
Herramienta de investigación defensiva que documenta los endpoints de API observables y los user agents de herramientas ofensivas dirigidas a Microsoft Entra ID, apoyando la ingeniería de detección y la respuesta a incidentes.
EntraTrace es una herramienta de investigación de seguridad defensiva para documentar e identificar el comportamiento observable de herramientas ofensivas dirigidas a Microsoft Entra ID.
El proyecto construye una base de conocimiento automática en torno a herramientas como AzureHound, AADInternals, O365Enum, PingCastle, y otras, con un enfoque en los artefactos de UserAgent y API que generan.
🚧 Desarrollo temprano
El proyecto está en desarrollo activo. Los datos, la cobertura de herramientas y la funcionalidad evolucionarán con el tiempo.
Las contribuciones, investigaciones, correcciones y análisis adicionales de herramientas son bienvenidos.
EntraTrace se centra en información que puede ser útil para los defensores, incluyendo:
El objetivo es hacer que el comportamiento de las herramientas ofensivas sea más fácil de entender para los equipos defensivos y convertirlo en información procesable.
| Tool | Unique APIs | Unique API calls | UserAgents |
|---|---|---|---|
| aadinternals | 4 | 110 | 18 |
| AzureHound | 2 | 28 | 0 |
| Graphpython | 3 | 119 | 17 |
| GraphRunner | 4 | 67 | 21 |
| GraphSpy | 2 | 38 | 2 |
| MFASweep | 4 | 17 | 11 |
| MicroBurst | 3 | 78 | 0 |
| MSOLSpray | 1 | 1 | 0 |
| o365enum | 1 | 1 | 2 |
| o365spray | 1 | 1 | 2 |
| pingcastle | 3 | 14 | 1 |
| PowerZure | 3 | 29 | 0 |
| ROADtools | 4 | 434 | 7 |
| ropci |
Las herramientas de seguridad ofensiva se utilizan con frecuencia para evaluar y atacar entornos de identidad. Comprender cómo esas herramientas interactúan con Entra ID puede ayudar a los defensores a identificar su uso, investigar actividad sospechosa y mejorar la cobertura de detección.
EntraTrace tiene como objetivo cerrar la brecha entre la investigación de herramientas ofensivas y las operaciones de seguridad defensiva.
EntraTrace se puede utilizar para:
🤖 EntraTrace se desarrolla con la asistencia de IA. La IA se utiliza a lo largo del proceso de desarrollo e investigación, con revisión y validación humana del trabajo resultante.
El repositorio se actualiza diariamente, pero se admite el despliegue local. Para ejecutar localmente desde la raíz del repositorio con Python. Utilice la salida de ayuda integrada para confirmar las opciones disponibles antes de ejecutarlas.
⚠️ - Ejecutar el script localmente puede provocar alertas de seguridad, ya que los repositorios que contienen herramientas ofensivas se descargan localmente para extraer la información necesaria para crear un perfil.
# Extract API behavior from a repo or refresh all profile entries
python .\Scripts\ExtractToolBehavior.py --all-profiles --output-dir .\Profiles
# Export tool user agents from YAML profiles into a CSV
python .\Scripts\SummarizeUserAgents.py --profiles-dir .\Profiles --output .\Indicator Lists\UserAgents.csv
SummarizeUserAgents.py exporta datos de user-agent desde archivos YAML de perfil a un CSV de búsqueda.ExtractToolBehavior.py lee las URL de repositorios desde Profiles\Tools.txt cuando está presente, y de lo contrario recurre a cada repository_url encontrada en los archivos YAML de perfil en el directorio de salida.-h o --help para ver el conjunto completo de parámetros y el comportamiento.Consulte LICENSE para obtener información sobre la licencia.
| 3 |
| 15 |
| 0 |
| Stormspotter | 3 | 4 | 0 |
| TeamFiltration | 3 | 62 | 2 |
| TokenSmith | 2 | 8 | 0 |
| TokenTactics | 4 | 8 | 16 |
| TokenTacticsV2 | 4 | 30 | 23 |