Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Mandiant-Azure-AD-Investigator — Schreibgeschütztes PowerShell-Modul zur Erkennung von UNC2452 und anderen Artefakten von Bedrohungsakteuren in Azure AD, zur Überprüfung von Verbunddomänen, Dienstprinzipalen, Anwendungen und Postfachberechtigungen auf Indikatoren einer Kompromittierung. | Kitploit
Tools/GitHubGitHub/mandiant/mandiant-azure-ad-investigator
Digitale ForensikCloud-SicherheitBedrohungsanalyseIdentitäts- & Zugriffsmanagement (IAM)FehlkonfigurationIncident ResponseLog-AnalyseArchived

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
GitHub
mandiant/mandiant-azure-ad-investigator

Mandiant-Azure-AD-Investigator

Schreibgeschütztes PowerShell-Modul zur Erkennung von UNC2452 und anderen Artefakten von Bedrohungsakteuren in Azure AD, zur Überprüfung von Verbunddomänen, Dienstprinzipalen, Anwendungen und Postfachberechtigungen auf Indikatoren einer Kompromittierung.

Repository anzeigen
6509129vor 3 JahrenVon Kitploit geprüft
Teilen

Mandiant Azure AD Investigator

Fokus auf UNC2452 TTPs

Überblick

Dieses Repository enthält ein PowerShell-Modul zur Erkennung von Artefakten, die Indikatoren für UNC2452 und andere Bedrohungsakteure sein können. Einige Indikatoren sind "hochzuverlässige" Kompromittierungsindikatoren, während andere sogenannte "Dual-Use"-Artefakte sind. Dual-Use-Artefakte können mit Aktivitäten von Bedrohungsakteuren zusammenhängen, aber auch mit legitimer Funktionalität. Für diese ist eine Analyse und Verifizierung erforderlich. Eine detaillierte Beschreibung der von UNC2452 verwendeten Techniken finden Sie in unserem Blog.

Dieses Tool ist schreibgeschützt. Es nimmt keine Änderungen an der Microsoft 365-Umgebung vor.

Zusammenfassend wird dieses Modul:

  • Mit bestmöglichem Aufwand Kompromittierungsindikatoren identifizieren, die einer weiteren Verifizierung und Analyse bedürfen

Es wird nicht:

  • Eine Kompromittierung zu 100 % der Fälle identifizieren, oder
  • Ihnen sagen, ob ein Artefakt auf legitime Admin-Aktivitäten oder Aktivitäten von Bedrohungsakteuren zurückgeht.

Mit Rückmeldungen aus der Community kann das Tool bei der Erkennung von IOCs gründlicher werden. Bitte eröffnen Sie ein Issue, reichen Sie einen PR ein oder kontaktieren Sie die Autoren, wenn Sie Probleme, Ideen oder Feedback haben.

Funktionen

Federierte Domänen (Invoke-MandiantAuditAzureADDomains)

Dieses Modul verwendet MS Online PowerShell, um nach federierten Domänen in Azure AD zu suchen und diese zu prüfen. Alle federierten Domänen werden in die Datei federated domains.csv ausgegeben.

  • Ungewöhnliche Gültigkeitsdauer des Signaturzertifikats - Warnt bei einer federierten Domäne, bei der die Signaturzertifikate eine Gültigkeitsdauer von > 1 Jahr haben. AD FS-verwaltete Zertifikate sind nur ein Jahr gültig. Gültigkeitsdauern, die länger als ein Jahr sind, könnten ein Hinweis darauf sein, dass ein Bedrohungsakteur die Domänenföderationseinstellungen manipuliert hat. Sie können auch auf die Verwendung eines legitimen benutzerdefinierten Token-Signaturzertifikats hindeuten. Lassen Sie Ihre Administratoren überprüfen, ob dies der Fall ist.
  • Signaturzertifikat-Konflikt - Warnt bei federierten Domänen, bei denen der Aussteller oder der Antragsteller der Signaturzertifikate nicht übereinstimmen. In den meisten Fällen stammen die Token-Signaturzertifikate immer vom selben Aussteller und haben denselben Antragsteller. Bei einer Abweichung könnte dies ein Hinweis darauf sein, dass ein Bedrohungsakteur die Domänenföderationseinstellungen manipuliert hat. Lassen Sie Ihre Administratoren überprüfen, ob die Namen des Antragstellers und des Ausstellers erwartet werden, und führen Sie andernfalls eine forensische Untersuchung durch, um festzustellen, wie die Änderungen vorgenommen wurden, und um weitere Beweise für eine Kompromittierung zu identifizieren.
  • Azure AD Backdoor (any.sts) - Warnt bei federierten Domänen, die mit any.sts als Aussteller-URI konfiguriert sind. Dies deutet auf die Verwendung des Azure AD Backdoor-Tools hin. Führen Sie eine forensische Untersuchung durch, um festzustellen, wie die Änderungen vorgenommen wurden, und um weitere Beweise für eine Kompromittierung zu identifizieren.
  • Federierte Domänen - Listet alle federierten Domänen und den Token-Aussteller-URI auf. Überprüfen Sie, ob die Domäne föderiert sein soll und ob der Aussteller-URI erwartet wird.
  • Unbestätigte Domänen - Listet alle unbestätigten Domänen in Azure AD auf. Unbestätigte Domänen sollten in Azure AD nicht lange in einem unbestätigten Zustand belassen werden. Erwägen Sie, sie zu entfernen.

Beispiele```

!! Evidence of AAD backdoor found. Consider performing a detailed forensic investigation Domain name: foobar.com Domain federation name: Federation issuer URI: http://any.sts/16B45E3B

:bangbang: Das Skript hat eine Domain identifiziert, die mit einer Aussteller-URI verbunden wurde, die ein Indikator für einen [Azure AD Backdoor](https://github.com/Gerenios/AADInternals/blob/master/FederatedIdentityTools.ps1) ist. Die Hintertür setzt die Aussteller-URI standardmäßig auf hxxp://any.sts. Es wird empfohlen, eine forensische Untersuchung durchzuführen, um festzustellen, wie die Änderungen vorgenommen wurden, und andere Anzeichen einer Kompromittierung zu identifizieren.```
!! A token signing certificate has a validity period of more than 365 days. 
This may be evidence of a signing certificate not generated by AD FS.
Domain name: foobar.com
Federation issuer uri: http://sts.foobar.com
Signing cert not valid before: 1/1/2020 00:00:00
Signing cert not valid after: 12/31/2025 23:59:59

⚠️ Das Skript hat eine federierte Domäne mit einem Token-Signaturzertifikat identifiziert, das länger als die standardmäßigen 365 Tage gültig ist. Fragen Sie Ihre Administratoren, ob das Token-Signaturzertifikat manuell verwaltet wird und ob die angegebene Gültigkeitsdauer erwartet wird. Erwägen Sie eine forensische Untersuchung, falls dies nicht erwartet wird.

Service Principals (Invoke-MandiantAuditAzureADServicePrincipals)

Dieses Modul verwendet Azure AD PowerShell, um Service Principals in Azure AD zu suchen und zu prüfen.

  • First-party Service Principals mit hinzugefügten Anmeldeinformationen – First-party (von Microsoft veröffentlichte) Service Principals sollten bis auf seltene Ausnahmen keine hinzugefügten Anmeldeinformationen haben. Umgebungen, die sich im Hybridmodus befinden oder zuvor befanden, können Anmeldeinformationen zu Exchange Online, Skype for Business und AAD Password Protection Proxy Service Principals hinzugefügt haben. Überprüfen Sie, ob die Service Principal-Anmeldeinformationen Teil eines legitimen Anwendungsfalls sind. Erwägen Sie eine forensische Untersuchung, falls die Anmeldeinformationen nicht legitim sind.
  • Service Principals mit hohen Berechtigungen und hinzugefügten Anmeldeinformationen – Identifiziert Service Principals, die risikoreiche API-Berechtigungen zugewiesen haben und hinzugefügte Anmeldeinformationen besitzen. Während der Service Principal und die hinzugefügten Berechtigungen wahrscheinlich legitim sind, könnten die hinzugefügten Anmeldeinformationen es nicht sein. Überprüfen Sie, ob die Service Principal-Anmeldeinformationen Teil eines legitimen Anwendungsfalls sind. Überprüfen Sie, ob der Service Principal die aufgeführten Berechtigungen benötigt.

Beispiele```

!! Identified first-party (Microsoft published) Service Principals with added credentials. Only in rare cases should a first-party Service Principal have an added credential. Verify that the added credential has a legitimate use case and consider further investigation if not


Object ID : xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx App ID : xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx Display Name : Office 365 Exchange Online Key Credentials :

Tool herunterladen