
AzureAD/EntraID-Benutzeraktivitätsmelder für Blue Teams. Geben Sie einen verdächtigen Benutzer und einen Zeitrahmen ein, um einen detaillierten Bericht über Benutzerinformationen, Aktionen und Anmeldeprotokolle zu erhalten, um die Untersuchung von Cloud-Vorfällen zu unterstützen.

Reportly ist ein Tool für Benutzeraktivitätsberichte von EntraID.
Dieses Tool hilft Blue Teams während eines Cloud-Vorfalls. Beim Ausführen des Tools gibt der Forscher einen verdächtigen Benutzer und einen Zeitraum ein und erhält einen Bericht mit den folgenden Details:
Beim Ausführen des Tools wird ein Link zur Authentifizierung und ein Gerätecode angezeigt. Folgen Sie dem Link und geben Sie den Code ein, um sich zu authentifizieren.

Geben Sie den Benutzerprinzipalnamen (UPN) eines verdächtigen Benutzers ein.
Geben Sie Start- und Endzeiten im folgenden Format ein: 2022-11-16
Ich empfehle einen Zeitraum von nicht länger als einer Woche.
Wenn der Bericht fertig ist, gibt das Tool "Your report is ready!" aus. Die Berichte werden standardmäßig im Verzeichnis der ausführbaren Datei erstellt.
Ein Beispielbericht "report_example.html" ist beigefügt.
Um das Tool nutzen zu können, benötigen Sie eine EntraID-Anwendung mit den folgenden delegierten Microsoft Graph API-Berechtigungen:
Um eine Anwendung zu erstellen, gehen Sie zum Tab "App-Registrierungen" und wählen Sie die Option "Neue Registrierung".

Stellen Sie außerdem beim Erstellen der Anwendung sicher, dass Sie die folgende Option auf "Ja" setzen:

Fügen Sie der Anwendung einen Geheimniswert (Secret) hinzu.

Nachdem Sie die Anwendung erstellt haben, müssen Sie die Datei config.cfg ausfüllen:
clientId = Anwendungs-ID
clientSecret = Anwendungsgeheimnis
tenantId = Mandanten-ID