
EvilMist ist eine Sammlung von Skripten und Hilfsprogrammen, die für die Unterstützung von Cloud-Penetrationstests und Red Teaming entwickelt wurde. Das Toolkit hilft, Fehlkonfigurationen zu erkennen, Privilege-Escalation-Pfade zu bewerten und Angriffstechniken zu simulieren. EvilMist zielt darauf ab, cloudfokussierte Red-Team-Workflows zu optimieren und die allgemeine Sicherheitslage von Cloud-Infrastrukturen zu verbessern.
EvilMist ist eine Sammlung von Skripten und Hilfsprogrammen, die zur Unterstützung von Cloud-Sicherheitskonfigurationsaudits, Cloud-Penetrationstests und Cloud-Red-Teaming entwickelt wurden. Das Toolkit hilft dabei, Fehlkonfigurationen zu identifizieren, Privilege-Escalation-Pfade zu bewerten und Angriffstechniken zu simulieren. EvilMist zielt darauf ab, cloudfokussierte Red-Team-Workflows zu optimieren und die allgemeine Sicherheitslage von Cloud-Infrastrukturen zu verbessern.
Tool zur unauthentifizierten Azure-/Entra-ID-Enumeration und -Aufklärung. Führt passive/semi-passive Enumeration über öffentlich zugängliche APIs und DNS-Abfragen durch, ohne dass Authentifizierungstokens erforderlich sind.
Wichtigste Funktionen:
| Version | Dokumentation | Datei |
|---|---|---|
| PowerShell | EntraEnum-PS1.md | scripts/powershell/Invoke-EntraEnum.ps1 |
Umfassendes Tool zur Enumeration von Azure-Entra-ID-Benutzern (Azure AD) und zur Sicherheitsbewertung, verfügbar sowohl als PowerShell- als auch als Python-Version.
Wichtigste Funktionen:
/users blockiert ist| Version | Dokumentation | Datei |
|---|---|---|
| PowerShell | EntraRecon-PS1.md | scripts/powershell/Invoke-EntraRecon.ps1 |
| Python | EntraRecon-PY.md |
Spezialisiertes Sicherheitsbewertungs-Tool zur Identifizierung von Azure-Entra-ID-Benutzern ohne aktivierte Multi-Faktor-Authentifizierung (MFA). Enthält erweiterte Funktionen zur Erkennung freigegebener Postfächer und zur Analyse von Anmeldeaktivitäten..
Wichtigste Funktionen:
| Version | Dokumentation | Datei |
|---|---|---|
| PowerShell | EntraMFACheck-PS1.md | scripts/powershell/Invoke-EntraMFACheck.ps1 |
Umfassendes Tool zur Analyse von Gastkonten, mit dem externe Benutzer in Azure Entra ID identifiziert, analysiert und hinsichtlich ihrer Sicherheitslage bewertet werden. Unverzichtbar für die Governance von Gastzugriffen und für Sicherheitsaudits.
Wichtigste Funktionen:
| Version | Dokumentation | Datei |
|---|---|---|
| PowerShell | EntraGuestCheck-PS1.md | scripts/powershell/Invoke-EntraGuestCheck.ps1 |
Umfassendes Sicherheitsbewertungs-Tool zur Identifizierung von Azure-Entra-ID-Benutzern mit Zugriff auf 10 kritische administrative Anwendungen, darunter PowerShell-Tools, Verwaltungsportale, zentrale Microsoft-365-Dienste und Privileged Identity Management. Unverzichtbar für die Governance privilegierter Zugriffe und die Prüfung administrativer Tools.
Wichtigste Funktionen:
| Version | Dokumentation | Datei |
|---|---|---|
| PowerShell | EntraAppAccess-PS1.md | scripts/powershell/Invoke-EntraAppAccess.ps1 |
Führen Sie ein beliebiges Skript aus dem Stammverzeichnis aus, ohne in Unterordner navigieren zu müssen:```powershell
.\Invoke-EvilMist.ps1
.\Invoke-EvilMist.ps1 -Script EntraRecon -ExportPath "users.csv"
.\Invoke-EvilMist.ps1 -List
.\Invoke-EvilMist.ps1 -Script EntraMFACheck -Matrix -OnlyNoMFA
**Verfügbare Skripte:** EntraEnum, EntraRecon, EntraMFACheck, EntraGuestCheck, EntraAppAccess, EntraRoleCheck, EntraServicePrincipalCheck, EntraConditionalAccessCheck, EntraAdminUnitCheck, EntraStaleAccountCheck, EntraDeviceCheck, EntraSSPRCheck, EntraPasswordPolicyCheck, EntraLegacyAuthCheck, EntraLicenseCheck, EntraDirectorySyncCheck, EntraPowerPlatformCheck, EntraGroupCheck, EntraApplicationCheck, EntraAttackPathCheck, EntraAzureRBACCheck, EntraOAuthConsentCheck, EntraSignInRiskCheck, EntraPIMCheck, EntraKeyVaultCheck, EntraStorageAccountCheck, EntraNetworkSecurityCheck, EntraManagedIdentityCheck, EntraExchangeCheck, EntraSharePointCheck, EntraTeamsCheck, EntraAzureAttackPathCheck, EntraReport, EntraComplianceCheck, SharePointEnum
### Nicht authentifizierte Entra ID Enumeration (PowerShell)
**Voraussetzungen:** PowerShell 7+ (keine zusätzlichen Module erforderlich)```powershell
# Basic domain enumeration (TenantInfo, DomainRealm, DNS)
.\Invoke-EvilMist.ps1 -Script EntraEnum -Domain example.com
# Check if email exists
.\Invoke-EvilMist.ps1 -Script EntraEnum -Email [email protected] -UserEnum
# Bulk user enumeration from file
.\Invoke-EvilMist.ps1 -Script EntraEnum -EmailList users.txt -UserEnum -Throttle 1
# Full enumeration with export
.\Invoke-EvilMist.ps1 -Script EntraEnum -Domain example.com -All -ExportPath results.json
# Stealth mode
.\Invoke-EvilMist.ps1 -Script EntraEnum -Domain example.com -All -EnableStealth
📖 Vollständige Dokumentation: EntraEnum-PS1.md
Anforderungen: PowerShell 7+```powershell
.\Invoke-EvilMist.ps1 -Script EntraRecon
.\Invoke-EvilMist.ps1 -Script EntraRecon -UseAzCliToken
.\Invoke-EvilMist.ps1 -Script EntraRecon -ExportPath "users.csv"
.\Invoke-EvilMist.ps1 -Script EntraRecon -EnableStealth
📖 **Vollständige Dokumentation:** [EntraRecon-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraRecon-PS1.md)
### Enumerate-EntraUsers (Python)
**Anforderungen:** Python 3.8+, `msal`, `requests````bash
# Install dependencies
pip install -r requirements.txt
# Run directly from subfolder
python scripts\python\entra_recon.py
📖 Vollständige Dokumentation: EntraRecon-PY.md
Voraussetzungen: PowerShell 7+, Microsoft.Graph-Module```powershell
.\Invoke-EvilMist.ps1 -Script EntraMFACheck
.\Invoke-EvilMist.ps1 -Script EntraMFACheck
.\Invoke-EvilMist.ps1 -Script EntraMFACheck -ExportPath "no-mfa-users.csv"
.\Invoke-EvilMist.ps1 -Script EntraMFACheck -Matrix -IncludeDisabledUsers
.\Invoke-EvilMist.ps1 -Script EntraMFACheck -EnableStealth -QuietStealth
📖 **Vollständige Dokumentation:** [EntraMFACheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraMFACheck-PS1.md)
### Gastkonto-Enumeration (PowerShell)
**Voraussetzungen:** PowerShell 7+, Microsoft.Graph modules```powershell
# Enumerate all guest accounts
.\Invoke-EvilMist.ps1 -Script EntraGuestCheck
# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraGuestCheck -ExportPath "guest-accounts.csv"
# Show only guests without MFA in matrix view
.\Invoke-EvilMist.ps1 -Script EntraGuestCheck -Matrix -OnlyNoMFA
# Include disabled guests with stealth mode
.\Invoke-EvilMist.ps1 -Script EntraGuestCheck -IncludeDisabledGuests -EnableStealth -QuietStealth
📖 Vollständige Dokumentation: EntraGuestCheck-PS1.md
Voraussetzungen: PowerShell 7+, Microsoft.Graph-Module```powershell
.\Invoke-EvilMist.ps1 -Script EntraAppAccess
.\Invoke-EvilMist.ps1 -Script EntraAppAccess -ExportPath "app-access.csv"
.\Invoke-EvilMist.ps1 -Script EntraAppAccess -Matrix -OnlyNoMFA
.\Invoke-EvilMist.ps1 -Script EntraAppAccess -EnableStealth -QuietStealth
📖 **Vollständige Dokumentation:** [EntraAppAccess-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraAppAccess-PS1.md)
### Privilegierte Rollenprüfung (PowerShell)
**Anforderungen:** PowerShell 7+, Microsoft.Graph-Module```powershell
# Check users with privileged directory roles
.\Invoke-EvilMist.ps1 -Script EntraRoleCheck
# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraRoleCheck -ExportPath "privileged-roles.csv"
# Show only users without MFA in matrix view
.\Invoke-EvilMist.ps1 -Script EntraRoleCheck -Matrix -OnlyNoMFA
# Show only permanent (non-PIM) assignments
.\Invoke-EvilMist.ps1 -Script EntraRoleCheck -OnlyPermanent -ExportPath "permanent-admins.csv"
# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraRoleCheck -EnableStealth -QuietStealth
📖 Vollständige Dokumentation: EntraRoleCheck-PS1.md
Voraussetzungen: PowerShell 7+, Microsoft.Graph-Module```powershell
.\Invoke-EvilMist.ps1 -Script EntraServicePrincipalCheck
.\Invoke-EvilMist.ps1 -Script EntraServicePrincipalCheck -ExportPath "service-principals.csv"
.\Invoke-EvilMist.ps1 -Script EntraServicePrincipalCheck -Matrix -OnlyExpiredCredentials
.\Invoke-EvilMist.ps1 -Script EntraServicePrincipalCheck -OnlyHighPermission -ExportPath "high-perm-sp.csv"
.\Invoke-EvilMist.ps1 -Script EntraServicePrincipalCheck -EnableStealth -QuietStealth
📖 **Vollständige Dokumentation:** [EntraServicePrincipalCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraServicePrincipalCheck-PS1.md)
**Wichtigste Funktionen:**
- **Umfassende Rollenabdeckung** – Ermittelt alle Verzeichnisrollen, einschließlich Rollen mit KRITISCHEN, HOHEN, MITTLEREN und NIEDRIGEN Risikostufen
- **PIM-Unterstützung** – Identifiziert sowohl dauerhafte (Aktive) als auch PIM-verwaltete (Berechtigte/Aktive) Rollenzuweisungen
- **Zuweisungsverfolgung** – Zeigt Zuweisungsdaten, Dauer und Ablaufdaten an
- **MFA-Statuserkennung** – Identifiziert privilegierte Benutzer ohne Multi-Faktor-Authentifizierung
- **Letzte Anmeldung nachverfolgen** – Zeigt Anmeldedatum/-uhrzeit und Aktivitätsmuster
- **Risikobewertung** – Kategorisiert Benutzer nach Risikostufe basierend auf Rollenkritikalität und Sicherheitslage
- **Aktivitätsanalysen** – Anmeldestatistiken, veraltete Konten, inaktive Benutzer
- **Matrix-Ansicht** – Kompaktes Tabellenformat für schnelle visuelle Erfassung
- **Filteroptionen** – Nur Benutzer ohne MFA anzeigen, nur dauerhafte Zuweisungen oder deaktivierte Konten einbeziehen
- **Exportoptionen** – CSV/JSON mit umfassenden Rollenzuweisungsdetails
- **Stealth-Modus** – Konfigurierbare Verzögerungen und Jitter zur Erkennungsvermeidung
| Version | Dokumentation | Datei |
|---------|---------------|------|
| PowerShell | [EntraServicePrincipalCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraServicePrincipalCheck-PS1.md) | `scripts/powershell/Invoke-EntraServicePrincipalCheck.ps1` |
---
### Sicherheitsprüfung der Anwendungsregistrierung (PowerShell)
**Anforderungen:** PowerShell 7+, Microsoft.Graph-Module```powershell
# Check all application registrations and analyze security posture
.\Invoke-EvilMist.ps1 -Script EntraApplicationCheck
# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraApplicationCheck -ExportPath "applications.csv"
# Show only applications with expired credentials in matrix view
.\Invoke-EvilMist.ps1 -Script EntraApplicationCheck -Matrix -OnlyExpiredCredentials
# Show only high-permission applications
.\Invoke-EvilMist.ps1 -Script EntraApplicationCheck -OnlyHighPermission -ExportPath "high-perm-apps.csv"
# Show only applications with credentials
.\Invoke-EvilMist.ps1 -Script EntraApplicationCheck -OnlyWithCredentials -ExportPath "apps-with-creds.csv"
# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraApplicationCheck -EnableStealth -QuietStealth
📖 Vollständige Dokumentation: EntraApplicationCheck-PS1.md
Hauptfunktionen:
| Version | Dokumentation | Datei |
|---|---|---|
| PowerShell | EntraApplicationCheck-PS1.md | scripts/powershell/Invoke-EntraApplicationCheck.ps1 |
Voraussetzungen: PowerShell 7+, Microsoft.Graph-Module```powershell
.\Invoke-EvilMist.ps1 -Script EntraConditionalAccessCheck
.\Invoke-EvilMist.ps1 -Script EntraConditionalAccessCheck -ExportPath "ca-policies.csv"
.\Invoke-EvilMist.ps1 -Script EntraConditionalAccessCheck -Matrix -OnlyWithExclusions
.\Invoke-EvilMist.ps1 -Script EntraConditionalAccessCheck -OnlyMFAgaps -ExportPath "mfa-gaps.csv"
.\Invoke-EvilMist.ps1 -Script EntraConditionalAccessCheck -EnableStealth -QuietStealth
📖 **Vollständige Dokumentation:** [EntraConditionalAccessCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraConditionalAccessCheck-PS1.md)
### Sicherheitsprüfung für administrative Einheiten (PowerShell)
**Anforderungen:** PowerShell 7+, Microsoft.Graph-Module```powershell
# Analyze all Administrative Units and scoped role assignments
.\Invoke-EvilMist.ps1 -Script EntraAdminUnitCheck
# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraAdminUnitCheck -ExportPath "admin-units.csv"
# Show only scoped administrators without MFA in matrix view
.\Invoke-EvilMist.ps1 -Script EntraAdminUnitCheck -Matrix -OnlyNoMFA
# Include disabled accounts
.\Invoke-EvilMist.ps1 -Script EntraAdminUnitCheck -IncludeDisabledUsers -ExportPath "all-admins.csv"
# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraAdminUnitCheck -EnableStealth -QuietStealth
📖 Vollständige Dokumentation: EntraAdminUnitCheck-PS1.md
Hauptfunktionen:
| Version | Dokumentation | Datei |
|---|---|---|
| PowerShell | EntraAdminUnitCheck-PS1.md | scripts/powershell/Invoke-EntraAdminUnitCheck.ps1 |
Anforderungen: PowerShell 7+, Microsoft.Graph-Module```powershell
.\Invoke-EvilMist.ps1 -Script EntraStaleAccountCheck
.\Invoke-EvilMist.ps1 -Script EntraStaleAccountCheck -ExportPath "stale-accounts.csv"
.\Invoke-EvilMist.ps1 -Script EntraStaleAccountCheck -IncludeDisabledUsers -Matrix
.\Invoke-EvilMist.ps1 -Script EntraStaleAccountCheck -EnableStealth -QuietStealth
📖 **Vollständige Dokumentation:** [EntraStaleAccountCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraStaleAccountCheck-PS1.md)
**Hauptfunktionen:**
- **Erkennung inaktiver Konten** – Identifiziert Konten ohne kürzliche Anmeldung (>90 Tage)
- **Erkennung nie angemeldeter Konten** – Findet Konten, die noch nie verwendet wurden
- **Erkennung von Lizenzverschwendung** – Identifiziert deaktivierte Konten, denen weiterhin Lizenzen zugewiesen sind
- **Verfolgung des Passwortablaufs** – Erkennt Konten mit abgelaufenen Passwörtern
- **Analyse des Kontenalters** – Berechnet das Kontenalter und korreliert es mit Inaktivität
- **Risikobewertung** – Kategorisiert Konten nach Risikostufe (CRITICAL/HIGH/MEDIUM/LOW)
- **Aktivitätsanalysen** – Anmeldestatistiken, Aufschlüsselungen inaktiver Konten
- **Matrix-Ansicht** – Kompaktes Tabellenformat für schnelle visuelle Erfassung
- **Filteroptionen** – Deaktivierte Konten ein- oder ausschließen
- **Exportoptionen** – CSV/JSON mit umfassenden Kontodetails
- **Stealth-Modus** – Konfigurierbare Verzögerungen und Jitter zur Erkennungsvermeidung
| Version | Dokumentation | Datei |
|---------|---------------|------|
| PowerShell | [EntraStaleAccountCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraStaleAccountCheck-PS1.md) | `scripts/powershell/Invoke-EntraStaleAccountCheck.ps1` |
---
### Gerätevertrauens- und Compliance-Prüfung (PowerShell)
**Anforderungen:** PowerShell 7+, Microsoft.Graph-Module```powershell
# Analyze all registered devices
.\Invoke-EvilMist.ps1 -Script EntraDeviceCheck
# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraDeviceCheck -ExportPath "devices.csv"
# Show only non-compliant devices in matrix view
.\Invoke-EvilMist.ps1 -Script EntraDeviceCheck -Matrix -OnlyNonCompliant
# Show only BYOD devices
.\Invoke-EvilMist.ps1 -Script EntraDeviceCheck -OnlyBYOD -ExportPath "byod-devices.csv"
# Show only devices with stale sign-ins
.\Invoke-EvilMist.ps1 -Script EntraDeviceCheck -OnlyStale -ExportPath "stale-devices.csv"
# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraDeviceCheck -EnableStealth -QuietStealth
📖 Vollständige Dokumentation: EntraDeviceCheck-PS1.md
Hauptfunktionen:
| Version | Dokumentation | Datei |
|---|---|---|
| PowerShell | EntraDeviceCheck-PS1.md | scripts/powershell/Invoke-EntraDeviceCheck.ps1 |
Voraussetzungen: PowerShell 7+, Microsoft.Graph-Module```powershell
.\Invoke-EvilMist.ps1 -Script EntraSSPRCheck
.\Invoke-EvilMist.ps1 -Script EntraSSPRCheck -ExportPath "sspr-users.csv"
.\Invoke-EvilMist.ps1 -Script EntraSSPRCheck -Matrix -OnlyNoBackup
.\Invoke-EvilMist.ps1 -Script EntraSSPRCheck -IncludeDisabledUsers -ExportPath "all-sspr-users.csv"
.\Invoke-EvilMist.ps1 -Script EntraSSPRCheck -EnableStealth -QuietStealth
📖 **Vollständige Dokumentation:** [EntraSSPRCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraSSPRCheck-PS1.md)
**Hauptfunktionen:**
- **SSPR-Statuserkennung** - Ermittelt Benutzer, für die SSPR aktiviert, registriert oder möglich ist
- **Analyse der Registrierungsmethoden** - Analysiert registrierte Authentifizierungsmethoden für SSPR
- **Erkennung von Backup-Methoden** - Identifiziert Benutzer ohne konfigurierte Backup-Methoden
- **Erkennung starker Methoden** - Unterscheidet zwischen starken und schwachen Authentifizierungsmethoden
- **MFA-Status-Korrelation** - Vergleicht die SSPR-Konfiguration mit dem MFA-Status
- **Verfolgung der letzten Anmeldung** - Zeigt Anmeldedatum/-zeit und Aktivitätsmuster
- **Risikobewertung** - Kategorisiert Benutzer nach Risikostufe (HOCH/MITTEL/NIEDRIG) basierend auf der SSPR-Konfiguration
- **Aktivitätsanalyse** - Anmeldestatistiken, veraltete Konten, inaktive Benutzer
- **Matrixansicht** - Kompaktes Tabellenformat für schnelles visuelles Erfassen
- **Filteroptionen** - Nur Benutzer ohne Backup-Methoden anzeigen oder deaktivierte Konten einschließen
- **Exportoptionen** - CSV/JSON mit umfassenden SSPR-Details
- **Stealth-Modus** - Konfigurierbare Verzögerungen und Jitter zur Vermeidung der Erkennung
| Version | Dokumentation | Datei |
|---------|---------------|------|
| PowerShell | [EntraSSPRCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraSSPRCheck-PS1.md) | `scripts/powershell/Invoke-EntraSSPRCheck.ps1` |
---
### Sicherheitsüberprüfung der Kennwortrichtlinie (PowerShell)
**Anforderungen:** PowerShell 7+, Microsoft.Graph-Module```powershell
# Analyze all password policies
.\Invoke-EvilMist.ps1 -Script EntraPasswordPolicyCheck
# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraPasswordPolicyCheck -ExportPath "password-policies.csv"
# Show only users with weak password policies in matrix view
.\Invoke-EvilMist.ps1 -Script EntraPasswordPolicyCheck -Matrix -OnlyWeakPolicies
# Show only users with password never expires
.\Invoke-EvilMist.ps1 -Script EntraPasswordPolicyCheck -OnlyNeverExpires -ExportPath "never-expires.csv"
# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraPasswordPolicyCheck -EnableStealth -QuietStealth
📖 Vollständige Dokumentation: EntraPasswordPolicyCheck-PS1.md
Hauptfunktionen:
| Version | Dokumentation | Datei |
|---|---|---|
| PowerShell | EntraPasswordPolicyCheck-PS1.md | scripts/powershell/Invoke-EntraPasswordPolicyCheck.ps1 |
Anforderungen: PowerShell 7+, Microsoft.Graph-Module```powershell
.\Invoke-EvilMist.ps1 -Script EntraLegacyAuthCheck
.\Invoke-EvilMist.ps1 -Script EntraLegacyAuthCheck -ExportPath "legacy-auth.csv"
.\Invoke-EvilMist.ps1 -Script EntraLegacyAuthCheck -Matrix -OnlyRecent
.\Invoke-EvilMist.ps1 -Script EntraLegacyAuthCheck -IncludeDisabledUsers -ExportPath "all-legacy-users.csv"
.\Invoke-EvilMist.ps1 -Script EntraLegacyAuthCheck -EnableStealth -QuietStealth
📖 **Vollständige Dokumentation:** [EntraLegacyAuthCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraLegacyAuthCheck-PS1.md)
**Hauptfunktionen:**
- **Erkennung älterer Protokolle** – Identifiziert 10 ältere Authentifizierungsprotokolle (IMAP, POP3, SMTP, Exchange ActiveSync usw.)
- **Analyse der Anmeldeprotokolle** – Fragt Audit-Protokolle nach Nutzung älterer Authentifizierung ab (letzte 90 Tage)
- **Verfolgung der letzten Nutzung** – Zeigt Datum und Uhrzeit der letzten älteren Authentifizierung
- **Protokollstatistiken** – Erfasst erfolgreiche/fehlgeschlagene Anmeldungen pro Protokoll
- **MFA-Status-Erkennung** – Benutzer ohne Multi-Faktor-Authentifizierung identifizieren, die ältere Authentifizierung verwenden
- **Risikobewertung** – Kategorisiert Benutzer nach Risikostufe (KRITISCH/HOCH/MITTEL/NIEDRIG) basierend auf Nutzungsmustern und Aktualität
- **Aktivitätsanalysen** – Anmeldestatistiken, Protokollaufschlüsselungen, Nutzungsaktualität
- **Matrixansicht** – Kompaktes Tabellenformat für schnelles visuelles Erfassen
- **Filteroptionen** – Nur aktuelle Nutzung anzeigen oder deaktivierte Konten einbeziehen
- **Exportoptionen** – CSV/JSON mit umfassenden Details zur älteren Authentifizierung
- **Stealth-Modus** – Konfigurierbare Verzögerungen und Jitter, um Erkennung zu vermeiden
| Version | Dokumentation | Datei |
|---------|---------------|------|
| PowerShell | [EntraLegacyAuthCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraLegacyAuthCheck-PS1.md) | `scripts/powershell/Invoke-EntraLegacyAuthCheck.ps1` |
---
### Lizenz- und SKU-Analyse (PowerShell)
**Anforderungen:** PowerShell 7+, Microsoft.Graph-Module```powershell
# Analyze all license SKUs and user assignments
.\Invoke-EvilMist.ps1 -Script EntraLicenseCheck
# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraLicenseCheck -ExportPath "licenses.csv"
# Show only users with privileged licenses (E5, P2) in matrix view
.\Invoke-EvilMist.ps1 -Script EntraLicenseCheck -Matrix -OnlyPrivilegedLicenses
# Show only unused license assignments
.\Invoke-EvilMist.ps1 -Script EntraLicenseCheck -OnlyUnusedLicenses -ExportPath "unused-licenses.csv"
# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraLicenseCheck -EnableStealth -QuietStealth
📖 Vollständige Dokumentation: EntraLicenseCheck-PS1.md
Hauptfunktionen:
| Version | Dokumentation | Datei |
|---|---|---|
| PowerShell | EntraLicenseCheck-PS1.md | scripts/powershell/Invoke-EntraLicenseCheck.ps1 |
Anforderungen: PowerShell 7+, Microsoft.Graph-Module```powershell
.\Invoke-EvilMist.ps1 -Script EntraDirectorySyncCheck
.\Invoke-EvilMist.ps1 -Script EntraDirectorySyncCheck -ExportPath "sync-status.csv"
.\Invoke-EvilMist.ps1 -Script EntraDirectorySyncCheck -Matrix -OnlySyncErrors
.\Invoke-EvilMist.ps1 -Script EntraDirectorySyncCheck -OnlyStaleSync -ExportPath "stale-sync.csv"
.\Invoke-EvilMist.ps1 -Script EntraDirectorySyncCheck -EnableStealth -QuietStealth
📖 **Vollständige Dokumentation:** [EntraDirectorySyncCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraDirectorySyncCheck-PS1.md)
**Hauptfunktionen:**
- **Sync-Status-Analyse** - Identifiziert synchronisierte und Cloud-only-Benutzer
- **Sync-Fehlererkennung** - Listet alle Bereitstellungs- und Synchronisierungsfehler auf
- **Erkennung veralteter Synchronisierung** - Identifiziert Benutzer mit veralteter Synchronisierung (>7 Tage)
- **Sync-Konflikterkennung** - Erkennt doppelte Attribute und Konflikte
- **Sync-Bereichsanalyse** - Prüft Synchronisierungskonfiguration und -bereich
- **Risikobewertung** - Kategorisiert Benutzer nach Risikostufe (CRITICAL/HIGH/MEDIUM/LOW) basierend auf der Sync-Integrität
- **Aktivitätsanalyse** - Sync-Statistiken, Fehleraufschlüsselungen, Domänenanalyse
- **Matrixansicht** - Kompaktes Tabellenformat für schnelles visuelles Scannen
- **Filteroptionen** - Nur Sync-Fehler bzw. veraltete Synchronisierung anzeigen oder deaktivierte Konten einbeziehen
- **Exportoptionen** - CSV/JSON mit umfassenden Sync-Details
- **Stealth-Modus** - Konfigurierbare Verzögerungen und Jitter, um Erkennung zu vermeiden
| Version | Dokumentation | Datei |
|---------|---------------|------|
| PowerShell | [EntraDirectorySyncCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraDirectorySyncCheck-PS1.md) | `scripts/powershell/Invoke-EntraDirectorySyncCheck.ps1` |
---
### Power-Platform-Enumeration (PowerShell)
**Anforderungen:** PowerShell 7+, Microsoft.Graph-Module, Power Platform Admin- oder Environment Maker-Berechtigungen
**Authentifizierung:** Das Skript übernimmt die Authentifizierung für die Power Platform-API automatisch:
- **Standard**: Gerätecode-Flow (Browseraufforderung) - keine Einrichtung erforderlich
- **Azure CLI**: Verwenden Sie `-UseAzCliToken` - führt bei Bedarf automatisch `az login` aus
- **Azure PowerShell**: Verwenden Sie `-UseAzPowerShellToken` - führt bei Bedarf automatisch `Connect-AzAccount` aus (verwendet dasselbe Konto wie die Graph-Authentifizierung)```powershell
# Enumerate all Power Apps and Power Automate flows
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck
# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck -ExportPath "power-platform.csv"
# Show only high-risk resources (CRITICAL/HIGH) in matrix view
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck -Matrix -OnlyHighRisk
# Show only resources with sensitive connectors
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck -OnlySensitiveConnectors -ExportPath "sensitive.csv"
# Use Azure CLI (automatically runs 'az login' if needed)
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck -UseAzCliToken
# Use Azure PowerShell (automatically runs 'Connect-AzAccount' if needed, uses Graph context account)
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck -UseAzPowerShellToken
# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck -EnableStealth -QuietStealth
📖 Vollständige Dokumentation: EntraPowerPlatformCheck-PS1.md
Wichtigste Funktionen:
| Version | Dokumentation | Datei |
|---|---|---|
| PowerShell | EntraPowerPlatformCheck-PS1.md | scripts/powershell/Invoke-EntraPowerPlatformCheck.ps1 |
Anforderungen: PowerShell 7+, Microsoft.Graph modules```powershell
.\Invoke-EvilMist.ps1 -Script EntraAttackPathCheck
.\Invoke-EvilMist.ps1 -Script EntraAttackPathCheck -ExportPath "attack-paths.csv"
.\Invoke-EvilMist.ps1 -Script EntraAttackPathCheck -Matrix -OnlyHighRisk
.\Invoke-EvilMist.ps1 -Script EntraAttackPathCheck -IncludeDisabledUsers -ExportPath "all-paths.csv"
.\Invoke-EvilMist.ps1 -Script EntraAttackPathCheck -EnableStealth -QuietStealth
📖 **Vollständige Dokumentation:** [EntraAttackPathCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraAttackPathCheck-PS1.md)
**Wichtigste Funktionen:**
- **Privilege-Escalation-Analyse** - Identifiziert Pfade zu erhöhten Privilegien über rollenzuweisbare Gruppen
- **Erkennung von Passwortzurücksetzungs-Delegationen** - Findet Benutzer, die Passwörter für andere Benutzer zurücksetzen können
- **Analyse transitiver Gruppenmitgliedschaften** - Identifiziert indirekten Zugriff auf privilegierte Gruppen
- **Erkennung von Zugriff auf freigegebene Postfächer** - Identifiziert freigegebene Postfächer, die für Lateral Movement genutzt werden könnten
- **Risikobewertung** - Kategorisiert Angriffspfade nach Risikostufe (CRITICAL/HIGH/MEDIUM) basierend auf Pfadtyp und Sicherheitslage des Benutzers
- **Analyse der Pfadkomplexität** - Bewertet die Komplexität von Angriffspfaden (Niedrig/Mittel/Hoch)
- **MFA-Statuserkennung** - Identifiziert Benutzer ohne Multi-Faktor-Authentifizierung in Angriffspfaden
- **Verfolgung der letzten Anmeldung** - Zeigt Anmeldedatum/-zeit und Aktivitätsmuster
- **Aktivitätsanalyse** - Anmeldestatistiken, veraltete Konten, inaktive Benutzer
- **Matrixansicht** - Kompaktes Tabellenformat für schnelles visuelles Scannen
- **Filteroptionen** - Nur Hochrisikopfade anzeigen oder deaktivierte Konten einbeziehen
- **Exportoptionen** - CSV/JSON mit umfassenden Angriffspfad-Details
- **Stealth-Modus** - Konfigurierbare Verzögerungen und Jitter zur Erkennungsvermeidung
| Version | Dokumentation | Datei |
|---------|---------------|------|
| PowerShell | [EntraAttackPathCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraAttackPathCheck-PS1.md) | `scripts/powershell/Invoke-EntraAttackPathCheck.ps1` |
---
### Azure RBAC – Audit von Rollenzuweisungen und Drift-Erkennung (PowerShell)
**Voraussetzungen:** PowerShell 7+, Az.Accounts, Az.Resources, Microsoft.Graph.Authentication-Module```powershell
# Export all Azure RBAC role assignments across ALL tenants and subscriptions to baseline JSON
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export
# Export to specific file
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -ExportPath "rbac-baseline.json"
# Skip tenants with MFA/Conditional Access issues (common in multi-tenant scenarios)
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -SkipFailedTenants
# Show all users with their Azure permissions in matrix format
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -SkipFailedTenants -ShowAllUsersPermissions
# Expand group memberships to show all users who have Azure access via groups
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -SkipFailedTenants -ExpandGroupMembers
# Combined: Show all users including those with access via groups
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -SkipFailedTenants -ExpandGroupMembers -ShowAllUsersPermissions
# Detect drift against baseline across all tenants
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode DriftDetect -BaselinePath "rbac-baseline.json"
# Detect drift with matrix view and export report
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode DriftDetect -BaselinePath "rbac-baseline.json" -Matrix -ExportPath "drift-report.json"
# Export specific tenant only
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -TenantId "tenant-id-123"
# Export specific subscription with Azure CLI auth
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -SubscriptionId "sub-123" -UseAzCliToken
# Stealth mode drift detection
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode DriftDetect -BaselinePath "baseline.json" -EnableStealth -QuietStealth
# Export excluding PIM/JIT time-bounded assignments (focus on permanent assignments only)
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -ExcludePIM
# Detect drift excluding PIM/JIT assignments (ignore temporary elevated access)
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode DriftDetect -BaselinePath "baseline.json" -ExcludePIM
📖 Vollständige Dokumentation: EntraAzureRBACCheck-PS1.md
Wichtige Funktionen:
-SkipFailedTenants)-ShowAllUsersPermissions)-ExpandGroupMembers)-ExcludePIM)| Version | Dokumentation | Datei |
|---|---|---|
| PowerShell | EntraAzureRBACCheck-PS1.md | scripts/powershell/Invoke-EntraAzureRBACCheck.ps1 |
Voraussetzungen: PowerShell 7+, Microsoft.Graph-Module```powershell
.\Invoke-EvilMist.ps1 -Script EntraOAuthConsentCheck
.\Invoke-EvilMist.ps1 -Script EntraOAuthConsentCheck -ExportPath "consent-grants.csv"
.\Invoke-EvilMist.ps1 -Script EntraOAuthConsentCheck -Matrix -OnlyHighRisk
.\Invoke-EvilMist.ps1 -Script EntraOAuthConsentCheck -OnlyThirdParty -OnlyAdminConsent
.\Invoke-EvilMist.ps1 -Script EntraOAuthConsentCheck -StaleDays 60 -OnlyStale
.\Invoke-EvilMist.ps1 -Script EntraOAuthConsentCheck -EnableStealth -QuietStealth
📖 **Vollständige Dokumentation:** [EntraOAuthConsentCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraOAuthConsentCheck-PS1.md)
**Hauptfunktionen:**
- **OAuth2PermissionGrant-Aufzählung** - Listet alle delegierten Berechtigungserteilungen im Mandanten auf
- **Erkennung von Admin- vs. Benutzereinwilligung** - Unterscheidet zwischen mandantenweiter Admin-Einwilligung und individueller Benutzereinwilligung
- **Erkennung gefährlicher Berechtigungen** - Identifiziert Hochrisiko-Bereiche (Mail.ReadWrite, Files.ReadWrite.All, User.ReadWrite.All usw.)
- **Erkennung veralteter Einwilligungen** - Findet ungenutzte Einwilligungserteilungen (konfigurierbarer Schwellenwert, Standard 90 Tage)
- **Identifizierung von Drittanbieter-Apps** - Erkennt automatisch Nicht-Microsoft-Anwendungen mit erhöhten Berechtigungen
- **Korrelation der Anmeldeaktivität** - Gleicht mit der Anmeldeaktivität ab, um inaktive Apps zu erkennen
- **Risikobewertung** - Kategorisiert Einwilligungserteilungen nach Risikostufe (CRITICAL/HIGH/MEDIUM/LOW) basierend auf Einwilligungstyp, Berechtigungen und App-Herkunft
- **Herausgeberanalyse** - Verfolgt Anwendungsherausgeber und den Status verifizierter Herausgeber
- **Ressourcenverfolgung** - Identifiziert, auf welche APIs/Ressourcen jede App Zugriff hat
- **Matrixansicht** - Kompaktes Tabellenformat für schnelles visuelles Scannen
- **Filteroptionen** - Nur Hochrisiko-, Drittanbieter-, veraltete oder Admin-Einwilligungserteilungen anzeigen
- **Exportoptionen** - CSV/JSON mit umfassenden Details zu Einwilligungserteilungen
- **Stealth-Modus** - Konfigurierbare Verzögerungen und Jitter, um eine Erkennung zu vermeiden
| Version | Dokumentation | Datei |
|---------|---------------|-------|
| PowerShell | [EntraOAuthConsentCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraOAuthConsentCheck-PS1.md) | `scripts/powershell/Invoke-EntraOAuthConsentCheck.ps1` |
---
### Sign-In-Risikoprüfung (PowerShell)
**Anforderungen:** PowerShell 7+, Microsoft.Graph-Module, Azure AD Premium P2```powershell
# Enumerate all risky users
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck
# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck -ExportPath "risky-users.csv"
# Show only high-risk users in matrix view
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck -Matrix -OnlyHighRisk
# Show only active (not remediated) risks
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck -OnlyActive
# Include risky sign-ins from the last 7 days
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck -IncludeRiskySignIns -DaysBack 7
# Full analysis with pattern detection
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck -IncludeRiskySignIns -IncludeRiskDetections -Matrix
# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck -EnableStealth -QuietStealth
📖 Vollständige Dokumentation: EntraSignInRiskCheck-PS1.md
Hauptfunktionen:
| Version | Dokumentation | Datei |
|---|---|---|
| PowerShell | EntraSignInRiskCheck-PS1.md | scripts/powershell/Invoke-EntraSignInRiskCheck.ps1 |
Voraussetzungen: PowerShell 7+, Microsoft.Graph-Module, Azure AD Premium P2```powershell
.\Invoke-EvilMist.ps1 -Script EntraPIMCheck
.\Invoke-EvilMist.ps1 -Script EntraPIMCheck -ExportPath "pim-audit.csv"
.\Invoke-EvilMist.ps1 -Script EntraPIMCheck -Matrix -OnlyCritical
.\Invoke-EvilMist.ps1 -Script EntraPIMCheck -OnlyHighPrivilege -MaxActivationHours 2
.\Invoke-EvilMist.ps1 -Script EntraPIMCheck -IncludeGroups -IncludeAccessReviews
.\Invoke-EvilMist.ps1 -Script EntraPIMCheck -EnableStealth -QuietStealth
📖 **Vollständige Dokumentation:** [EntraPIMCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraPIMCheck-PS1.md)
**Hauptfunktionen:**
- **Prüfung der JIT-Zugriffskonfiguration** - Analysiert maximale Aktivierungsdauer, Genehmigungsanforderungen, MFA-Durchsetzung
- **Genehmigungsworkflow-Analyse** - Identifiziert Rollen ohne Genehmigung oder mit fehlenden Genehmigern
- **Begründungsanforderungen** - Erkennt Rollen ohne verpflichtende Begründung für die Aktivierung
- **MFA-Durchsetzung** - Identifiziert Rollen, die für die Aktivierung kein MFA erfordern
- **Benachrichtigungskonfiguration** - Analysiert Administratorbenachrichtigungseinstellungen für Rollenaktivierungen
- **Erkennung dauerhafter Zuweisungen** - Findet dauerhaften privilegierten Zugriff, der PIM umgeht
- **PIM für Gruppen** - Analysiert gruppenbasiertes Management privilegierten Zugriffs
- **Zugriffsüberprüfungen** - Prüft die Konfiguration der periodischen Zugriffszertifizierung
- **Risikobewertung** - Kategorisiert Rollen nach Risikostufe (CRITICAL/HIGH/MEDIUM/LOW) basierend auf Konfigurationslücken
- **Berechtigt- vs. Aktiv-Analyse** - Vergleicht berechtigte Zuweisungen mit aktiven/dauerhaften Zuweisungen
- **Break-Glass-Kontoerkennung** - Identifiziert dauerhafte Zuweisungen, bei denen es sich um Break-Glass-Konten handeln könnte
- **Matrixansicht** - Kompaktes Tabellenformat für schnelle visuelle Erfassung
- **Filteroptionen** - Nur kritische Rollen, Rollen mit hohen Berechtigungen oder Fehlkonfigurationen anzeigen
- **Exportoptionen** - CSV/JSON mit umfassenden PIM-Konfigurationsdetails
- **Stealth-Modus** - Konfigurierbare Verzögerungen und Jitter, um eine Erkennung zu vermeiden
| Version | Dokumentation | Datei |
|---------|---------------|------|
| PowerShell | [EntraPIMCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraPIMCheck-PS1.md) | `scripts/powershell/Invoke-EntraPIMCheck.ps1` |
---
### Azure Key Vault-Sicherheitsprüfung (PowerShell)
**Voraussetzungen:** PowerShell 7+, Az.Accounts, Az.KeyVault, Az.Resources, Az.Monitor-Module```powershell
# Perform comprehensive Key Vault security audit
.\Invoke-EvilMist.ps1 -Script EntraKeyVaultCheck
# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraKeyVaultCheck -ExportPath "keyvault-audit.csv"
# Show only critical findings in matrix view
.\Invoke-EvilMist.ps1 -Script EntraKeyVaultCheck -Matrix -OnlyCritical
# Audit only Key Vaults with public access enabled
.\Invoke-EvilMist.ps1 -Script EntraKeyVaultCheck -OnlyPublicAccess
# Include secret and certificate expiration analysis
.\Invoke-EvilMist.ps1 -Script EntraKeyVaultCheck -IncludeSecrets -IncludeCertificates -ExpirationDays 90
# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraKeyVaultCheck -EnableStealth -QuietStealth
📖 Vollständige Dokumentation: EntraKeyVaultCheck-PS1.md
Wichtigste Funktionen:
| Version | Dokumentation | Datei |
|---|---|---|
| PowerShell | EntraKeyVaultCheck-PS1.md | scripts/powershell/Invoke-EntraKeyVaultCheck.ps1 |
Umfassendes Sicherheitsaudit-Tool für Azure Storage Accounts, das exponierte Speicherkonten und Datenexfiltrationsrisiken erkennt. Identifiziert öffentliche Blob-Container, Netzwerkfehlkonfigurationen und Datenschutzlücken.```powershell
.\Invoke-EvilMist.ps1 -Script EntraStorageAccountCheck
.\Invoke-EvilMist.ps1 -Script EntraStorageAccountCheck -ExportPath "storage-audit.csv"
.\Invoke-EvilMist.ps1 -Script EntraStorageAccountCheck -Matrix -OnlyCritical
.\Invoke-EvilMist.ps1 -Script EntraStorageAccountCheck -OnlyAnonymousContainers -IncludeContainers
.\Invoke-EvilMist.ps1 -Script EntraStorageAccountCheck -IncludeKeyAge -KeyRotationDays 60
.\Invoke-EvilMist.ps1 -Script EntraStorageAccountCheck -EnableStealth -QuietStealth
📖 **Vollständige Dokumentation:** [EntraStorageAccountCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraStorageAccountCheck-PS1.md)
**Hauptfunktionen:**
- **Erkennung öffentlicher Blob-Container** - Identifiziert Container mit anonymem Zugriff (Blob-/Container-Ebene)
- **HTTPS-Durchsetzungsprüfung** - Erkennt Speicherkonten, die unverschlüsselten HTTP-Verkehr zulassen
- **Shared-Key-Zugriffsanalyse** - Identifiziert Konten, die Speicherschlüssel anstelle der Azure-AD-Authentifizierung verwenden
- **Netzwerksicherheits-Audit** - Prüft öffentlichen Zugriff, Firewallregeln, VNet-Integration, private Endpunkte
- **Datenschutzanalyse** - Blob-Soft-Delete, Container-Soft-Delete, Status der Versionsverwaltung
- **Schlüsselrotations-Tracking** - Identifiziert Speicherkontenschlüssel, die die Rotationsschwelle überschreiten
- **Mandantenübergreifende Replikation** - Erkennt Datenreplikation in andere Mandanten (Exfiltrationsrisiko)
- **TLS-Versionsprüfung** - Stellt sicher, dass mindestens TLS 1.2 erzwungen wird
- **Infrastrukturverschlüsselung** - Prüft die Konfiguration der doppelten Verschlüsselung
- **Prüfung der Diagnoseprotokollierung** - Stellt sicher, dass die Überwachungsprotokollierung aktiviert ist
- **Risikobewertung** - Kategorisiert Speicherkonten nach Risikostufe (CRITICAL/HIGH/MEDIUM/LOW)
- **Matrixansicht** - Kompaktes Tabellenformat für schnelle visuelle Erfassung
- **Filteroptionen** - Nur kritische, öffentliche oder anonyme Container anzeigen
- **Exportoptionen** - CSV/JSON mit umfassenden Details zu Speicherkonten
- **Stealth-Modus** - Konfigurierbare Verzögerungen und Jitter, um die Erkennung zu vermeiden
| Version | Dokumentation | Datei |
|---------|---------------|------|
| PowerShell | [EntraStorageAccountCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraStorageAccountCheck-PS1.md) | `scripts/powershell/Invoke-EntraStorageAccountCheck.ps1` |
---
### Netzwerksicherheitsprüfung (PowerShell)
**Anforderungen:** PowerShell 7+, Azure PowerShell-Module```powershell
# Perform comprehensive Network Security audit
.\Invoke-EvilMist.ps1 -Script EntraNetworkSecurityCheck
# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraNetworkSecurityCheck -ExportPath "network-audit.csv"
# Show only NSGs with open management ports
.\Invoke-EvilMist.ps1 -Script EntraNetworkSecurityCheck -OnlyOpenPorts -Matrix
# Full scan with VNets, Bastion, and DDoS analysis
.\Invoke-EvilMist.ps1 -Script EntraNetworkSecurityCheck -IncludeVNets -IncludeBastion -IncludeDDoS -Matrix
# Include NSG flow logs analysis
.\Invoke-EvilMist.ps1 -Script EntraNetworkSecurityCheck -IncludeFlowLogs -Matrix
# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraNetworkSecurityCheck -EnableStealth -QuietStealth
📖 Vollständige Dokumentation: EntraNetworkSecurityCheck-PS1.md
Hauptfunktionen:
| Version | Dokumentation | Datei |
|---|---|---|
| PowerShell | EntraNetworkSecurityCheck-PS1.md | scripts/powershell/Invoke-EntraNetworkSecurityCheck.ps1 |
Umfassendes Sicherheitsaudit-Tool für verwaltete Azure-Identitäten, das übermäßige Berechtigungen und Sicherheitsrisiken erkennt. Erkennt hochprivilegierte verwaltete Identitäten, abonnementübergreifenden Zugriff und ungenutzte Identitäten.```powershell
.\Invoke-EvilMist.ps1 -Script EntraManagedIdentityCheck
.\Invoke-EvilMist.ps1 -Script EntraManagedIdentityCheck -ExportPath "managed-identity-audit.csv"
.\Invoke-EvilMist.ps1 -Script EntraManagedIdentityCheck -OnlyHighPrivilege -Matrix
.\Invoke-EvilMist.ps1 -Script EntraManagedIdentityCheck -OnlyCrossSubscription -Matrix
.\Invoke-EvilMist.ps1 -Script EntraManagedIdentityCheck -IncludeRoleDetails -Matrix
.\Invoke-EvilMist.ps1 -Script EntraManagedIdentityCheck -EnableStealth -QuietStealth
📖 **Vollständige Dokumentation:** [EntraManagedIdentityCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraManagedIdentityCheck-PS1.md)
**Hauptfunktionen:**
- **Identitätsinventar** - Aufzählung von systemzugewiesenen vs. benutzerzugewiesenen verwalteten Identitäten
- **Rollenzuweisungsanalyse** - Azure-RBAC-Berechtigungen für jede verwaltete Identität
- **Erkennung hoher Privilegien** - Erkennt die Rollen Besitzer, Mitwirkender und Benutzerzugriffsadministrator
- **Erkennung kritischer Rollen** - Markiert Identitäten mit den Rollen Besitzer, UAA oder RBAC-Administrator
- **Abonnementübergreifender Zugriff** - Erkennt Identitäten mit Berechtigungen über das Heimtabonnement hinaus
- **Erkennung ungenutzter Identitäten** - Findet verwaltete Identitäten ohne Rollenzuweisungen
- **Ressourcenabdeckung** - VMs, App Services, Function Apps, benutzerzugewiesene Identitäten
- **Bereichsanalyse** - Berechtigungen auf Abonnement-, Ressourcengruppen- oder Ressourcenebene
- **Risikobewertung** - Klassifizierung mit CRITICAL/HIGH/MEDIUM/LOW und Befunden
- **Matrixansicht** - Kompaktes Tabellenformat zur schnellen Überprüfung
- **Exportoptionen** - CSV/JSON mit umfassenden Identitätsdetails
- **Stealth-Modus** - Konfigurierbare Verzögerungen und Jitter zur Vermeidung von Erkennung
| Version | Dokumentation | Datei |
|---------|---------------|------|
| PowerShell | [EntraManagedIdentityCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraManagedIdentityCheck-PS1.md) | `scripts/powershell/Invoke-EntraManagedIdentityCheck.ps1` |
---
### Exchange Online-Sicherheitsaudit
Umfassendes Sicherheitsaudit-Tool für Exchange Online, das E-Mail-basierte Angriffsvektoren und Risiken der Datenexfiltration erkennt. Es identifiziert Posteingangsregeln, die an externe Adressen weiterleiten, verdächtige Transportregeln, Postfachdelegierungen und Lücken in der Auditprotokollierung.```powershell
# Perform comprehensive Exchange Online security audit
.\Invoke-EvilMist.ps1 -Script EntraExchangeCheck
# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraExchangeCheck -ExportPath "exchange-audit.csv"
# Show only mailboxes with external forwarding
.\Invoke-EvilMist.ps1 -Script EntraExchangeCheck -OnlyExternalForwarding -Matrix
# Show only suspicious inbox rules
.\Invoke-EvilMist.ps1 -Script EntraExchangeCheck -OnlySuspiciousRules -Matrix
# Include transport rules and OWA policies
.\Invoke-EvilMist.ps1 -Script EntraExchangeCheck -IncludeTransportRules -IncludeOWAPolicies -Matrix
# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraExchangeCheck -EnableStealth -QuietStealth
📖 Vollständige Dokumentation: EntraExchangeCheck-PS1.md
Hauptfunktionen:
| Version | Dokumentation | Datei |
|---|---|---|
| PowerShell | EntraExchangeCheck-PS1.md | scripts/powershell/Invoke-EntraExchangeCheck.ps1 |
Umfassendes Sicherheitsbewertungstool für SharePoint Online zur Identifizierung von Risiken durch übermäßiges Teilen (Oversharing) und externen Zugriff. Überprüft Freigabekonfigurationen auf Mandanten- und Website-Ebene, um potenzielle Datenexposition zu erkennen.```powershell
.\Invoke-EvilMist.ps1 -Script EntraSharePointCheck
.\Invoke-EvilMist.ps1 -Script EntraSharePointCheck -ExportPath "sharepoint-audit.csv"
.\Invoke-EvilMist.ps1 -Script EntraSharePointCheck -OnlyAnonymousLinks -Matrix
.\Invoke-EvilMist.ps1 -Script EntraSharePointCheck -OnlyPermissiveOverrides -Matrix
.\Invoke-EvilMist.ps1 -Script EntraSharePointCheck -IncludeOneDrive -IncludeSensitivityLabels -Matrix
.\Invoke-EvilMist.ps1 -Script EntraSharePointCheck -EnableStealth -QuietStealth
📖 **Vollständige Dokumentation:** [EntraSharePointCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraSharePointCheck-PS1.md)
**Hauptfunktionen:**
- **Mandanten-Freigabeeinstellungen** – Analyse der organisationsweiten Richtlinie für externe Freigaben
- **Erkennung anonymer Links** – Identifiziert Websites, die „Jeder“-Links zulassen
- **Überschreibungen auf Website-Ebene** – Erkennt Websites mit freizügigeren Freigaben als der Mandant
- **Gastzugriffsanalyse** – Externer Benutzerzugriff auf sensible Websites
- **OneDrive-Freigabe** – Konfiguration externer Freigaben für persönlichen Speicher
- **Abdeckung von Vertraulichkeitsbezeichnungen** – Identifiziert Websites ohne Datenklassifizierung
- **Standardlink-Analyse** – Konfiguration von Standardlinktyp und -berechtigungen
- **Richtlinie zum Linkablauf** – Ablaufeinstellungen für anonyme Links
- **Domainbeschränkungen** – Konfiguration von Zulassungs-/Blocklisten
- **Risikobewertung** – Einstufung KRITISCH/HOCH/MITTEL/NIEDRIG mit Erkenntnissen
- **Matrixansicht** – Kompaktes Tabellenformat für eine schnelle Übersicht
- **Exportoptionen** – CSV/JSON mit umfassenden Websitedetails
- **Stealth-Modus** – Konfigurierbare Verzögerungen und Jitter zur Erkennungsvermeidung
| Version | Dokumentation | Datei |
|---------|---------------|------|
| PowerShell | [EntraSharePointCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraSharePointCheck-PS1.md) | `scripts/powershell/Invoke-EntraSharePointCheck.ps1` |
---
### SharePoint Online Enumeration
Authentifiziertes SharePoint-Online-Such- und Dateidownload-Tool unter Verwendung der SharePoint-REST-API. Ermöglicht Red-Team-Operatoren, sensible Dokumente während autorisierter Penetrationstests zu entdecken und zu exfiltrieren. PowerShell-Port von [ElephantPoint](https://github.com/nettitude/ElephantPoint) (Nettitude).```powershell
# Zero-config search — auto-connects, auto-detects SharePoint domain
.\Invoke-EvilMist.ps1 -Script SharePointEnum -Query "password"
# Device code authentication (for headless terminals)
.\Invoke-EvilMist.ps1 -Script SharePointEnum -UseDeviceCode -Query "credentials"
# Direct bearer token from ROADtools/TokenTactics
.\Invoke-EvilMist.ps1 -Script SharePointEnum -SPOUrl example.sharepoint.com -Token $token -Query "confidential"
# Download file as Base64 for C2 exfiltration
.\Invoke-EvilMist.ps1 -Script SharePointEnum -SPOUrl example.sharepoint.com -Token $token -FileUrl "/sites/hr/Shared Documents/salaries.xlsx" -Base64
# Stealth search with matrix output and JSON export
.\Invoke-EvilMist.ps1 -Script SharePointEnum -Query "budget" -EnableStealth -QuietStealth -Matrix -ExportPath "results.json"
📖 Vollständige Dokumentation: SharePointEnum-PS1.md
Hauptfunktionen:
| Version | Dokumentation | Datei |
|---|---|---|
| PowerShell | SharePointEnum-PS1.md | scripts/powershell/Invoke-SharePointEnum.ps1 |
Umfassendes Sicherheitsbewertungstool für Microsoft Teams zur Prüfung der Sicherheitseinstellungen für die Zusammenarbeit. Identifiziert Risiken durch externen Zugriff, Gastrichtlinien, Sicherheitslücken bei Besprechungen und Probleme mit App-Berechtigungen.```powershell
.\Invoke-EvilMist.ps1 -Script EntraTeamsCheck
.\Invoke-EvilMist.ps1 -Script EntraTeamsCheck -ExportPath "teams-audit.csv"
.\Invoke-EvilMist.ps1 -Script EntraTeamsCheck -OnlyMeetingRisks -Matrix
.\Invoke-EvilMist.ps1 -Script EntraTeamsCheck -OnlyExternalAccess -Matrix
.\Invoke-EvilMist.ps1 -Script EntraTeamsCheck -IncludeTeamsInventory -IncludeAppPolicies -Matrix
.\Invoke-EvilMist.ps1 -Script EntraTeamsCheck -EnableStealth -QuietStealth
📖 **Vollständige Dokumentation:** [EntraTeamsCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraTeamsCheck-PS1.md)
**Hauptfunktionen:**
- **Externer Zugriff (Föderation)** - Analysieren, wer von außerhalb der Organisation kommunizieren kann
- **Richtlinien für Gastzugriff** - Gastbenutzerfunktionen und Berechtigungseinstellungen
- **Besprechungsrichtlinien** - Anonyme Teilnahme, Lobby-Umgehung, Aufzeichnungseinstellungen
- **App-Berechtigungsrichtlinien** - Zugriffskontrollen für Drittanbieter- und benutzerdefinierte Apps
- **Nachrichtenrichtlinien** - Einstellungen für Chat- und Nachrichtenfunktionen
- **Teams-Inventar** - Sichtbarkeit, Gastmitgliedschaft und Governance-Analyse
- **Client-Konfiguration** - Sicherheitseinstellungen für den Teams-Client
- **Risikobewertung** - Einstufung in KRITISCH/HOCH/MITTEL/NIEDRIG mit Befunden
- **Matrixansicht** - Kompaktes Tabellenformat für schnelle Überprüfung
- **Exportoptionen** - CSV/JSON mit umfassenden Konfigurationsdetails
- **Stealth-Modus** - Konfigurierbare Verzögerungen und Jitter zur Vermeidung der Erkennung
| Version | Dokumentation | Datei |
|---------|---------------|------|
| PowerShell | [EntraTeamsCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraTeamsCheck-PS1.md) | `scripts/powershell/Invoke-EntraTeamsCheck.ps1` |
---
### Azure-übergreifende Angriffspfadanalyse
Umfassendes, dienstübergreifendes Azure-Tool zur Analyse von Angriffspfaden, das mehrstufige Angriffspfade über mehrere Azure-Dienste hinweg identifiziert. Es zeigt auf, wie der Zugriff auf eine Ressource zur Kompromittierung anderer Ressourcen in der gesamten Azure-Umgebung führen kann.```powershell
# Perform comprehensive cross-service attack path analysis
.\Invoke-EvilMist.ps1 -Script EntraAzureAttackPathCheck
# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraAzureAttackPathCheck -ExportPath "azure-attack-paths.csv"
# Show only critical attack paths in matrix view
.\Invoke-EvilMist.ps1 -Script EntraAzureAttackPathCheck -OnlyCritical -Matrix
# Show critical and high-risk paths
.\Invoke-EvilMist.ps1 -Script EntraAzureAttackPathCheck -OnlyHighRisk -Matrix
# Include inherited permission paths with deeper analysis
.\Invoke-EvilMist.ps1 -Script EntraAzureAttackPathCheck -IncludeInheritedPaths -MaxPathDepth 4
# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraAzureAttackPathCheck -EnableStealth -QuietStealth
📖 Vollständige Dokumentation: EntraAzureAttackPathCheck-PS1.md
Wichtigste Funktionen:
| Version | Dokumentation | Datei |
|---|---|---|
| PowerShell | EntraAzureAttackPathCheck-PS1.md | scripts/powershell/Invoke-EntraAzureAttackPathCheck.ps1 |
Einheitlicher HTML-Sicherheitsberichtsgenerator, der mehrere EvilMist-Sicherheitsprüfungen ausführt und ein umfassendes Executive-Dashboard mit Risikobewertung, Sanierungsprioritäten und Trendanalyse erstellt.```powershell
.\Invoke-EvilMist.ps1 -Script EntraReport -QuickScan
.\Invoke-EvilMist.ps1 -Script EntraReport -ComprehensiveScan -ExportPath "full-report.html"
.\Invoke-EvilMist.ps1 -Script EntraReport -Checks MFA,Roles,ConditionalAccess,AttackPaths
.\Invoke-EvilMist.ps1 -Script EntraReport -Checks All -ExportPath "security-report.html"
.\Invoke-EvilMist.ps1 -Script EntraReport -ComprehensiveScan -BaselinePath "previous-report.json"
.\Invoke-EvilMist.ps1 -Script EntraReport -QuickScan -EnableStealth -QuietStealth
📖 **Vollständige Dokumentation:** [EntraReport-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraReport-PS1.md)
**Hauptfunktionen:**
- **Konsolidierte Berichterstattung** – Mehrere Sicherheitsprüfungen mit einem einzigen Befehl ausführen
- **Executive-Dashboard** – Professioneller HTML-Bericht mit Sicherheitsbewertung (0-100)
- **Übersicht der Risikoschweregrade** – Anzahl der Befunde für KRITISCH, HOCH, MITTEL, NIEDRIG
- **Priorisierungsmatrix für Behebungsmaßnahmen** – Priorisierte Maßnahmen (P1-P4) mit empfohlenen Zeitplänen
- **Trendanalyse** – Vergleich mit Basisberichten zur Verfolgung von Sicherheitsverbesserungen
- **Schnellscan-Modus** – Kern-Sicherheitsprüfungen (MFA, Rollen, CA, Angriffspfade, OAuth, PIM)
- **Umfassender Scan** – Alle verfügbaren Sicherheitsprüfungen für vollständige Abdeckung
- **JSON-Export** – Automatischer Basislinien-Export für zukünftige Vergleiche
- **Stealth-Modus** – Konfigurierbare Verzögerungen und Jitter zur Vermeidung von Erkennung
| Version | Dokumentation | Datei |
|---------|---------------|------|
| PowerShell | [EntraReport-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraReport-PS1.md) | `scripts/powershell/Invoke-EntraReport.ps1` |
---
### Compliance-Bewertung (CIS/NIST/SOC2/ISO27001/GDPR)
Umfassendes Compliance-Bewertungstool, das die Sicherheitskonfiguration von Azure Entra ID anhand von Industriestandard-Frameworks bewertet, einschließlich CIS Microsoft Azure Foundations Benchmark, NIST 800-53, SOC 2, ISO 27001 und GDPR.```powershell
# Comprehensive compliance assessment against all frameworks
.\Invoke-EvilMist.ps1 -Script EntraComplianceCheck -Matrix
# CIS Azure Benchmark assessment
.\Invoke-EvilMist.ps1 -Script EntraComplianceCheck -Framework CIS -ExportPath "cis-compliance.csv"
# NIST 800-53 assessment with remediation guidance
.\Invoke-EvilMist.ps1 -Script EntraComplianceCheck -Framework NIST -IncludeRemediation
# Executive report with compliance score
.\Invoke-EvilMist.ps1 -Script EntraComplianceCheck -GenerateExecutiveReport -ExportPath "compliance-report.html"
# SOC 2 assessment showing only failed controls
.\Invoke-EvilMist.ps1 -Script EntraComplianceCheck -Framework SOC2 -OnlyFailed
# Filter by NIST control family (e.g., Access Control)
.\Invoke-EvilMist.ps1 -Script EntraComplianceCheck -Framework NIST -ControlFamily AC
📖 Vollständige Dokumentation: EntraComplianceCheck-PS1.md
Hauptfunktionen:
| Version | Dokumentation | Datei |
|---|---|---|
| PowerShell | EntraComplianceCheck-PS1.md | scripts/powershell/Invoke-EntraComplianceCheck.ps1 |
Beide Versionen bieten dieselbe Kernfunktionalität:
|---------|---------------------|-------------------|---------------------------|----------------------------|----------------------|------------------------|--------------------------|--------------------------|------------------------|---------------------|-------------------|-------------|---------------------|-------------------|--------------|---------------------|-------------------|-------------------|-------------------|-------------------|-------------------| | Zweck | Umfassende Benutzerauflistung | Gezieltes MFA-Sicherheitsaudit | Governance des Gastzugriffs | Audit des kritischen administrativen Zugriffs | Audit von Zuweisungen privilegierter Rollen | Sicherheitsaudit für Dienstkonten | Sicherheitsaudit für Anwendungsregistrierungen | Analyse von Sicherheitsrichtlinienlücken | Audit für bereichsbezogenen Admin-Zugriff | Kontohygiene-Audit | Audit für Gerätevertrauen und Compliance | Audit der SSPR-Konfiguration | Sicherheitsaudit der Kennwortrichtlinie | Sicherheitsaudit für Legacy-Authentifizierung | Lizenz- und SKU-Analyse | Audit des Synchronisationsstatus und -zustands des Verzeichnisses | Auflistung und Sicherheitsaudit der Power Platform | Analyse und Governance der Gruppensicherheit | Angriffspfadanalyse - Privilegienerweiterung und laterale Bewegung | Multi-Tenant-Azure-RBAC-Baseline-Export und Drift-Erkennung | Audit von OAuth-Einwilligungen - Erkennung unzulässiger Einwilligungen | | Benutzerauflistung | 15+ Methoden | Standardmethode | Gastfokussiert | Basierend auf App-Zuweisungen | Basierend auf Rollenzuweisungen | Dienstprinzipal-fokussiert | | | | | | Legacy-Auth-fokussiert | Sync-fokussiert | ❌ | | MFA-Erkennung | Basisprüfung | Erweitert mit Methodentypen | Erweitert mit Methodentypen | Erweitert mit Methodentypen | Erweitert mit Methodentypen | Besitzer-MFA-Prüfung | | | | | | Erweitert mit Methodentypen | ❌ | ❌ | | Erkennung freigegebener Postfächer | ❌ | ✅ Automatisch | ❌ (N/A für Gäste) | ❌ (N/A für App-Zugriff) | ❌ (N/A für Rollen) | ❌ (N/A für SPs) | | | | | | ❌ (N/A für Legacy-Authentifizierung) | ❌ | ❌ | | Extraktion von Gastdomänen | ❌ | ❌ | ✅ Automatisch | ❌ | ❌ | ❌ | | | | | | ❌ | ❌ | ❌ | | Verfolgung des Einladungsstatus | ❌ | ❌ | ✅ Mit Annahmedaten | ❌ | ❌ | ❌ | | | | | | ❌ | ❌ | ❌ | | Verfolgung des App-Zugriffs | ❌ | ❌ | ❌ | ✅ Abdeckung mehrerer Apps | ❌ | ❌ | | | | | | ❌ | ❌ | ❌ | | Verfolgung von Rollenzuweisungen | ❌ | ❌ | ❌ | ❌ | ✅ Alle Verzeichnisrollen | ❌ | | | | | | ❌ | ❌ | ✅ Alle Azure-RBAC-Rollen | | Verfolgung von PIM-Zuweisungen | ❌ | ❌ | ❌ | ❌ | ✅ Berechtigt & Aktiv | ❌ | | | | | | ❌ | ❌ | ❌ | | Auflistung von Anmeldedaten | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Geheimnisse & Zertifikate | ✅ Geheimnisse & Zertifikate | | | | | | ❌ | ❌ | ❌ | | Verfolgung des Ablaufs von Anmeldedaten | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Abgelaufen & läuft bald ab | ✅ Abgelaufen & läuft bald ab | | | | | | ❌ | ❌ | ❌ | | Berechtigungsanalyse | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Hochriskant & kritisch | ✅ Hochriskant & kritisch (API-Berechtigungen) | | | | | | ❌ | ❌ | ✅ RBAC-Rollenberechtigungen | | Besitzeranalyse | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Mit MFA-Status | ✅ Mit MFA-Status | ❌ | | | | | ❌ | ❌ | ✅ Gruppenbesitzer mit MFA-Status | ❌ | | Auflistung von Anwendungsregistrierungen | ✅ Basis | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Umfassend | | | | | | ❌ | ❌ | ❌ | | API-Berechtigungsanalyse | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Delegiert & Anwendung | | | | | | ❌ | ❌ | ❌ | | Verfolgung von Zuweisungsdaten | ❌ | ❌ | ✅ Einladungsdaten | ✅ Zuweisungsdaten | ✅ Zuweisungsdaten & -dauer | ❌ | ❌ | | | | | ❌ | ❌ | ✅ Erstellungsdaten von Rollenzuweisungen | | Erkennung von Richtlinienausnahmen | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Benutzer, Gruppen, Rollen, Apps | | | | | ❌ | ❌ | ❌ | | MFA-Durchsetzungslücken | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Analyse auf Richtlinienebene | | | | | ❌ | ❌ | ❌ | | Abdeckung kritischer Apps | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 10 kritische Apps | | | | | ❌ | ❌ | ❌ | | Erkennung von Legacy-Authentifizierung | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Richtlinien-Ausrichtung | | | | | ✅ 10 Protokolle | ❌ | ❌ | | Erkennung von Legacy-Protokollen | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | | | | ✅ IMAP/POP3/SMTP/EAS/usw. | ❌ | ❌ | | Letzte Nutzung der Legacy-Authentifizierung | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | | | | ✅ Datums-/Zeitverfolgung | ❌ | ❌ | | Protokollstatistiken | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | | | | ✅ Erfolgs-/Fehlerzahlen | ❌ | ❌ | | Erkennung von Richtlinienkonflikten | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Redundant/konfliktbehaftet | ❌ | ❌ | ❌ | | | ❌ | ❌ | ❌ | | Auflistung administrativer Einheiten | ✅ Basis | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Umfassend | ❌ | ❌ | ❌ | | | ❌ | ❌ | ❌ | | Analyse bereichsbezogener Rollenzuweisungen | ✅ Basis | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Alle bereichsbezogenen Zuweisungen | ❌ | ❌ | ❌ | | | ❌ | ❌ | ❌ | | Auflistung von AU-Mitgliedern | ✅ Basis | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Mitglieder und Rollen | ❌ | ❌ | ❌ | | | ❌ | ❌ | ❌ | | Erkennung inaktiver Konten | Eingeschränkt | Eingeschränkt | Eingeschränkt | Eingeschränkt | Eingeschränkt | ❌ | ❌ | Eingeschränkt | ✅ >90 Tage inaktiv | ❌ | | | Eingeschränkt | ❌ | ❌ | | Erkennung nie angemeldeter Konten | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Analyse des Kontosalters | ❌ | | | ❌ | ❌ | ❌ | | Erkennung von Lizenzverschwendung | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Deaktiviert mit Lizenzen | ❌ | | | ❌ | ❌ | ❌ | | Verfolgung des Kennwortablaufs | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Abgelaufene Kennwörter | ❌ | ❌ | ✅ Ablaufanalyse | ❌ | ❌ | ❌ | | Erkennung des SSPR-Status | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Enabled/Registered/Capable | ❌ | ❌ | ❌ | ❌ | | Analyse der SSPR-Methoden | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Registrierungsmethoden | ❌ | ❌ | ❌ | ❌ | | Erkennung von Backup-Methoden | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Keine Backup-Methoden | ❌ | ❌ | ❌ | ❌ | | Klassifizierung starker Methoden | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Starke vs. schwache Methoden | ❌ | ❌ | ❌ | ❌ | | Geräteauflistung | ✅ Basis | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Umfassend | ❌ | ❌ | ❌ | ❌ | ❌ | | Erkennung des Compliance-Status | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | ✅ Compliant/Non-compliant/Unknown | | | ❌ | ❌ | ❌ | | BYOD-Erkennung | ✅ Basis | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | ✅ Automatisch | | | ❌ | ❌ | ❌ | | Erkennung inaktiver Anmeldungen | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | ✅ >90 Tage | ✅ >90 Tage | | | Eingeschränkt | ❌ | ❌ | | Intune-Compliancerichtlinien | ✅ Basis | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Vollständige Auflistung | | | ❌ | ❌ | ❌ | | Analyse des Gerätevertrauens | ✅ Basis | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Beitrittstypen | | | ❌ | ❌ | ❌ | | Verwaltungsstatus | ✅ Basis | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Managed/Unmanaged | | | ❌ | ❌ | ❌ | | Verfolgung der letzten Anmeldung | ✅ | ✅ Mit Analysen | ✅ Mit Analysen | ✅ Mit Analysen | ✅ Mit Analysen | Eingeschränkt (SP-Aktivität) | ❌ | ✅ Mit Analysen | ✅ Mit Analysen | ✅ Mit Analysen | ✅ Mit Analysen | ✅ Mit Analysen | ✅ Mit Analysen | ✅ Mit Analysen | ✅ Mit Analysen | ❌ | | Prüfung der Anmeldefähigkeit | ❌ | ✅ | ✅ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | Erkennung des Synchronisationsstatus | ✅ Basis | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Synchronisiert vs. Nur-Cloud | ❌ | | Erkennung von Synchronisationsfehlern | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Alle Bereitstellungsfehler | ❌ | | Erkennung veralteter Synchronisation | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ >7 Tage seit letzter Synchronisation | ❌ | | Identifizierung von Synchronisationskonflikten | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Doppelte Attribute | ❌ | | Analyse des Synchronisationsumfangs | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Basiskonfiguration | ❌ | | Auflistung der Tenant-SKUs | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Vollständige Auflistung | ❌ | ❌ | | Verfolgung von Lizenzzuweisungen | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Alle Zuweisungen | ❌ | ❌ | | Erkennung privilegierter Lizenzen | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ E5, P2 usw. | ❌ | ❌ | | Erkennung ungenutzter Lizenzen | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Deaktiviert mit Lizenzen | ❌ | ❌ | ❌ | ❌ | ✅ Nie angemeldet | ❌ | ❌ | | Analyse der Lizenznutzung | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Verbrauchsstatistiken | ❌ | ❌ | ❌ | | Auflistung von Power Apps | ✅ Basis | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Umfassend | ❌ | | Auflistung von Power-Automate-Flows | ✅ Basis | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Umfassend | ❌ | | Erkennung sensibler Connectors | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 30+ Connectors | ❌ | | Erkennung hochriskanter Aktionen | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Löschen/Erstellen/Ändern | ❌ | | Connector-Risikoanalyse | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ CRITICAL/HIGH/MEDIUM/LOW | ❌ | ❌ | | Gruppenauflistung | ✅ Basis | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Umfassend (alle Typen) | ❌ | | Erkennung fehlender Besitzer | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Verwaiste Gruppen | ❌ | | Erkennung übermäßiger Mitgliedschaften | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ >100 oder >500 Mitglieder | ❌ | | Erkennung rollenzuweisbarer Gruppen | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ CRITICAL-Risikogruppen | ❌ | | Analyse des Gruppentyps | ✅ Basis | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Security/M365/Distribution/Dynamic | ❌ | | Auflistung von OAuth-Einwilligungen | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Alle OAuth2PermissionGrants | | Erkennung von Admin- vs. Benutzereinwilligungen | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Mandantenweit vs. einzeln | | Erkennung gefährlicher Berechtigungen | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Zugriff auf E-Mail/Dateien/Verzeichnis | | Erkennung veralteter Einwilligungen | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Konfigurierbarer Schwellenwert | | Erkennung von Drittanbieter-Apps | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Microsoft vs. Drittanbieter | | Publisher-Verifizierung | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Status des verifizierten Publishers | | Multi-Tenant-Scanning | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Alle zugänglichen Tenants | ❌ | | Fehlgeschlagene Tenants überspringen | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Bei MFA-/CA-Fehlern fortfahren | ❌ | | Export der Azure-RBAC-Baseline | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ JSON-Baseline | ❌ | | Erkennung von Azure-RBAC-Drift | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Neue/Entfernte/Geänderte Zuweisungen | ❌ | | Unterstützung mehrerer Abonnements | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Alle Abonnements über Tenants hinweg | ❌ | | Erweiterung von Gruppenmitgliedern | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Gruppen erweitern, um Benutzer anzuzeigen | ❌ | | Berechtigungsmatrix aller Benutzer | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Benutzerzentrierte Berechtigungsansicht | ❌ | | Analyse der Bereichshierarchie | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Sub/RG/Ressource | ❌ | | PIM/JIT-Ausschluss | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Zeitgebundene Zuweisungen ausschließen | ❌ | | Erkennung von ABAC-Bedingungen | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Drift durch Bedingungsabweichungen | ❌ | | Behebungsanleitungen | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Terraform/CLI/PowerShell | ❌ | | Risikobewertung | Basis | Erweitert (HIGH/MEDIUM/LOW) | Erweitert (HIGH/MEDIUM/LOW) | Erweitert (HIGH/MEDIUM/LOW) | Erweitert (CRITICAL/HIGH/MEDIUM/LOW) | Erweitert (CRITICAL/HIGH/MEDIUM/LOW) | Erweitert (CRITICAL/HIGH/MEDIUM/LOW) | Erweitert (CRITICAL/HIGH/MEDIUM/LOW) | Erweitert (CRITICAL/HIGH/MEDIUM/LOW) | Erweitert (CRITICAL/HIGH/MEDIUM/LOW) | Erweitert (HIGH/MEDIUM/LOW) | Erweitert (CRITICAL/HIGH/MEDIUM/LOW) | Erweitert (CRITICAL/HIGH/MEDIUM/LOW) | Erweitert (CRITICAL/HIGH/MEDIUM/LOW) | Erweitert (CRITICAL/HIGH/MEDIUM/LOW) | Erweitert (CRITICAL/HIGH/MEDIUM/LOW) | Erweitert (CRITICAL/HIGH/MEDIUM/LOW) | Erweitert (CRITICAL/HIGH/MEDIUM/LOW) | Erweitert (CRITICAL/HIGH/MEDIUM/LOW) | Erweitert (CRITICAL/HIGH/MEDIUM) | Erweitert (CRITICAL/HIGH/MEDIUM/LOW) | | Aktivitätsanalysen | Eingeschränkt | Detailliert (veraltet/kürzlich/nie) | Detailliert (veraltet/kürzlich/nie) | Detailliert (veraltet/kürzlich/nie) | Detailliert (veraltet/kürzlich/nie) | Basis (altersbasiert) | Detailliert (Ablauf von Anmeldedaten/Berechtigungsanalyse) | Analyse von Richtlinienlücken | Detailliert (Aktivität bereichsbezogener Admins) | Detailliert (Inaktivitätsindikatoren) | Detailliert (veraltet/kürzlich/nie) | Detailliert (veraltet/kürzlich/nie) | Detailliert (Kennwortalter/Richtlinienlücken) | Detailliert (Nutzungsaktualität/Protokollstatistiken) | Detailliert (Lizenznutzung/Verfolgung ungenutzter Lizenzen) | Detailliert (Sync-Zustand/Fehlerstatistiken) | Detailliert (Ressourcen-/Umgebungs-/Besitzerstatistiken) | Detailliert (Gruppentyp-/Besitzer-/Mitgliedschaftsstatistiken) | Detailliert (Angriffspfadtyp-/Komplexitäts-/Risikostatistiken) | Detailliert (Drifttyp-/Rollen-/Tenant-/Abonnementstatistiken) | Detailliert (Einwilligungstyp-/Berechtigungs-/Veraltungsstatistiken) | | Matrixansicht | ❌ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | | Abteilungsanalyse | ✅ | ✅ Mit Statistiken | ✅ Mit Statistiken | ✅ Mit Statistiken | ✅ Mit Statistiken | ❌ | ❌ | ✅ Mit Statistiken | ✅ Mit Statistiken | ❌ | ✅ Mit Statistiken | ✅ Mit Statistiken | ✅ Mit Statistiken | ✅ Mit Statistiken | ✅ Mit Statistiken | ❌ | ❌ | ❌ | ❌ | ❌ | | BloodHound-Export | ✅ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | HTML-Bericht | ✅ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | CSV/JSON-Export | ✅ | ✅ Erweiterte Felder | ✅ Erweiterte Felder | ✅ Erweiterte Felder | ✅ Erweiterte Felder | ✅ Erweiterte Felder | ✅ Erweiterte Felder | ✅ Erweiterte Felder | ✅ Erweiterte Felder | ✅ Erweiterte Felder | ✅ Erweiterte Felder | ✅ Erweiterte Felder | ✅ Erweiterte Felder | ✅ Erweiterte Felder | ✅ Erweiterte Felder | ✅ Erweiterte Felder | ✅ Erweiterte Felder | ✅ Erweiterte Felder | ✅ JSON-Baseline-/Drift-Bericht | ✅ Erweiterte Felder | | Stealth-Modus | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | | | Reconnaissance für Red Teams | MFA-Compliance-Audits | Sicherheit externer Benutzer | Audit privilegierter Zugriffe | Governance privilegierter Rollen | Sicherheit von Dienstkonten | Sicherheit von Anwendungsregistrierungen & Anmeldedatenverwaltung | Analyse von Sicherheitsrichtlinienlücken | Governance für bereichsbezogenen Admin-Zugriff | Kontohygiene & -bereinigung | Gerätevertrauen und Compliance | Sicherheit von Kennwortzurücksetzungen | Compliance der Kennwortrichtlinie | Migration & Sicherheit von Legacy-Authentifizierung | Lizenz-Governance & Kostenoptimierung | Zustand der Verzeichnissynchronisierung & Fehlerverfolgung | Power-Platform-Sicherheit & Connector-Governance | Gruppensicherheit & -Governance | Angriffspfadanalyse & Erkennung von Privilegienerweiterung | Multi-Tenant-Azure-RBAC-Governance & Erkennung unbefugter Zugriffe | OAuth-Einwilligungssicherheit & Erkennung unzulässiger Einwilligungen |
pip install -r requirements.txt
Oder manuell installieren:```bash
pip install msal requests
# Optional: Additional authentication methods
pip install azure-identity
Enumerate-EntraUsers: Das Skript installiert beim ersten Start automatisch das erforderliche Modul Microsoft.Graph.Users.
MFA Security Check, Guest Account Enumeration, Critical Admin Access Check, Privileged Role Check, Service Principal Check, Application Registration Check, Conditional Access Check, Administrative Unit Check, Stale Account Check, Device Trust Check, SSPR Check, Password Policy Check, Legacy Auth Check, License Check, Directory Sync Check, Power Platform Check und Group Security Check: Erfordern das Microsoft Graph PowerShell SDK:
Azure RBAC Check: Erfordert Azure PowerShell-Module:```powershell Install-Module Az -Scope CurrentUser
Oder installieren Sie einzelne Module:```powershell
Install-Module Az.Accounts -Scope CurrentUser
Install-Module Az.Resources -Scope CurrentUser
Weitere Tools:```powershell Install-Module Microsoft.Graph -Scope CurrentUser
Oder installieren Sie einzelne Module:```powershell
Install-Module Microsoft.Graph.Authentication -Scope CurrentUser
Install-Module Microsoft.Graph.Users -Scope CurrentUser
Install-Module Microsoft.Graph.Identity.SignIns -Scope CurrentUser
Install-Module Microsoft.Graph.Identity.DirectoryManagement -Scope CurrentUser
Install-Module Microsoft.Graph.Applications -Scope CurrentUser
Install-Module Microsoft.Graph.Groups -Scope CurrentUser
Beide Skripte unterstützen mehrere Authentifizierungsmethoden:
az login-AnmeldeinformationenConnect-AzAccount-AnmeldeinformationenGRAPH_ACCESS_TOKEN oder AZURE_ACCESS_TOKENDie Python-Version unterstützt zusätzlich:
Dieser Abschnitt bietet eine umfassende Matrix der Authentifizierungsmethoden und API-Berechtigungen, die von jedem Skript im Toolkit benötigt werden.
Alle Skripte unterstützen dieselben Kern-Authentifizierungsmethoden, mit leichten Abweichungen je nach Ziel-API:
Skripte: EntraRecon, EntraMFACheck, EntraGuestCheck, EntraAppAccess, EntraRoleCheck, EntraServicePrincipalCheck, EntraConditionalAccessCheck, EntraAdminUnitCheck, EntraStaleAccountCheck, EntraDeviceCheck, EntraSSPRCheck, EntraPasswordPolicyCheck, EntraLegacyAuthCheck, EntraLicenseCheck, EntraDirectorySyncCheck, EntraPowerPlatformCheck, EntraGroupCheck, EntraApplicationCheck, EntraAttackPathCheck, EntraOAuthConsentCheck, EntraSignInRiskCheck, EntraPIMCheck, EntraComplianceCheck
Skripte: EntraAzureRBACCheck, EntraKeyVaultCheck, EntraStorageAccountCheck, EntraManagedIdentityCheck, EntraNetworkSecurityCheck, EntraAzureAttackPathCheck
Die folgende Tabelle zeigt die erforderlichen und Fallback-Bereiche für jedes Microsoft-Graph-basierte Skript. Fallback-Bereiche werden verwendet, wenn der Benutzer keine Berechtigungen für den vollständigen erforderlichen Bereichssatz besitzt.
Diese Skripte verwenden Azure PowerShell (Az-Modul) und benötigen Azure-RBAC-Berechtigungen anstelle von Microsoft-Graph-Bereichen:
Die folgenden Microsoft-Graph-Bereiche werden im Toolkit am häufigsten benötigt:
Um alle Skripte mit voller Funktionalität auszuführen, wird der folgende konsolidierte Berechtigungssatz empfohlen:
Microsoft Graph (delegierte Berechtigungen):``` Application.Read.All AuditLog.Read.All AdministrativeUnit.Read.All Device.Read.All DeviceManagementConfiguration.Read.All DeviceManagementManagedDevices.Read.All Directory.Read.All Group.Read.All GroupMember.Read.All IdentityRiskDetection.Read.All IdentityRiskySignIn.Read.All IdentityRiskyUser.Read.All Policy.Read.All PrivilegedAccess.Read.AzureAD Reports.Read.All RoleManagement.Read.Directory User.Read.All UserAuthenticationMethod.Read.All
**Azure RBAC:**
- Reader-Rolle auf Abonnement- oder Verwaltungsgruppenebene (für Azure-Ressourcenskripte)
- Key Vault Reader (für EntraKeyVaultCheck mit Aufzählung von Geheimnissen)
- Storage Blob Data Reader (für EntraStorageAccountCheck mit Aufzählung von Containern)
**Microsoft 365-Administratorrollen:**
- Exchange Administrator (für EntraExchangeCheck)
- SharePoint Administrator (für EntraSharePointCheck)
- Teams Administrator (für EntraTeamsCheck)
---
## Rechtlicher Haftungsausschluss
Dieses Toolkit ist ausschließlich für autorisierte Sicherheitstests und Forschungszwecke bestimmt. Die Benutzer sind dafür verantwortlich, sicherzustellen, dass sie über die entsprechende Genehmigung verfügen, bevor sie diese Tools gegen Systeme einsetzen. Die Autoren übernehmen keine Haftung für Missbrauch dieser Software.
---
## Lizenz
GNU General Public License v3.0 - Siehe [LICENSE](https://github.com/logisek/evilmist/blob/HEAD/LICENSE)-Datei für Details.
**Copyright (C) 2025 Logisek**
---
## Mitwirken
Beiträge sind willkommen! Zögern Sie nicht, Pull Requests einzureichen oder Issues für Fehler und Feature-Wünsche zu öffnen.
---
## Danksagungen
- [Microsoft Graph API](https://docs.microsoft.com/en-us/graph/) - Primäre Datenquelle
- [BloodHound](https://github.com/BloodHoundAD/BloodHound) - Inspiration für die Analyse von Angriffspfaden
- [AzureHound](https://github.com/BloodHoundAD/AzureHound) - Azure-Datenerfassungsformat
- [microsoft-info](https://github.com/merill/microsoft-info) - Microsoft First-Party-App-Namen & Graph-Berechtigungen
---
scripts/python/entra_recon.py |
| Dokument | Beschreibung |
|---|
| EntraRecon-PS1.md | Vollständige PowerShell-Skriptdokumentation einschließlich aller Parameter, Funktionen und Anwendungsbeispiele |
| EntraRecon-PY.md | Vollständige Python-Skriptdokumentation einschließlich Authentifizierungsmethoden, Stealth-Konfiguration und Beispiele |
| EntraMFACheck-PS1.md | Dokumentation zur MFA-Sicherheitsprüfung einschließlich Erkennung freigegebener Postfächer, Anmeldeverfolgung und Risikobewertung |
| EntraGuestCheck-PS1.md | Dokumentation zur Gastkonten-Enumeration einschließlich Extraktion von Gastdomänen, Einladungsverfolgung und Sicherheitsanalyse |
| EntraAppAccess-PS1.md | Dokumentation zur Zugriffsprüfung für PowerShell und Graph CLI einschließlich App-Zugriffsverfolgung, Zuweisungsdaten und Analyse privilegierter Zugriffe |
| EntraRoleCheck-PS1.md | Dokumentation zur Prüfung privilegierter Rollen einschließlich Rollenenumeration, PIM-Zuweisungsverfolgung, Risikobewertung und Sicherheitsanalyse |
| EntraServicePrincipalCheck-PS1.md | Dokumentation zur Sicherheitsprüfung von Dienstprinzipalen einschließlich Anmeldedaten-Enumeration, Ablaufverfolgung, Berechtigungsanalyse, Eigentümersicherheit und Risikobewertung |
| EntraConditionalAccessCheck-PS1.md | Dokumentation zur Sicherheitsprüfung von Conditional-Access-Richtlinien einschließlich Richtlinienenumeration, Ausschlusserkennung, Lücken bei der MFA-Durchsetzung, Abdeckung kritischer Apps und Risikobewertung |
| EntraStaleAccountCheck-PS1.md | Dokumentation zur Prüfung veralteter Konten einschließlich Erkennung veralteter Konten, Erkennung von Konten, die sich nie angemeldet haben, Erkennung von Lizenzverschwendung, Verfolgung von Passwortabläufen und Kontenhygiene-Analyse |
| EntraDeviceCheck-PS1.md | Dokumentation zur Prüfung von Gerätevertrauen und -compliance einschließlich Geräteenumeration, Erkennung des Compliance-Status, BYOD-Erkennung, Verfolgung veralteter Anmeldungen, Intune-Compliancerichtlinien und Risikobewertung |
| EntraSSPRCheck-PS1.md | Dokumentation zur Prüfung des Self-Service-Passwortzurücksetzens einschließlich SSPR-Statuserkennung, Analyse der Registrierungsmethoden, Erkennung von Sicherungsmethoden, Klassifizierung starker Methoden, MFA-Korrelation und Risikobewertung |
| EntraPasswordPolicyCheck-PS1.md | Dokumentation zur Sicherheitsprüfung von Passwortrichtlinien einschließlich Analyse des Passwortablaufs, Erkennung von Passwörtern, die nie ablaufen, Prüfung der Komplexitätsanforderungen, Identifizierung schwacher Richtlinien, Verfolgung des Passwortalters und Risikobewertung |
| EntraLegacyAuthCheck-PS1.md | Dokumentation zur Prüfung der Legacy-Authentifizierung einschließlich Erkennung von Legacy-Protokollen, Analyse von Anmeldeprotokollen, Verfolgung der letzten Nutzung, Protokollstatistiken, MFA-Korrelation und Risikobewertung |
| EntraLicenseCheck-PS1.md | Dokumentation zur Lizenz- und SKU-Analyse einschließlich Mandanten-SKU-Enumeration, Verfolgung von Benutzerlizenzzuweisungen, Erkennung privilegierter Lizenzen, Identifizierung ungenutzter Lizenzen und Risikobewertung |
| EntraAdminUnitCheck-PS1.md | Dokumentation zur Sicherheitsprüfung administrativer Einheiten einschließlich AU-Enumeration, Analyse bereichsbezogener Rollenzuweisungen, Mitgliederenumeration, MFA-Statuserkennung, Risikobewertung und Analyse des bereichsbezogenen Administratorzugriffs |
| EntraDirectorySyncCheck-PS1.md | Dokumentation zur Prüfung des Verzeichnissynchronisierungsstatus einschließlich Synchronisierungsstatusanalyse, Erkennung von Synchronisierungsfehlern, Erkennung veralteter Synchronisierungen, Identifizierung von Synchronisierungskonflikten, Analyse des Synchronisierungsumfangs und Risikobewertung |
| EntraPowerPlatformCheck-PS1.md | Dokumentation zur Power-Platform-Enumeration einschließlich Enumeration von Power Apps, Enumeration von Power-Automate-Flows, Erkennung sensibler Connectors, Identifizierung von Hochrisikoaktionen, Connector-Analyse und Risikobewertung |
| EntraGroupCheck-PS1.md | Dokumentation zur Gruppensicherheitsanalyse einschließlich Gruppenenumeration, Eigentümeranalyse mit MFA-Status, Erkennung fehlender Eigentümer, Erkennung übermäßiger Mitgliedschaften, Erkennung rollenzuweisbarer Gruppen und Risikobewertung |
| EntraApplicationCheck-PS1.md | Dokumentation zur Sicherheitsprüfung von App-Registrierungen einschließlich App-Enumeration, Anmeldedatenanalyse, Ablaufverfolgung, API-Berechtigungsanalyse, Bewertung der Eigentümersicherheit und Risikobewertung |
| EntraAttackPathCheck-PS1.md | Dokumentation zur Angriffspfadanalyse einschließlich Privilegieneskalationspfaden, Delegationen für Passwortzurücksetzungen, transitiven Gruppenmitgliedschaften, Zugriff auf freigegebene Postfächer, Risikobewertung und Pfadkomplexitätsanalyse |
| EntraAzureRBACCheck-PS1.md | Dokumentation zur Azure-RBAC-Rollenzuweisungsprüfung und Abweichungserkennung einschließlich Basisexport, Abweichungserkennung, Multi-Subscription-Unterstützung, Multi-Tenant-Unterstützung, Überspringen fehlgeschlagener Mandanten, Erweiterung von Gruppenmitgliedern, Berechtigungsmatrix aller Benutzer, PIM/JIT-Ausschluss, Erkennung von ABAC-Bedingungsabweichungen, Behebungsanweisungen (Terraform/CLI/PowerShell), Verfolgung von Rollenzuweisungen, Erkennung unbefugter Änderungen und Risikobewertung |
| EntraOAuthConsentCheck-PS1.md | Dokumentation zur Prüfung von OAuth-Einwilligungen einschließlich OAuth2PermissionGrant-Enumeration, Erkennung von Administrator- vs. Benutzereinwilligungen, Identifizierung gefährlicher Berechtigungen, Erkennung veralteter Einwilligungen, Analyse von Drittanbieter-Apps, Korrelation der Anmeldeaktivität und Risikobewertung zur Erkennung unrechtmäßiger Einwilligungserteilungen |
| EntraSignInRiskCheck-PS1.md | Dokumentation zur Identity-Protection-Analyse einschließlich Enumeration riskanter Benutzer, Verfolgung von Risikostufen/-status, Risikoerkennungsanalyse, Erkennung unmöglicher Reisen, Erkennung anonymer IPs, Erkennung von Passwort-Spraying, Erkennung geleakter Anmeldedaten, Musteranalyse, Zeitanalyse und Behebungsanleitung |
| EntraPIMCheck-PS1.md | Dokumentation zur Prüfung der Konfiguration von Privileged Identity Management (PIM) einschließlich Lücken in der JIT-Zugriffskonfiguration, Analyse von Genehmigungsworkflows, MFA-Durchsetzung, Anforderungen an Begründungen, Benachrichtigungskonfiguration, Erkennung dauerhafter Zuweisungen, PIM für Gruppen, Zugriffsüberprüfungen und Risikobewertung |
| EntraKeyVaultCheck-PS1.md | Dokumentation zur Sicherheitsprüfung von Azure Key Vault einschließlich Analyse des Zugriffsmodells (RBAC vs. Zugriffsrichtlinien), Status von vorläufigem Löschen und Bereinigungsschutz, Netzwerksicherheitsprüfung (öffentlicher Zugriff, Firewall, VNet), Erkennung privater Endpunkte, Erkennung übermäßig freizügiger Zugriffe, Überprüfung der Diagnoseprotokollierung, Verfolgung des Ablaufs von Geheimnissen/Zertifikaten/Schlüsseln und Risikobewertung |
| EntraStorageAccountCheck-PS1.md | Dokumentation zur Sicherheitsprüfung von Azure Storage-Konten einschließlich Erkennung öffentlicher Blobcontainer, Überprüfung der HTTPS-Durchsetzung, Analyse des Zugriffs über gemeinsame Schlüssel, Netzwerksicherheitsprüfung (öffentlicher Zugriff, Firewall, VNet, private Endpunkte), Datenschutzanalyse (vorläufiges Löschen, Versionierung), Verfolgung von Schlüsselrotationen, Erkennung mandantenübergreifender Replikation, Überprüfung der TLS-Version, Prüfung der Infrastrukturverschlüsselung, Überprüfung der Diagnoseprotokollierung und Risikobewertung |
| EntraNetworkSecurityCheck-PS1.md | Dokumentation zur Azure-Netzwerksicherheitsprüfung einschließlich Analyse von NSG-Regeln, Erkennung übermäßig freizügiger Regeln (0.0.0.0/0, Any-Any), Erkennung offener Verwaltungsports (RDP, SSH, WinRM), Analyse der Azure-Bastion-Nutzung, DDoS-Schutzstatus, Sicherheit von VNet-Peerings, NSG-Abdeckung von Subnetzen, Konfiguration von NSG-Flussprotokollen, Analyse von VPN/ExpressRoute-Gateways, Traffic-Analytics-Status und Risikobewertung |
| EntraManagedIdentityCheck-PS1.md | Dokumentation zur Sicherheitsprüfung von Azure Managed Identities einschließlich Inventar systemzugewiesener vs. benutzerzugewiesener Identitäten, Analyse von Rollenzuweisungen, Erkennung von Identitäten mit hohen Berechtigungen (Besitzer, Mitwirkender, UAA), Erkennung kritischer Rollen, Erkennung mandantenübergreifender Zugriffe, Identifizierung ungenutzter Identitäten, Ressourcenabdeckung (VMs, App Services, Function Apps), Bereichsanalyse und Risikobewertung |
| EntraExchangeCheck-PS1.md | Dokumentation zur Sicherheitsprüfung von Exchange Online einschließlich Analyse von Posteingangsregeln, Erkennung externer Weiterleitungen, Prüfung von Transportregeln, Analyse von Postfachdelegierungen, Status der Überwachungsprotokollierung, OWA-Richtlinienanalyse, Clientzugriffsregeln, Erkennung von BEC-Indikatoren, Erkennung verdächtiger Regeln und Risikobewertung |
| EntraSharePointCheck-PS1.md | Dokumentation zur Sicherheitsprüfung von SharePoint Online einschließlich Mandanten-Freigabeeinstellungen, Erkennung anonymer Links, Erkennung von Überschreibungen auf Websiteebene, Gastzugriffsanalyse, OneDrive-Freigabekonfiguration, Abdeckung durch Vertraulichkeitsbezeichnungen, Standard-Link-Analyse, Richtlinien zum Linkablauf und Risikobewertung |
| EntraTeamsCheck-PS1.md | Dokumentation zur Sicherheitsprüfung von Microsoft Teams einschließlich Einstellungen für externen Zugriff (Verbund), Gastzugriffsrichtlinien, Besprechungsrichtlinienanalyse (anonyme Teilnahme, Lobby umgehen), App-Berechtigungsrichtlinien, Nachrichtenrichtlinien, Teams-Bestandsanalyse und Risikobewertung |
| EntraAzureAttackPathCheck-PS1.md | Dokumentation zur Azure-übergreifenden Angriffspfadanalyse einschließlich Pfaden von VMs zu Key Vault, Privilegieneskalation über verwaltete Identitäten, lateraler Bewegung über Storage, Schwachstellen benutzerdefinierter Rollen, mandantenübergreifende Pfade, Vererbung über Verwaltungsgruppen, Angriffsnarrative und Risikobewertung |
| EntraReport-PS1.md | Dokumentation zum Generator für konsolidierte Sicherheitsberichte einschließlich Ausführung mehrerer Prüfungen, HTML-Management-Dashboard, Berechnung des Sicherheits-Scores, Priorisierungsmatrix für Behebungen, Trendanalyse mit Basislinienvergleich, Schnellscan- und umfassenden Scanmodi sowie JSON-Basisexport |
| EntraComplianceCheck-PS1.md | Dokumentation zur Compliance-Bewertung einschließlich Zuordnung zu CIS Azure Benchmark, NIST-800-53-Kontrollen, SOC-2-Trust-Service-Kriterien, ISO-27001-Kontrollen, GDPR-Indikatoren, Compliance-Scoring, Filterung nach Kontrollfamilien und Management-Berichterstattung |
| SharePointEnum-PS1.md | Dokumentation zur SharePoint-Online-Enumeration einschließlich REST-API-Suche, FQL-Abfragen, Verfeinerungsfiltern, Dateidownload (Disk und Base64), Auto-Erkennung, intelligentem Auth-Fallback (Sitzungstoken-Validierung, Azure-CLI-Fallback, MSAL-Gerätecode-Flow), Stealth-Modus und Exportoptionen |
| Funktion | PowerShell | Python |
|---|
| Benutzer-Enumeration (15+ Methoden) | ✅ | ✅ |
| Sicherheitsbewertung | ✅ | ✅ |
| Angriffsfläche für Anmeldedaten | ✅ | ✅ |
| Conditional-Access-Analyse | ✅ | ✅ |
| Geräte-/Intune-Enumeration | ✅ | ✅ |
| Angriffspfadanalyse | ✅ | ✅ |
| Power-Platform-Enumeration | ✅ | ✅ |
| Analyse lateraler Bewegung | ✅ | ✅ |
| BloodHound-Export | ✅ | ✅ |
| HTML-Berichtserstellung | ✅ | ✅ |
| Stealth-Modus | ✅ | ✅ |
| Interaktives Menü | ✅ | ✅ |
| Azure-CLI-Token | ✅ | ✅ |
| Device-Code-Flow | ✅ | ✅ |
| Refresh-Token-Austausch | ❌ | ✅ |
| Erweiterte App-ID-Datenbank | ❌ | ✅ |
| Stealth-Voreinstellungen | ❌ | ✅ |
| Parameter | Methode | Beschreibung |
|---|
| (Standard) | Interaktiv | Connect-MgGraph mit interaktiver OAuth-Browserabfrage |
-UseAzCliToken | Azure-CLI-Token | Verwendet az account get-access-token --resource https://graph.microsoft.com |
-UseAzPowerShellToken | Azure-PowerShell-Token | Verwendet Get-AzAccessToken -ResourceUrl "https://graph.microsoft.com" |
| Parameter | Methode | Beschreibung |
|---|
| (Standard) | Interaktiv | Connect-AzAccount mit interaktiver Browserabfrage |
-UseAzCliToken | Azure-CLI-Token | Verwendet eine bestehende az login-Sitzung |
-UseAzPowerShellToken | Azure-PowerShell-Token | Verwendet eine bestehende Connect-AzAccount-Sitzung |
-UseDeviceCode | Device-Code-Flow | Connect-AzAccount -UseDeviceAuthentication für Terminals ohne Browser |
| Skript | Modul | Authentifizierung |
|---|
| EntraExchangeCheck | ExchangeOnlineManagement | Connect-ExchangeOnline (erfordert die Rolle Exchange-Administrator) |
| EntraSharePointCheck | Microsoft.Online.SharePoint.PowerShell | Connect-SPOService zur SharePoint-Admin-URL (erfordert die Rolle SharePoint-Administrator) |
| SharePointEnum | Az.Accounts (optional) | Intelligenter Fallback: Azure-Sitzungstoken → Azure-CLI → MSAL-Gerätecodeflow (Microsoft-Office-Client-ID) |
| EntraTeamsCheck | MicrosoftTeams | Connect-MicrosoftTeams (erfordert die Rolle Teams-Administrator) |
| Skript | Erforderliche Bereiche | Fallback-Bereiche |
|---|
| Invoke-EntraApplicationCheck | Application.Read.All, Directory.Read.All, User.Read.All, UserAuthenticationMethod.Read.All, AuditLog.Read.All | Application.Read.All, Directory.Read.All, User.ReadBasic.All |
| Invoke-EntraRoleCheck | Directory.Read.All, RoleManagement.Read.Directory, User.Read.All, UserAuthenticationMethod.Read.All, AuditLog.Read.All | Directory.Read.All, RoleManagement.Read.Directory, User.ReadBasic.All |
| Invoke-EntraMFACheck | User.Read.All, UserAuthenticationMethod.Read.All, AuditLog.Read.All | User.ReadBasic.All, UserAuthenticationMethod.Read.All |
| Invoke-EntraGroupCheck | Directory.Read.All, Group.Read.All, User.Read.All, UserAuthenticationMethod.Read.All, AuditLog.Read.All | Directory.Read.All, Group.Read.All, User.ReadBasic.All |
| Invoke-EntraGuestCheck | User.Read.All, UserAuthenticationMethod.Read.All, AuditLog.Read.All | User.ReadBasic.All, UserAuthenticationMethod.Read.All |
| Invoke-EntraAdminUnitCheck | Directory.Read.All, AdministrativeUnit.Read.All, RoleManagement.Read.Directory, User.Read.All, UserAuthenticationMethod.Read.All | Directory.Read.All, AdministrativeUnit.Read.All, User.ReadBasic.All |
| Invoke-EntraConditionalAccessCheck | Policy.Read.All, Directory.Read.All, Application.Read.All, User.Read.All | Policy.Read.All, Directory.Read.All |
| Invoke-EntraDeviceCheck | Device.Read.All, Directory.Read.All, DeviceManagementManagedDevices.Read.All, DeviceManagementConfiguration.Read.All | Device.Read.All, Directory.Read.All |
| Invoke-EntraDirectorySyncCheck | Directory.Read.All, User.Read.All, AuditLog.Read.All | Directory.Read.All, User.ReadBasic.All |
| Invoke-EntraAttackPathCheck | Directory.Read.All, Group.Read.All, User.Read.All, UserAuthenticationMethod.Read.All, RoleManagement.Read.Directory, AuditLog.Read.All | Directory.Read.All, Group.Read.All, User.ReadBasic.All |
| Invoke-EntraServicePrincipalCheck | Application.Read.All, Directory.Read.All, User.Read.All, UserAuthenticationMethod.Read.All, AuditLog.Read.All | Application.Read.All, Directory.Read.All, User.ReadBasic.All |
| Invoke-EntraPasswordPolicyCheck | User.Read.All, Directory.Read.All, AuditLog.Read.All | User.ReadBasic.All, Directory.Read.All |
| Invoke-EntraLicenseCheck | Directory.Read.All, User.Read.All | User.ReadBasic.All |
| Invoke-EntraLegacyAuthCheck | AuditLog.Read.All, Directory.Read.All, User.Read.All, UserAuthenticationMethod.Read.All | Directory.Read.All, User.ReadBasic.All |
| Invoke-EntraSSPRCheck | User.Read.All, UserAuthenticationMethod.Read.All, Reports.Read.All, AuditLog.Read.All | User.ReadBasic.All, Reports.Read.All |
| Invoke-EntraStaleAccountCheck | User.Read.All, Directory.Read.All, AuditLog.Read.All | User.ReadBasic.All, Directory.Read.All |
| Invoke-EntraAppAccess | Application.Read.All, Directory.Read.All, User.Read.All, UserAuthenticationMethod.Read.All, AuditLog.Read.All | Application.Read.All, Directory.Read.All, User.ReadBasic.All |
| Invoke-EntraPIMCheck | Directory.Read.All, User.Read.All, RoleManagement.Read.Directory, PrivilegedAccess.Read.AzureAD | Directory.Read.All, User.ReadBasic.All |
| Invoke-EntraOAuthConsentCheck | Application.Read.All, Directory.Read.All, User.Read.All, AuditLog.Read.All | Application.Read.All, Directory.Read.All, User.ReadBasic.All |
| Invoke-EntraSignInRiskCheck | IdentityRiskyUser.Read.All, IdentityRiskySignIn.Read.All, IdentityRiskDetection.Read.All, AuditLog.Read.All, User.Read.All, Directory.Read.All | IdentityRiskyUser.Read.All, IdentityRiskySignIn.Read.All, IdentityRiskDetection.Read.All |
| Invoke-EntraPowerPlatformCheck | User.Read.All, Directory.Read.All, Application.Read.All | (Power-Platform-API-Berechtigungen über Benutzerkontext) |
| Invoke-EntraComplianceCheck | Directory.Read.All, Policy.Read.All, User.Read.All, Application.Read.All, AuditLog.Read.All, RoleManagement.Read.Directory, IdentityRiskyUser.Read.All, IdentityRiskEvent.Read.All, UserAuthenticationMethod.Read.All | Directory.Read.All, Policy.Read.All, User.ReadBasic.All |
| Skript | Azure-RBAC-Berechtigungen | Zusätzliche Graph-Bereiche |
|---|
| Invoke-EntraAzureRBACCheck | Reader-Rolle in allen Zielabonnements | User.Read, Directory.Read.All, GroupMember.Read.All |
| Invoke-EntraKeyVaultCheck | Reader in Abonnements, Key Vault Reader für die Aufzählung von Geheimnissen | - |
| Invoke-EntraStorageAccountCheck | Reader in Abonnements, Storage-Blob-Datenleser für die Aufzählung von Containern | - |
| Invoke-EntraManagedIdentityCheck | Reader in Abonnements | Directory.Read.All für Graph-Abfragen |
| Invoke-EntraNetworkSecurityCheck | Reader in Abonnements für die Aufzählung von NSG/VNet | - |
| Invoke-EntraAzureAttackPathCheck | Reader in Abonnements, Key Vault Reader für die Aufzählung von Zugriffsrichtlinien | - |
| Skript | Modul | Erforderliche Rollen/Berechtigungen |
|---|
| Invoke-EntraExchangeCheck | ExchangeOnlineManagement | Exchange-Administrator oder gleichwertig. Erforderlich für: Get-InboxRule, Get-TransportRule, Get-MailboxPermission, Get-Mailbox |
| Invoke-EntraSharePointCheck | Microsoft.Online.SharePoint.PowerShell | SharePoint-Administrator oder gleichwertig. Erforderlich für: Get-SPOTenant, Get-SPOSite, Cmdlets zur Freigabekonfiguration |
| Invoke-SharePointEnum | Az.Accounts (optional) | Jeder Benutzer mit SharePoint-Zugriff. Verwendet die SharePoint-REST-Such-API mit delegierten Berechtigungen über Azure-Sitzung, Azure-CLI oder MSAL-Gerätecodeflow |
| Invoke-EntraTeamsCheck | MicrosoftTeams | Teams-Administrator oder gleichwertig. Erforderlich für: Get-CsTenantFederationConfiguration, Get-CsTeamsMeetingPolicy, Get-CsTeamsClientConfiguration, Get-Team |
| Bereich | Verwendende Skripte | Zweck |
|---|
Directory.Read.All | 21+ Skripte | Verzeichnisobjekte lesen (Benutzer, Gruppen, Rollen, Einstellungen) |
User.Read.All | 19+ Skripte | Alle Benutzereigenschaften einschließlich Anmeldeaktivität lesen |
AuditLog.Read.All | 16+ Skripte | Anmeldeprotokolle, Überwachungsprotokolle und Aktivitätsberichte lesen |
UserAuthenticationMethod.Read.All | 13+ Skripte | MFA-Registrierung und Authentifizierungsmethoden prüfen |
Application.Read.All | 7 Skripte | App-Registrierungen und Dienstprinzipale lesen |
Group.Read.All | 4 Skripte | Gruppenmitgliedschaften und -eigenschaften lesen |
RoleManagement.Read.Directory | 5 Skripte | Verzeichnisrollenzuweisungen und PIM-Konfiguration lesen |
Policy.Read.All | 3 Skripte | Richtlinien für bedingten Zugriff und Sicherheitsstandards lesen |
Device.Read.All | 1 Skript | Geräteregistrierungen lesen |
AdministrativeUnit.Read.All | 1 Skript | Administrative Einheiten lesen |
PrivilegedAccess.Read.AzureAD | 1 Skript | PIM-Rolleneinstellungen und -zuweisungen lesen |
IdentityRiskyUser.Read.All | 2 Skripte | Riskante Benutzer von Identity Protection lesen |
IdentityRiskySignIn.Read.All | 1 Skript | Riskante Anmeldungen von Identity Protection lesen |
IdentityRiskEvent.Read.All | 2 Skripte | Risikoereignisse und -erkennungen von Identity Protection lesen |
Reports.Read.All | 1 Skript | Nutzungsberichte lesen (SSPR) |
DeviceManagementManagedDevices.Read.All | 1 Skript | Von Intune verwaltete Geräte lesen |
DeviceManagementConfiguration.Read.All | 1 Skript | Intune-Konformitätsrichtlinien lesen |