Platform | Analyse und Governance der Gruppensicherheit | Angriffspfadanalyse - Privilegienerweiterung und laterale Bewegung | Multi-Tenant-Azure-RBAC-Baseline-Export und Drift-Erkennung | Audit von OAuth-Einwilligungen - Erkennung unzulässiger Einwilligungen | | Benutzerauflistung | 15+ Methoden | Standardmethode | Gastfokussiert | Basierend auf App-Zuweisungen | Basierend auf Rollenzuweisungen | Dienstprinzipal-fokussiert | | | | | | Legacy-Auth-fokussiert | Sync-fokussiert | ❌ | | MFA-Erkennung | Basisprüfung | Erweitert mit Methodentypen | Erweitert mit Methodentypen | Erweitert mit Methodentypen | Erweitert mit Methodentypen | Besitzer-MFA-Prüfung | | | | | | Erweitert mit Methodentypen | ❌ | ❌ | | Erkennung freigegebener Postfächer | ❌ | ✅ Automatisch | ❌ (N/A für Gäste) | ❌ (N/A für App-Zugriff) | ❌ (N/A für Rollen) | ❌ (N/A für SPs) | | | | | | ❌ (N/A für Legacy-Authentifizierung) | ❌ | ❌ | | Extraktion von Gastdomänen | ❌ | ❌ | ✅ Automatisch | ❌ | ❌ | ❌ | | | | | | ❌ | ❌ | ❌ | | Verfolgung des Einladungsstatus | ❌ | ❌ | ✅ Mit Annahmedaten | ❌ | ❌ | ❌ | | | | | | ❌ | ❌ | ❌ | | Verfolgung des App-Zugriffs | ❌ | ❌ | ❌ | ✅ Abdeckung mehrerer Apps | ❌ | ❌ | | | | | | ❌ | ❌ | ❌ | | Verfolgung von Rollenzuweisungen | ❌ | ❌ | ❌ | ❌ | ✅ Alle Verzeichnisrollen | ❌ | | | | | | ❌ | ❌ | ✅ Alle Azure-RBAC-Rollen | | Verfolgung von PIM-Zuweisungen | ❌ | ❌ | ❌ | ❌ | ✅ Berechtigt & Aktiv | ❌ | | | | | | ❌ | ❌ | ❌ | | Auflistung von Anmeldedaten | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Geheimnisse & Zertifikate | ✅ Geheimnisse & Zertifikate | | | | | | ❌ | ❌ | ❌ | | Verfolgung des Ablaufs von Anmeldedaten | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Abgelaufen & läuft bald ab | ✅ Abgelaufen & läuft bald ab | | | | | | ❌ | ❌ | ❌ | | Berechtigungsanalyse | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Hochriskant & kritisch | ✅ Hochriskant & kritisch (API-Berechtigungen) | | | | | | ❌ | ❌ | ✅ RBAC-Rollenberechtigungen | | Besitzeranalyse | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Mit MFA-Status | ✅ Mit MFA-Status | ❌ | | | | | ❌ | ❌ | ✅ Gruppenbesitzer mit MFA-Status | ❌ | | Auflistung von Anwendungsregistrierungen | ✅ Basis | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Umfassend | | | | | | ❌ | ❌ | ❌ | | API-Berechtigungsanalyse | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Delegiert & Anwendung | | | | | | ❌ | ❌ | ❌ | | Verfolgung von Zuweisungsdaten | ❌ | ❌ | ✅ Einladungsdaten | ✅ Zuweisungsdaten | ✅ Zuweisungsdaten & -dauer | ❌ | ❌ | | | | | ❌ | ❌ | ✅ Erstellungsdaten von Rollenzuweisungen | | Erkennung von Richtlinienausnahmen | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Benutzer, Gruppen, Rollen, Apps | | | | | ❌ | ❌ | ❌ | | MFA-Durchsetzungslücken | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Analyse auf Richtlinienebene | | | | | ❌ | ❌ | ❌ | | Abdeckung kritischer Apps | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 10 kritische Apps | | | | | ❌ | ❌ | ❌ | | Erkennung von Legacy-Authentifizierung | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Richtlinien-Ausrichtung | | | | | ✅ 10 Protokolle | ❌ | ❌ | | Erkennung von Legacy-Protokollen | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | | | | ✅ IMAP/POP3/SMTP/EAS/usw. | ❌ | ❌ | | Letzte Nutzung der Legacy-Authentifizierung | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | | | | ✅ Datums-/Zeitverfolgung | ❌ | ❌ | | Protokollstatistiken | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | | | | ✅ Erfolgs-/Fehlerzahlen | ❌ | ❌ | | Erkennung von Richtlinienkonflikten | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Redundant/konfliktbehaftet | ❌ | ❌ | ❌ | | | ❌ | ❌ | ❌ | | Auflistung administrativer Einheiten | ✅ Basis | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Umfassend | ❌ | ❌ | ❌ | | | ❌ | ❌ | ❌ | | Analyse bereichsbezogener Rollenzuweisungen | ✅ Basis | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Alle bereichsbezogenen Zuweisungen | ❌ | ❌ | ❌ | | | ❌ | ❌ | ❌ | | Auflistung von AU-Mitgliedern | ✅ Basis | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Mitglieder und Rollen | ❌ | ❌ | ❌ | | | ❌ | ❌ | ❌ | | Erkennung inaktiver Konten | Eingeschränkt | Eingeschränkt | Eingeschränkt | Eingeschränkt | Eingeschränkt | ❌ | ❌ | Eingeschränkt | ✅ >90 Tage inaktiv | ❌ | | | Eingeschränkt | ❌ | ❌ | | Erkennung nie angemeldeter Konten | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Analyse des Kontosalters | ❌ | | | ❌ | ❌ | ❌ | | Erkennung von Lizenzverschwendung | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Deaktiviert mit Lizenzen | ❌ | | | ❌ | ❌ | ❌ | | Verfolgung des Kennwortablaufs | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Abgelaufene Kennwörter | ❌ | ❌ | ✅ Ablaufanalyse | ❌ | ❌ | ❌ | | Erkennung des SSPR-Status | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Enabled/Registered/Capable | ❌ | ❌ | ❌ | ❌ | | Analyse der SSPR-Methoden | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Registrierungsmethoden | ❌ | ❌ | ❌ | ❌ | | Erkennung von Backup-Methoden | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Keine Backup-Methoden | ❌ | ❌ | ❌ | ❌ | | Klassifizierung starker Methoden | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Starke vs. schwache Methoden | ❌ | ❌ | ❌ | ❌ | | Geräteauflistung | ✅ Basis | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Umfassend | ❌ | ❌ | ❌ | ❌ | ❌ | | Erkennung des Compliance-Status | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | ✅ Compliant/Non-compliant/Unknown | | | ❌ | ❌ | ❌ | | BYOD-Erkennung | ✅ Basis | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | ✅ Automatisch | | | ❌ | ❌ | ❌ | | Erkennung inaktiver Anmeldungen | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | ✅ >90 Tage | ✅ >90 Tage | | | Eingeschränkt | ❌ | ❌ | | Intune-Compliancerichtlinien | ✅ Basis | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Vollständige Auflistung | | | ❌ | ❌ | ❌ | | Analyse des Gerätevertrauens | ✅ Basis | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Beitrittstypen | | | ❌ | ❌ | ❌ | | Verwaltungsstatus | ✅ Basis | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Managed/Unmanaged | | | ❌ | ❌ | ❌ | | Verfolgung der letzten Anmeldung | ✅ | ✅ Mit Analysen | ✅ Mit Analysen | ✅ Mit Analysen | ✅ Mit Analysen | Eingeschränkt (SP-Aktivität) | ❌ | ✅ Mit Analysen | ✅ Mit Analysen | ✅ Mit Analysen | ✅ Mit Analysen | ✅ Mit Analysen | ✅ Mit Analysen | ✅ Mit Analysen | ✅ Mit Analysen | ❌ | | Prüfung der Anmeldefähigkeit | ❌ | ✅ | ✅ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | Erkennung des Synchronisationsstatus | ✅ Basis | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Synchronisiert vs. Nur-Cloud | ❌ | | Erkennung von Synchronisationsfehlern | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Alle Bereitstellungsfehler | ❌ | | Erkennung veralteter Synchronisation | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ >7 Tage seit letzter Synchronisation | ❌ | | Identifizierung von Synchronisationskonflikten | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Doppelte Attribute | ❌ | | Analyse des Synchronisationsumfangs | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Basiskonfiguration | ❌ | | Auflistung der Tenant-SKUs | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Vollständige Auflistung | ❌ | ❌ | | Verfolgung von Lizenzzuweisungen | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Alle Zuweisungen | ❌ | ❌ | | Erkennung privilegierter Lizenzen | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ E5, P2 usw. | ❌ | ❌ | | Erkennung ungenutzter Lizenzen | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Deaktiviert mit Lizenzen | ❌ | ❌ | ❌ | ❌ | ✅ Nie angemeldet | ❌ | ❌ | | Analyse der Lizenznutzung | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Verbrauchsstatistiken | ❌ | ❌ | ❌ | | Auflistung von Power Apps | ✅ Basis | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Umfassend | ❌ | | Auflistung von Power-Automate-Flows | ✅ Basis | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Umfassend | ❌ | | Erkennung sensibler Connectors | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 30+ Connectors | ❌ | | Erkennung hochriskanter Aktionen | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Löschen/Erstellen/Ändern | ❌ | | Connector-Risikoanalyse | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ CRITICAL/HIGH/MEDIUM/LOW | ❌ | ❌ | | Gruppenauflistung | ✅ Basis | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Umfassend (alle Typen) | ❌ | | Erkennung fehlender Besitzer | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Verwaiste Gruppen | ❌ | | Erkennung übermäßiger Mitgliedschaften | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ >100 oder >500 Mitglieder | ❌ | | Erkennung rollenzuweisbarer Gruppen | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ CRITICAL-Risikogruppen | ❌ | | Analyse des Gruppentyps | ✅ Basis | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Security/M365/Distribution/Dynamic | ❌ | | Auflistung von OAuth-Einwilligungen | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Alle OAuth2PermissionGrants | | Erkennung von Admin- vs. Benutzereinwilligungen | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Mandantenweit vs. einzeln | | Erkennung gefährlicher Berechtigungen | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Zugriff auf E-Mail/Dateien/Verzeichnis | | Erkennung veralteter Einwilligungen | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Konfigurierbarer Schwellenwert | | Erkennung von Drittanbieter-Apps | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Microsoft vs. Drittanbieter | | Publisher-Verifizierung | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Status des verifizierten Publishers | | Multi-Tenant-Scanning | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Alle zugänglichen Tenants | ❌ | | Fehlgeschlagene Tenants überspringen | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Bei MFA-/CA-Fehlern fortfahren | ❌ | | Export der Azure-RBAC-Baseline | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ JSON-Baseline | ❌ | | Erkennung von Azure-RBAC-Drift | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Neue/Entfernte/Geänderte Zuweisungen | ❌ | | Unterstützung mehrerer Abonnements | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Alle Abonnements über Tenants hinweg | ❌ | | Erweiterung von Gruppenmitgliedern | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Gruppen erweitern, um Benutzer anzuzeigen | ❌ | | Berechtigungsmatrix aller Benutzer | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Benutzerzentrierte Berechtigungsansicht | ❌ | | Analyse der Bereichshierarchie | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Sub/RG/Ressource | ❌ | | PIM/JIT-Ausschluss | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Zeitgebundene Zuweisungen ausschließen | ❌ | | Erkennung von ABAC-Bedingungen | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Drift durch Bedingungsabweichungen | ❌ | | Behebungsanleitungen | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Terraform/CLI/PowerShell | ❌ | | Risikobewertung | Basis | Erweitert (HIGH/MEDIUM/LOW) | Erweitert (HIGH/MEDIUM/LOW) | Erweitert (HIGH/MEDIUM/LOW) | Erweitert (CRITICAL/HIGH/MEDIUM/LOW) | Erweitert (CRITICAL/HIGH/MEDIUM/LOW) | Erweitert (CRITICAL/HIGH/MEDIUM/LOW) | Erweitert (CRITICAL/HIGH/MEDIUM/LOW) | Erweitert (CRITICAL/HIGH/MEDIUM/LOW) | Erweitert (CRITICAL/HIGH/MEDIUM/LOW) | Erweitert (HIGH/MEDIUM/LOW) | Erweitert (CRITICAL/HIGH/MEDIUM/LOW) | Erweitert (CRITICAL/HIGH/MEDIUM/LOW) | Erweitert (CRITICAL/HIGH/MEDIUM/LOW) | Erweitert (CRITICAL/HIGH/MEDIUM/LOW) | Erweitert (CRITICAL/HIGH/MEDIUM/LOW) | Erweitert (CRITICAL/HIGH/MEDIUM/LOW) | Erweitert (CRITICAL/HIGH/MEDIUM/LOW) | Erweitert (CRITICAL/HIGH/MEDIUM/LOW) | Erweitert (CRITICAL/HIGH/MEDIUM) | Erweitert (CRITICAL/HIGH/MEDIUM/LOW) | | Aktivitätsanalysen | Eingeschränkt | Detailliert (veraltet/kürzlich/nie) | Detailliert (veraltet/kürzlich/nie) | Detailliert (veraltet/kürzlich/nie) | Detailliert (veraltet/kürzlich/nie) | Basis (altersbasiert) | Detailliert (Ablauf von Anmeldedaten/Berechtigungsanalyse) | Analyse von Richtlinienlücken | Detailliert (Aktivität bereichsbezogener Admins) | Detailliert (Inaktivitätsindikatoren) | Detailliert (veraltet/kürzlich/nie) | Detailliert (veraltet/kürzlich/nie) | Detailliert (Kennwortalter/Richtlinienlücken) | Detailliert (Nutzungsaktualität/Protokollstatistiken) | Detailliert (Lizenznutzung/Verfolgung ungenutzter Lizenzen) | Detailliert (Sync-Zustand/Fehlerstatistiken) | Detailliert (Ressourcen-/Umgebungs-/Besitzerstatistiken) | Detailliert (Gruppentyp-/Besitzer-/Mitgliedschaftsstatistiken) | Detailliert (Angriffspfadtyp-/Komplexitäts-/Risikostatistiken) | Detailliert (Drifttyp-/Rollen-/Tenant-/Abonnementstatistiken) | Detailliert (Einwilligungstyp-/Berechtigungs-/Veraltungsstatistiken) | | Matrixansicht | ❌ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | | Abteilungsanalyse | ✅ | ✅ Mit Statistiken | ✅ Mit Statistiken | ✅ Mit Statistiken | ✅ Mit Statistiken | ❌ | ❌ | ✅ Mit Statistiken | ✅ Mit Statistiken | ❌ | ✅ Mit Statistiken | ✅ Mit Statistiken | ✅ Mit Statistiken | ✅ Mit Statistiken | ✅ Mit Statistiken | ❌ | ❌ | ❌ | ❌ | ❌ | | BloodHound-Export | ✅ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | HTML-Bericht | ✅ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | CSV/JSON-Export | ✅ | ✅ Erweiterte Felder | ✅ Erweiterte Felder | ✅ Erweiterte Felder | ✅ Erweiterte Felder | ✅ Erweiterte Felder | ✅ Erweiterte Felder | ✅ Erweiterte Felder | ✅ Erweiterte Felder | ✅ Erweiterte Felder | ✅ Erweiterte Felder | ✅ Erweiterte Felder | ✅ Erweiterte Felder | ✅ Erweiterte Felder | ✅ Erweiterte Felder | ✅ Erweiterte Felder | ✅ Erweiterte Felder | ✅ Erweiterte Felder | ✅ JSON-Baseline-/Drift-Bericht | ✅ Erweiterte Felder | | Stealth-Modus | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | | | Reconnaissance für Red Teams | MFA-Compliance-Audits | Sicherheit externer Benutzer | Audit privilegierter Zugriffe | Governance privilegierter Rollen | Sicherheit von Dienstkonten | Sicherheit von Anwendungsregistrierungen & Anmeldedatenverwaltung | Analyse von Sicherheitsrichtlinienlücken | Governance für bereichsbezogenen Admin-Zugriff | Kontohygiene & -bereinigung | Gerätevertrauen und Compliance | Sicherheit von Kennwortzurücksetzungen | Compliance der Kennwortrichtlinie | Migration & Sicherheit von Legacy-Authentifizierung | Lizenz-Governance & Kostenoptimierung | Zustand der Verzeichnissynchronisierung & Fehlerverfolgung | Power-Platform-Sicherheit & Connector-Governance | Gruppensicherheit & -Governance | Angriffspfadanalyse & Erkennung von Privilegienerweiterung | Multi-Tenant-Azure-RBAC-Governance & Erkennung unbefugter Zugriffe | OAuth-Einwilligungssicherheit & Erkennung unzulässiger Einwilligungen |


Installation

Python-Abhängigkeiten```bash

pip install -r requirements.txt

root@kitploit:~
Oder manuell installieren:```bash
pip install msal requests

# Optional: Additional authentication methods
pip install azure-identity

PowerShell-Abhängigkeiten

Enumerate-EntraUsers: Das Skript installiert beim ersten Start automatisch das erforderliche Modul Microsoft.Graph.Users.

MFA Security Check, Guest Account Enumeration, Critical Admin Access Check, Privileged Role Check, Service Principal Check, Application Registration Check, Conditional Access Check, Administrative Unit Check, Stale Account Check, Device Trust Check, SSPR Check, Password Policy Check, Legacy Auth Check, License Check, Directory Sync Check, Power Platform Check und Group Security Check: Erfordern das Microsoft Graph PowerShell SDK:

Azure RBAC Check: Erfordert Azure PowerShell-Module:```powershell Install-Module Az -Scope CurrentUser

root@kitploit:~
Oder installieren Sie einzelne Module:```powershell
Install-Module Az.Accounts -Scope CurrentUser
Install-Module Az.Resources -Scope CurrentUser

Weitere Tools:```powershell Install-Module Microsoft.Graph -Scope CurrentUser

root@kitploit:~
Oder installieren Sie einzelne Module:```powershell
Install-Module Microsoft.Graph.Authentication -Scope CurrentUser
Install-Module Microsoft.Graph.Users -Scope CurrentUser
Install-Module Microsoft.Graph.Identity.SignIns -Scope CurrentUser
Install-Module Microsoft.Graph.Identity.DirectoryManagement -Scope CurrentUser
Install-Module Microsoft.Graph.Applications -Scope CurrentUser
Install-Module Microsoft.Graph.Groups -Scope CurrentUser

Authentifizierung

Beide Skripte unterstützen mehrere Authentifizierungsmethoden:

  • Interaktiver Browser – OAuth-Anmeldung über den Browser
  • Device-Code-Flow – Codebasierte Authentifizierung für Umgebungen ohne Browser
  • Azure-CLI-Token – Verwendung von zwischengespeicherten az login-Anmeldeinformationen
  • Azure-PowerShell-Token – Verwendung von zwischengespeicherten Connect-AzAccount-Anmeldeinformationen
  • Umgebungsvariablen – Setzen von GRAPH_ACCESS_TOKEN oder AZURE_ACCESS_TOKEN
  • Manuelle Token-Eingabe – Token direkt einfügen

Die Python-Version unterstützt zusätzlich:

  • Refresh-Token-Austausch – Verwendung von Tokens aus ROADtools, TokenTactics usw.
  • Verwaltete Identität – für in Azure gehostete Umgebungen
  • VS-Code-Anmeldeinformation – zwischengespeichertes Token der Azure-Erweiterung
  • Gemeinsamer Token-Cache – zwischengespeicherte Windows-Anmeldeinformationen

Referenz zu Skript-Authentifizierung und Berechtigungen

Dieser Abschnitt bietet eine umfassende Matrix der Authentifizierungsmethoden und API-Berechtigungen, die von jedem Skript im Toolkit benötigt werden.

Authentifizierungsmethoden nach Skriptkategorie

Alle Skripte unterstützen dieselben Kern-Authentifizierungsmethoden, mit leichten Abweichungen je nach Ziel-API:

Microsoft-Graph-Skripte (Entra ID)

Skripte: EntraRecon, EntraMFACheck, EntraGuestCheck, EntraAppAccess, EntraRoleCheck, EntraServicePrincipalCheck, EntraConditionalAccessCheck, EntraAdminUnitCheck, EntraStaleAccountCheck, EntraDeviceCheck, EntraSSPRCheck, EntraPasswordPolicyCheck, EntraLegacyAuthCheck, EntraLicenseCheck, EntraDirectorySyncCheck, EntraPowerPlatformCheck, EntraGroupCheck, EntraApplicationCheck, EntraAttackPathCheck, EntraOAuthConsentCheck, EntraSignInRiskCheck, EntraPIMCheck, EntraComplianceCheck

Azure-Ressourcen-Skripte (ARM)

Skripte: EntraAzureRBACCheck, EntraKeyVaultCheck, EntraStorageAccountCheck, EntraManagedIdentityCheck, EntraNetworkSecurityCheck, EntraAzureAttackPathCheck

Microsoft-365-Dienstskripte


Microsoft-Graph-Berechtigungsbereiche nach Skript

Die folgende Tabelle zeigt die erforderlichen und Fallback-Bereiche für jedes Microsoft-Graph-basierte Skript. Fallback-Bereiche werden verwendet, wenn der Benutzer keine Berechtigungen für den vollständigen erforderlichen Bereichssatz besitzt.


Azure-Ressourcen-Skripte – Erforderliche Berechtigungen

Diese Skripte verwenden Azure PowerShell (Az-Modul) und benötigen Azure-RBAC-Berechtigungen anstelle von Microsoft-Graph-Bereichen:


Microsoft-365-Dienstskripte – Erforderliche Berechtigungen


Am häufigsten benötigte Bereiche

Die folgenden Microsoft-Graph-Bereiche werden im Toolkit am häufigsten benötigt:


Mindestberechtigungssatz für das vollständige Toolkit

Um alle Skripte mit voller Funktionalität auszuführen, wird der folgende konsolidierte Berechtigungssatz empfohlen:

Microsoft Graph (delegierte Berechtigungen):``` Application.Read.All AuditLog.Read.All AdministrativeUnit.Read.All Device.Read.All DeviceManagementConfiguration.Read.All DeviceManagementManagedDevices.Read.All Directory.Read.All Group.Read.All GroupMember.Read.All IdentityRiskDetection.Read.All IdentityRiskySignIn.Read.All IdentityRiskyUser.Read.All Policy.Read.All PrivilegedAccess.Read.AzureAD Reports.Read.All RoleManagement.Read.Directory User.Read.All UserAuthenticationMethod.Read.All

root@kitploit:~
**Azure RBAC:**
- Reader-Rolle auf Abonnement- oder Verwaltungsgruppenebene (für Azure-Ressourcenskripte)
- Key Vault Reader (für EntraKeyVaultCheck mit Aufzählung von Geheimnissen)
- Storage Blob Data Reader (für EntraStorageAccountCheck mit Aufzählung von Containern)

**Microsoft 365-Administratorrollen:**
- Exchange Administrator (für EntraExchangeCheck)
- SharePoint Administrator (für EntraSharePointCheck)
- Teams Administrator (für EntraTeamsCheck)

---

## Rechtlicher Haftungsausschluss

Dieses Toolkit ist ausschließlich für autorisierte Sicherheitstests und Forschungszwecke bestimmt. Die Benutzer sind dafür verantwortlich, sicherzustellen, dass sie über die entsprechende Genehmigung verfügen, bevor sie diese Tools gegen Systeme einsetzen. Die Autoren übernehmen keine Haftung für Missbrauch dieser Software.

---

## Lizenz

GNU General Public License v3.0 - Siehe [LICENSE](https://github.com/logisek/evilmist/blob/HEAD/LICENSE)-Datei für Details.

**Copyright (C) 2025 Logisek**

---

## Mitwirken

Beiträge sind willkommen! Zögern Sie nicht, Pull Requests einzureichen oder Issues für Fehler und Feature-Wünsche zu öffnen.

---

## Danksagungen

- [Microsoft Graph API](https://docs.microsoft.com/en-us/graph/) - Primäre Datenquelle
- [BloodHound](https://github.com/BloodHoundAD/BloodHound) - Inspiration für die Analyse von Angriffspfaden
- [AzureHound](https://github.com/BloodHoundAD/AzureHound) - Azure-Datenerfassungsformat
- [microsoft-info](https://github.com/merill/microsoft-info) - Microsoft First-Party-App-Namen & Graph-Berechtigungen 

---
Tool herunterladen
scripts/python/entra_recon.py
Erkennung von ABAC-Bedingungsabweichungen
  • Risikobewertung - Kategorisiert Drift nach Risikostufe (CRITICAL/HIGH/MEDIUM) basierend auf Rolle und Sicherheitsprinzipaltyp
  • Anleitungen zur Behebung - Generiert Terraform-Importblöcke, Azure-CLI- und PowerShell-Befehle für jedes Drift-Problem
  • Analyse von Sicherheitsprinzipalen - Verfolgt Benutzer, Gruppen und Dienstprinzipale mit Rollenzuweisungen
  • Details zu Rollendefinitionen - Erfasst integrierte vs. benutzerdefinierte Rollen, Berechtigungen und Beschreibungen
  • Bereichshierarchie - Analysiert Zuweisungen über Abonnement-, Ressourcengruppen- und Ressourcenbereiche hinweg
  • Unterstützung für Bedingungen - Verfolgt ABAC-Bedingungen (attributbasierte Zugriffssteuerung) für Zuweisungen
  • Mandantenverfolgung - Enthält Mandanteninformationen für alle Zuweisungen zur Unterstützung von Multi-Mandanten-Umgebungen
  • Matrixansicht - Kompaktes Tabellenformat für eine schnelle Drift-Visualisierung mit Mandanteninformationen
  • Flexible Authentifizierung - Authentifizierung über Azure CLI (az login) oder Azure PowerShell (Connect-AzAccount)
  • Exportoptionen - JSON-Baseline-Export, Export erweiterter Gruppen und JSON-Driftbericht mit detaillierten Empfehlungen
  • Stealth-Modus - Konfigurierbare Verzögerungen und Jitter, um die Erkennung zu vermeiden
  • DokumentBeschreibung
    EntraRecon-PS1.mdVollständige PowerShell-Skriptdokumentation einschließlich aller Parameter, Funktionen und Anwendungsbeispiele
    EntraRecon-PY.mdVollständige Python-Skriptdokumentation einschließlich Authentifizierungsmethoden, Stealth-Konfiguration und Beispiele
    EntraMFACheck-PS1.mdDokumentation zur MFA-Sicherheitsprüfung einschließlich Erkennung freigegebener Postfächer, Anmeldeverfolgung und Risikobewertung
    EntraGuestCheck-PS1.mdDokumentation zur Gastkonten-Enumeration einschließlich Extraktion von Gastdomänen, Einladungsverfolgung und Sicherheitsanalyse
    EntraAppAccess-PS1.mdDokumentation zur Zugriffsprüfung für PowerShell und Graph CLI einschließlich App-Zugriffsverfolgung, Zuweisungsdaten und Analyse privilegierter Zugriffe
    EntraRoleCheck-PS1.mdDokumentation zur Prüfung privilegierter Rollen einschließlich Rollenenumeration, PIM-Zuweisungsverfolgung, Risikobewertung und Sicherheitsanalyse
    EntraServicePrincipalCheck-PS1.mdDokumentation zur Sicherheitsprüfung von Dienstprinzipalen einschließlich Anmeldedaten-Enumeration, Ablaufverfolgung, Berechtigungsanalyse, Eigentümersicherheit und Risikobewertung
    EntraConditionalAccessCheck-PS1.mdDokumentation zur Sicherheitsprüfung von Conditional-Access-Richtlinien einschließlich Richtlinienenumeration, Ausschlusserkennung, Lücken bei der MFA-Durchsetzung, Abdeckung kritischer Apps und Risikobewertung
    EntraStaleAccountCheck-PS1.mdDokumentation zur Prüfung veralteter Konten einschließlich Erkennung veralteter Konten, Erkennung von Konten, die sich nie angemeldet haben, Erkennung von Lizenzverschwendung, Verfolgung von Passwortabläufen und Kontenhygiene-Analyse
    EntraDeviceCheck-PS1.mdDokumentation zur Prüfung von Gerätevertrauen und -compliance einschließlich Geräteenumeration, Erkennung des Compliance-Status, BYOD-Erkennung, Verfolgung veralteter Anmeldungen, Intune-Compliancerichtlinien und Risikobewertung
    EntraSSPRCheck-PS1.mdDokumentation zur Prüfung des Self-Service-Passwortzurücksetzens einschließlich SSPR-Statuserkennung, Analyse der Registrierungsmethoden, Erkennung von Sicherungsmethoden, Klassifizierung starker Methoden, MFA-Korrelation und Risikobewertung
    EntraPasswordPolicyCheck-PS1.mdDokumentation zur Sicherheitsprüfung von Passwortrichtlinien einschließlich Analyse des Passwortablaufs, Erkennung von Passwörtern, die nie ablaufen, Prüfung der Komplexitätsanforderungen, Identifizierung schwacher Richtlinien, Verfolgung des Passwortalters und Risikobewertung
    EntraLegacyAuthCheck-PS1.mdDokumentation zur Prüfung der Legacy-Authentifizierung einschließlich Erkennung von Legacy-Protokollen, Analyse von Anmeldeprotokollen, Verfolgung der letzten Nutzung, Protokollstatistiken, MFA-Korrelation und Risikobewertung
    EntraLicenseCheck-PS1.mdDokumentation zur Lizenz- und SKU-Analyse einschließlich Mandanten-SKU-Enumeration, Verfolgung von Benutzerlizenzzuweisungen, Erkennung privilegierter Lizenzen, Identifizierung ungenutzter Lizenzen und Risikobewertung
    EntraAdminUnitCheck-PS1.mdDokumentation zur Sicherheitsprüfung administrativer Einheiten einschließlich AU-Enumeration, Analyse bereichsbezogener Rollenzuweisungen, Mitgliederenumeration, MFA-Statuserkennung, Risikobewertung und Analyse des bereichsbezogenen Administratorzugriffs
    EntraDirectorySyncCheck-PS1.mdDokumentation zur Prüfung des Verzeichnissynchronisierungsstatus einschließlich Synchronisierungsstatusanalyse, Erkennung von Synchronisierungsfehlern, Erkennung veralteter Synchronisierungen, Identifizierung von Synchronisierungskonflikten, Analyse des Synchronisierungsumfangs und Risikobewertung
    EntraPowerPlatformCheck-PS1.mdDokumentation zur Power-Platform-Enumeration einschließlich Enumeration von Power Apps, Enumeration von Power-Automate-Flows, Erkennung sensibler Connectors, Identifizierung von Hochrisikoaktionen, Connector-Analyse und Risikobewertung
    EntraGroupCheck-PS1.mdDokumentation zur Gruppensicherheitsanalyse einschließlich Gruppenenumeration, Eigentümeranalyse mit MFA-Status, Erkennung fehlender Eigentümer, Erkennung übermäßiger Mitgliedschaften, Erkennung rollenzuweisbarer Gruppen und Risikobewertung
    EntraApplicationCheck-PS1.mdDokumentation zur Sicherheitsprüfung von App-Registrierungen einschließlich App-Enumeration, Anmeldedatenanalyse, Ablaufverfolgung, API-Berechtigungsanalyse, Bewertung der Eigentümersicherheit und Risikobewertung
    EntraAttackPathCheck-PS1.mdDokumentation zur Angriffspfadanalyse einschließlich Privilegieneskalationspfaden, Delegationen für Passwortzurücksetzungen, transitiven Gruppenmitgliedschaften, Zugriff auf freigegebene Postfächer, Risikobewertung und Pfadkomplexitätsanalyse
    EntraAzureRBACCheck-PS1.mdDokumentation zur Azure-RBAC-Rollenzuweisungsprüfung und Abweichungserkennung einschließlich Basisexport, Abweichungserkennung, Multi-Subscription-Unterstützung, Multi-Tenant-Unterstützung, Überspringen fehlgeschlagener Mandanten, Erweiterung von Gruppenmitgliedern, Berechtigungsmatrix aller Benutzer, PIM/JIT-Ausschluss, Erkennung von ABAC-Bedingungsabweichungen, Behebungsanweisungen (Terraform/CLI/PowerShell), Verfolgung von Rollenzuweisungen, Erkennung unbefugter Änderungen und Risikobewertung
    EntraOAuthConsentCheck-PS1.mdDokumentation zur Prüfung von OAuth-Einwilligungen einschließlich OAuth2PermissionGrant-Enumeration, Erkennung von Administrator- vs. Benutzereinwilligungen, Identifizierung gefährlicher Berechtigungen, Erkennung veralteter Einwilligungen, Analyse von Drittanbieter-Apps, Korrelation der Anmeldeaktivität und Risikobewertung zur Erkennung unrechtmäßiger Einwilligungserteilungen
    EntraSignInRiskCheck-PS1.mdDokumentation zur Identity-Protection-Analyse einschließlich Enumeration riskanter Benutzer, Verfolgung von Risikostufen/-status, Risikoerkennungsanalyse, Erkennung unmöglicher Reisen, Erkennung anonymer IPs, Erkennung von Passwort-Spraying, Erkennung geleakter Anmeldedaten, Musteranalyse, Zeitanalyse und Behebungsanleitung
    EntraPIMCheck-PS1.mdDokumentation zur Prüfung der Konfiguration von Privileged Identity Management (PIM) einschließlich Lücken in der JIT-Zugriffskonfiguration, Analyse von Genehmigungsworkflows, MFA-Durchsetzung, Anforderungen an Begründungen, Benachrichtigungskonfiguration, Erkennung dauerhafter Zuweisungen, PIM für Gruppen, Zugriffsüberprüfungen und Risikobewertung
    EntraKeyVaultCheck-PS1.mdDokumentation zur Sicherheitsprüfung von Azure Key Vault einschließlich Analyse des Zugriffsmodells (RBAC vs. Zugriffsrichtlinien), Status von vorläufigem Löschen und Bereinigungsschutz, Netzwerksicherheitsprüfung (öffentlicher Zugriff, Firewall, VNet), Erkennung privater Endpunkte, Erkennung übermäßig freizügiger Zugriffe, Überprüfung der Diagnoseprotokollierung, Verfolgung des Ablaufs von Geheimnissen/Zertifikaten/Schlüsseln und Risikobewertung
    EntraStorageAccountCheck-PS1.mdDokumentation zur Sicherheitsprüfung von Azure Storage-Konten einschließlich Erkennung öffentlicher Blobcontainer, Überprüfung der HTTPS-Durchsetzung, Analyse des Zugriffs über gemeinsame Schlüssel, Netzwerksicherheitsprüfung (öffentlicher Zugriff, Firewall, VNet, private Endpunkte), Datenschutzanalyse (vorläufiges Löschen, Versionierung), Verfolgung von Schlüsselrotationen, Erkennung mandantenübergreifender Replikation, Überprüfung der TLS-Version, Prüfung der Infrastrukturverschlüsselung, Überprüfung der Diagnoseprotokollierung und Risikobewertung
    EntraNetworkSecurityCheck-PS1.mdDokumentation zur Azure-Netzwerksicherheitsprüfung einschließlich Analyse von NSG-Regeln, Erkennung übermäßig freizügiger Regeln (0.0.0.0/0, Any-Any), Erkennung offener Verwaltungsports (RDP, SSH, WinRM), Analyse der Azure-Bastion-Nutzung, DDoS-Schutzstatus, Sicherheit von VNet-Peerings, NSG-Abdeckung von Subnetzen, Konfiguration von NSG-Flussprotokollen, Analyse von VPN/ExpressRoute-Gateways, Traffic-Analytics-Status und Risikobewertung
    EntraManagedIdentityCheck-PS1.mdDokumentation zur Sicherheitsprüfung von Azure Managed Identities einschließlich Inventar systemzugewiesener vs. benutzerzugewiesener Identitäten, Analyse von Rollenzuweisungen, Erkennung von Identitäten mit hohen Berechtigungen (Besitzer, Mitwirkender, UAA), Erkennung kritischer Rollen, Erkennung mandantenübergreifender Zugriffe, Identifizierung ungenutzter Identitäten, Ressourcenabdeckung (VMs, App Services, Function Apps), Bereichsanalyse und Risikobewertung
    EntraExchangeCheck-PS1.mdDokumentation zur Sicherheitsprüfung von Exchange Online einschließlich Analyse von Posteingangsregeln, Erkennung externer Weiterleitungen, Prüfung von Transportregeln, Analyse von Postfachdelegierungen, Status der Überwachungsprotokollierung, OWA-Richtlinienanalyse, Clientzugriffsregeln, Erkennung von BEC-Indikatoren, Erkennung verdächtiger Regeln und Risikobewertung
    EntraSharePointCheck-PS1.mdDokumentation zur Sicherheitsprüfung von SharePoint Online einschließlich Mandanten-Freigabeeinstellungen, Erkennung anonymer Links, Erkennung von Überschreibungen auf Websiteebene, Gastzugriffsanalyse, OneDrive-Freigabekonfiguration, Abdeckung durch Vertraulichkeitsbezeichnungen, Standard-Link-Analyse, Richtlinien zum Linkablauf und Risikobewertung
    EntraTeamsCheck-PS1.mdDokumentation zur Sicherheitsprüfung von Microsoft Teams einschließlich Einstellungen für externen Zugriff (Verbund), Gastzugriffsrichtlinien, Besprechungsrichtlinienanalyse (anonyme Teilnahme, Lobby umgehen), App-Berechtigungsrichtlinien, Nachrichtenrichtlinien, Teams-Bestandsanalyse und Risikobewertung
    EntraAzureAttackPathCheck-PS1.mdDokumentation zur Azure-übergreifenden Angriffspfadanalyse einschließlich Pfaden von VMs zu Key Vault, Privilegieneskalation über verwaltete Identitäten, lateraler Bewegung über Storage, Schwachstellen benutzerdefinierter Rollen, mandantenübergreifende Pfade, Vererbung über Verwaltungsgruppen, Angriffsnarrative und Risikobewertung
    EntraReport-PS1.mdDokumentation zum Generator für konsolidierte Sicherheitsberichte einschließlich Ausführung mehrerer Prüfungen, HTML-Management-Dashboard, Berechnung des Sicherheits-Scores, Priorisierungsmatrix für Behebungen, Trendanalyse mit Basislinienvergleich, Schnellscan- und umfassenden Scanmodi sowie JSON-Basisexport
    EntraComplianceCheck-PS1.mdDokumentation zur Compliance-Bewertung einschließlich Zuordnung zu CIS Azure Benchmark, NIST-800-53-Kontrollen, SOC-2-Trust-Service-Kriterien, ISO-27001-Kontrollen, GDPR-Indikatoren, Compliance-Scoring, Filterung nach Kontrollfamilien und Management-Berichterstattung
    SharePointEnum-PS1.mdDokumentation zur SharePoint-Online-Enumeration einschließlich REST-API-Suche, FQL-Abfragen, Verfeinerungsfiltern, Dateidownload (Disk und Base64), Auto-Erkennung, intelligentem Auth-Fallback (Sitzungstoken-Validierung, Azure-CLI-Fallback, MSAL-Gerätecode-Flow), Stealth-Modus und Exportoptionen
    FunktionPowerShellPython
    Benutzer-Enumeration (15+ Methoden)✅✅
    Sicherheitsbewertung✅✅
    Angriffsfläche für Anmeldedaten✅✅
    Conditional-Access-Analyse✅✅
    Geräte-/Intune-Enumeration✅✅
    Angriffspfadanalyse✅✅
    Power-Platform-Enumeration✅✅
    Analyse lateraler Bewegung✅✅
    BloodHound-Export✅✅
    HTML-Berichtserstellung✅✅
    Stealth-Modus✅✅
    Interaktives Menü✅✅
    Azure-CLI-Token✅✅
    Device-Code-Flow✅✅
    Refresh-Token-Austausch❌✅
    Erweiterte App-ID-Datenbank❌✅
    Stealth-Voreinstellungen❌✅
    Am besten geeignet für
    ParameterMethodeBeschreibung
    (Standard)InteraktivConnect-MgGraph mit interaktiver OAuth-Browserabfrage
    -UseAzCliTokenAzure-CLI-TokenVerwendet az account get-access-token --resource https://graph.microsoft.com
    -UseAzPowerShellTokenAzure-PowerShell-TokenVerwendet Get-AzAccessToken -ResourceUrl "https://graph.microsoft.com"
    ParameterMethodeBeschreibung
    (Standard)InteraktivConnect-AzAccount mit interaktiver Browserabfrage
    -UseAzCliTokenAzure-CLI-TokenVerwendet eine bestehende az login-Sitzung
    -UseAzPowerShellTokenAzure-PowerShell-TokenVerwendet eine bestehende Connect-AzAccount-Sitzung
    -UseDeviceCodeDevice-Code-FlowConnect-AzAccount -UseDeviceAuthentication für Terminals ohne Browser
    SkriptModulAuthentifizierung
    EntraExchangeCheckExchangeOnlineManagementConnect-ExchangeOnline (erfordert die Rolle Exchange-Administrator)
    EntraSharePointCheckMicrosoft.Online.SharePoint.PowerShellConnect-SPOService zur SharePoint-Admin-URL (erfordert die Rolle SharePoint-Administrator)
    SharePointEnumAz.Accounts (optional)Intelligenter Fallback: Azure-Sitzungstoken → Azure-CLI → MSAL-Gerätecodeflow (Microsoft-Office-Client-ID)
    EntraTeamsCheckMicrosoftTeamsConnect-MicrosoftTeams (erfordert die Rolle Teams-Administrator)
    SkriptErforderliche BereicheFallback-Bereiche
    Invoke-EntraApplicationCheckApplication.Read.All, Directory.Read.All, User.Read.All, UserAuthenticationMethod.Read.All, AuditLog.Read.AllApplication.Read.All, Directory.Read.All, User.ReadBasic.All
    Invoke-EntraRoleCheckDirectory.Read.All, RoleManagement.Read.Directory, User.Read.All, UserAuthenticationMethod.Read.All, AuditLog.Read.AllDirectory.Read.All, RoleManagement.Read.Directory, User.ReadBasic.All
    Invoke-EntraMFACheckUser.Read.All, UserAuthenticationMethod.Read.All, AuditLog.Read.AllUser.ReadBasic.All, UserAuthenticationMethod.Read.All
    Invoke-EntraGroupCheckDirectory.Read.All, Group.Read.All, User.Read.All, UserAuthenticationMethod.Read.All, AuditLog.Read.AllDirectory.Read.All, Group.Read.All, User.ReadBasic.All
    Invoke-EntraGuestCheckUser.Read.All, UserAuthenticationMethod.Read.All, AuditLog.Read.AllUser.ReadBasic.All, UserAuthenticationMethod.Read.All
    Invoke-EntraAdminUnitCheckDirectory.Read.All, AdministrativeUnit.Read.All, RoleManagement.Read.Directory, User.Read.All, UserAuthenticationMethod.Read.AllDirectory.Read.All, AdministrativeUnit.Read.All, User.ReadBasic.All
    Invoke-EntraConditionalAccessCheckPolicy.Read.All, Directory.Read.All, Application.Read.All, User.Read.AllPolicy.Read.All, Directory.Read.All
    Invoke-EntraDeviceCheckDevice.Read.All, Directory.Read.All, DeviceManagementManagedDevices.Read.All, DeviceManagementConfiguration.Read.AllDevice.Read.All, Directory.Read.All
    Invoke-EntraDirectorySyncCheckDirectory.Read.All, User.Read.All, AuditLog.Read.AllDirectory.Read.All, User.ReadBasic.All
    Invoke-EntraAttackPathCheckDirectory.Read.All, Group.Read.All, User.Read.All, UserAuthenticationMethod.Read.All, RoleManagement.Read.Directory, AuditLog.Read.AllDirectory.Read.All, Group.Read.All, User.ReadBasic.All
    Invoke-EntraServicePrincipalCheckApplication.Read.All, Directory.Read.All, User.Read.All, UserAuthenticationMethod.Read.All, AuditLog.Read.AllApplication.Read.All, Directory.Read.All, User.ReadBasic.All
    Invoke-EntraPasswordPolicyCheckUser.Read.All, Directory.Read.All, AuditLog.Read.AllUser.ReadBasic.All, Directory.Read.All
    Invoke-EntraLicenseCheckDirectory.Read.All, User.Read.AllUser.ReadBasic.All
    Invoke-EntraLegacyAuthCheckAuditLog.Read.All, Directory.Read.All, User.Read.All, UserAuthenticationMethod.Read.AllDirectory.Read.All, User.ReadBasic.All
    Invoke-EntraSSPRCheckUser.Read.All, UserAuthenticationMethod.Read.All, Reports.Read.All, AuditLog.Read.AllUser.ReadBasic.All, Reports.Read.All
    Invoke-EntraStaleAccountCheckUser.Read.All, Directory.Read.All, AuditLog.Read.AllUser.ReadBasic.All, Directory.Read.All
    Invoke-EntraAppAccessApplication.Read.All, Directory.Read.All, User.Read.All, UserAuthenticationMethod.Read.All, AuditLog.Read.AllApplication.Read.All, Directory.Read.All, User.ReadBasic.All
    Invoke-EntraPIMCheckDirectory.Read.All, User.Read.All, RoleManagement.Read.Directory, PrivilegedAccess.Read.AzureADDirectory.Read.All, User.ReadBasic.All
    Invoke-EntraOAuthConsentCheckApplication.Read.All, Directory.Read.All, User.Read.All, AuditLog.Read.AllApplication.Read.All, Directory.Read.All, User.ReadBasic.All
    Invoke-EntraSignInRiskCheckIdentityRiskyUser.Read.All, IdentityRiskySignIn.Read.All, IdentityRiskDetection.Read.All, AuditLog.Read.All, User.Read.All, Directory.Read.AllIdentityRiskyUser.Read.All, IdentityRiskySignIn.Read.All, IdentityRiskDetection.Read.All
    Invoke-EntraPowerPlatformCheckUser.Read.All, Directory.Read.All, Application.Read.All(Power-Platform-API-Berechtigungen über Benutzerkontext)
    Invoke-EntraComplianceCheckDirectory.Read.All, Policy.Read.All, User.Read.All, Application.Read.All, AuditLog.Read.All, RoleManagement.Read.Directory, IdentityRiskyUser.Read.All, IdentityRiskEvent.Read.All, UserAuthenticationMethod.Read.AllDirectory.Read.All, Policy.Read.All, User.ReadBasic.All
    SkriptAzure-RBAC-BerechtigungenZusätzliche Graph-Bereiche
    Invoke-EntraAzureRBACCheckReader-Rolle in allen ZielabonnementsUser.Read, Directory.Read.All, GroupMember.Read.All
    Invoke-EntraKeyVaultCheckReader in Abonnements, Key Vault Reader für die Aufzählung von Geheimnissen-
    Invoke-EntraStorageAccountCheckReader in Abonnements, Storage-Blob-Datenleser für die Aufzählung von Containern-
    Invoke-EntraManagedIdentityCheckReader in AbonnementsDirectory.Read.All für Graph-Abfragen
    Invoke-EntraNetworkSecurityCheckReader in Abonnements für die Aufzählung von NSG/VNet-
    Invoke-EntraAzureAttackPathCheckReader in Abonnements, Key Vault Reader für die Aufzählung von Zugriffsrichtlinien-
    SkriptModulErforderliche Rollen/Berechtigungen
    Invoke-EntraExchangeCheckExchangeOnlineManagementExchange-Administrator oder gleichwertig. Erforderlich für: Get-InboxRule, Get-TransportRule, Get-MailboxPermission, Get-Mailbox
    Invoke-EntraSharePointCheckMicrosoft.Online.SharePoint.PowerShellSharePoint-Administrator oder gleichwertig. Erforderlich für: Get-SPOTenant, Get-SPOSite, Cmdlets zur Freigabekonfiguration
    Invoke-SharePointEnumAz.Accounts (optional)Jeder Benutzer mit SharePoint-Zugriff. Verwendet die SharePoint-REST-Such-API mit delegierten Berechtigungen über Azure-Sitzung, Azure-CLI oder MSAL-Gerätecodeflow
    Invoke-EntraTeamsCheckMicrosoftTeamsTeams-Administrator oder gleichwertig. Erforderlich für: Get-CsTenantFederationConfiguration, Get-CsTeamsMeetingPolicy, Get-CsTeamsClientConfiguration, Get-Team
    BereichVerwendende SkripteZweck
    Directory.Read.All21+ SkripteVerzeichnisobjekte lesen (Benutzer, Gruppen, Rollen, Einstellungen)
    User.Read.All19+ SkripteAlle Benutzereigenschaften einschließlich Anmeldeaktivität lesen
    AuditLog.Read.All16+ SkripteAnmeldeprotokolle, Überwachungsprotokolle und Aktivitätsberichte lesen
    UserAuthenticationMethod.Read.All13+ SkripteMFA-Registrierung und Authentifizierungsmethoden prüfen
    Application.Read.All7 SkripteApp-Registrierungen und Dienstprinzipale lesen
    Group.Read.All4 SkripteGruppenmitgliedschaften und -eigenschaften lesen
    RoleManagement.Read.Directory5 SkripteVerzeichnisrollenzuweisungen und PIM-Konfiguration lesen
    Policy.Read.All3 SkripteRichtlinien für bedingten Zugriff und Sicherheitsstandards lesen
    Device.Read.All1 SkriptGeräteregistrierungen lesen
    AdministrativeUnit.Read.All1 SkriptAdministrative Einheiten lesen
    PrivilegedAccess.Read.AzureAD1 SkriptPIM-Rolleneinstellungen und -zuweisungen lesen
    IdentityRiskyUser.Read.All2 SkripteRiskante Benutzer von Identity Protection lesen
    IdentityRiskySignIn.Read.All1 SkriptRiskante Anmeldungen von Identity Protection lesen
    IdentityRiskEvent.Read.All2 SkripteRisikoereignisse und -erkennungen von Identity Protection lesen
    Reports.Read.All1 SkriptNutzungsberichte lesen (SSPR)
    DeviceManagementManagedDevices.Read.All1 SkriptVon Intune verwaltete Geräte lesen
    DeviceManagementConfiguration.Read.All1 SkriptIntune-Konformitätsrichtlinien lesen