
Schreibgeschütztes PowerShell-Modul zur Erkennung von UNC2452 und anderen Artefakten von Bedrohungsakteuren in Azure AD, zur Überprüfung von Verbunddomänen, Dienstprinzipalen, Anwendungen und Postfachberechtigungen auf Indikatoren einer Kompromittierung.
Dieses Repository enthält ein PowerShell-Modul zur Erkennung von Artefakten, die Indikatoren für UNC2452 und andere Bedrohungsakteure sein können. Einige Indikatoren sind "hochzuverlässige" Kompromittierungsindikatoren, während andere sogenannte "Dual-Use"-Artefakte sind. Dual-Use-Artefakte können mit Aktivitäten von Bedrohungsakteuren zusammenhängen, aber auch mit legitimer Funktionalität. Für diese ist eine Analyse und Verifizierung erforderlich. Eine detaillierte Beschreibung der von UNC2452 verwendeten Techniken finden Sie in unserem Blog.
Dieses Tool ist schreibgeschützt. Es nimmt keine Änderungen an der Microsoft 365-Umgebung vor.
Zusammenfassend wird dieses Modul:
Es wird nicht:
Mit Rückmeldungen aus der Community kann das Tool bei der Erkennung von IOCs gründlicher werden. Bitte eröffnen Sie ein Issue, reichen Sie einen PR ein oder kontaktieren Sie die Autoren, wenn Sie Probleme, Ideen oder Feedback haben.
Dieses Modul verwendet MS Online PowerShell, um nach federierten Domänen in Azure AD zu suchen und diese zu prüfen. Alle federierten Domänen werden in die Datei federated domains.csv ausgegeben.
any.sts als Aussteller-URI konfiguriert sind. Dies deutet auf die Verwendung des Azure AD Backdoor-Tools hin. Führen Sie eine forensische Untersuchung durch, um festzustellen, wie die Änderungen vorgenommen wurden, und um weitere Beweise für eine Kompromittierung zu identifizieren.!! Evidence of AAD backdoor found. Consider performing a detailed forensic investigation Domain name: foobar.com Domain federation name: Federation issuer URI: http://any.sts/16B45E3B
:bangbang: Das Skript hat eine Domain identifiziert, die mit einer Aussteller-URI verbunden wurde, die ein Indikator für einen [Azure AD Backdoor](https://github.com/Gerenios/AADInternals/blob/master/FederatedIdentityTools.ps1) ist. Die Hintertür setzt die Aussteller-URI standardmäßig auf hxxp://any.sts. Es wird empfohlen, eine forensische Untersuchung durchzuführen, um festzustellen, wie die Änderungen vorgenommen wurden, und andere Anzeichen einer Kompromittierung zu identifizieren.```
!! A token signing certificate has a validity period of more than 365 days.
This may be evidence of a signing certificate not generated by AD FS.
Domain name: foobar.com
Federation issuer uri: http://sts.foobar.com
Signing cert not valid before: 1/1/2020 00:00:00
Signing cert not valid after: 12/31/2025 23:59:59
⚠️ Das Skript hat eine federierte Domäne mit einem Token-Signaturzertifikat identifiziert, das länger als die standardmäßigen 365 Tage gültig ist. Fragen Sie Ihre Administratoren, ob das Token-Signaturzertifikat manuell verwaltet wird und ob die angegebene Gültigkeitsdauer erwartet wird. Erwägen Sie eine forensische Untersuchung, falls dies nicht erwartet wird.
Dieses Modul verwendet Azure AD PowerShell, um Service Principals in Azure AD zu suchen und zu prüfen.
!! Identified first-party (Microsoft published) Service Principals with added credentials. Only in rare cases should a first-party Service Principal have an added credential. Verify that the added credential has a legitimate use case and consider further investigation if not
Object ID : xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx App ID : xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx Display Name : Office 365 Exchange Online Key Credentials :