
PowerShell SharePoint-Extraktions- und Audit-Tool für Red/Blue/Purple-Teams. Listet alle SharePoint-Websites/Laufwerke auf, auf die ein Benutzer über Microsoft Graph zugreifen kann, lädt rekursiv Dateien herunter und protokolliert jede Graph- + SharePoint-HTTP-Anfrage für SIEM-Korrelation, Detection Engineering und IR-Tests.
SharePointDumper ist ein PowerShell-basiertes Extraktions- und Prüfprogramm, das SharePoint-Websites auflistet, auf die ein Benutzer über Microsoft Graph zugreifen kann, und Dateien über SharePoint herunterlädt.
Es ist für SOC-/DLP-Tests, Purple Teaming und nicht anspruchsvolle Red-Team-Bewertungen konzipiert und erstellt detaillierte Berichte, einschließlich heruntergeladener Dateien und aller HTTP-Anfragen (Graph + SharePoint) für die SIEM-Korrelation.
Das Tool führt keine Authentifizierung durch. Stattdessen benötigt es ein bereits erlangtes OAuth2-Zugriffstoken mit den entsprechenden Microsoft Graph-Berechtigungen (Sites.Read.All oder Sites.ReadWrite.All).
Wenn Sie Hilfe bei der Beschaffung eines solchen Tokens benötigen, können Sie EntraTokenAid verwenden (Beispiele unten enthalten), das die Erstellung nutzbarer Zugriffstoken vereinfacht.
Ausführung:

Beispiel-CSV-API-Protokoll (kann CSV oder JSON sein):

Beispiel-Datei-Download-Protokoll (kann CSV oder JSON sein):

git clone https://github.com/zh54321/SharePointDumper.git
cd SharePointDumper
SharePointDumper benötigt ein gültiges Microsoft Graph-Zugriffstoken mit delegierten Berechtigungen zum Auflisten von Websites und Dateien:
Sites.Read.All oderSites.ReadWrite.AllDarüber hinaus muss der OAuth-Client berechtigt sein, die SharePoint-API aufzurufen.
Mehr als 23 Microsoft-Erstanbieteranwendungen haben bereits vorab zugestimmte Sites.Read…-Berechtigungen. Sie können Dateien von SharePoint herunterladen und verwendet werden, um ohne zusätzliche Mandantenkonfiguration ein gültiges Token zu erhalten.