Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
AzureHunter — Un módulo de PowerShell para forense en la nube que ejecuta playbooks de caza de amenazas en datos de Azure y O365 | Kitploit
Herramientas/GitHubGitHub/darkquasar/azurehunter
Recopilación de InformaciónForensia DigitalSeguridad en la NubeInteligencia de AmenazasRespuesta a IncidentesAnálisis de Registros
GitHubdarkquasar/azurehunter

AzureHunter

Un módulo de PowerShell para forense en la nube que ejecuta playbooks de caza de amenazas en datos de Azure y O365

Ver Repositorio
7958416hace 3 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

azurehunter-logo

Un módulo de PowerShell para ejecutar playbooks de caza de amenazas sobre datos de Azure y O365 con fines de Forense en la Nube.

ko-fi

CI PS Gallery Coverage Status Documentation Status azurehunter-demo-gif

Comenzando

1. Verifique que tiene los permisos correctos de O365

Los siguientes roles son necesarios en Exchange Online para poder tener acceso de solo lectura al UnifiedAuditLog: View-Only Audit Logs o Audit Logs.

Estos roles se asignan por defecto al grupo de roles Compliance Management en el Centro de Administración de Exchange.

NOTA: si usted es un analista de seguridad, respondedor de incidentes o cazador de amenazas y su organización NO le está dando acceso de solo lectura a estos registros de auditoría, debe cuestionarse seriamente cuál es su estrategia de detección y respuesta.

Más información:

  • Cómo buscar en el Registro de Auditoría usando la GUI
  • Administrar grupos de roles en Exchange Online
  • Cómo habilitar el UnifiedAuditLog

NOTA: su administrador puede verificar estos requisitos ejecutando Get-ManagementRoleEntry "*\Search-UnifiedAuditLog" en el shell de la nube de su tenencia de Azure o en una instancia local de PowerShell conectada a Azure.

2. Asegúrese de tener instalado el módulo ExchangeOnlineManagement v2 de PowerShell

Asegúrese de tener ExchangeOnlineManagement (EXOv2) instalado. Puede encontrar instrucciones en la web o ir directamente a mi pequeña base de conocimiento sobre cómo hacerlo en the soc analyst scrolls

3. Clone el Repositorio o Instale AzureHunter desde la PSGallery

3.1 Clonando el Repositorio

  1. Clone este repositorio
  2. Importe el módulo Import-Module .\source\AzureHunter.psd1

3.2 Instalar AzureHunter desde la PSGallery

Todo lo que necesita hacer es:

Install-Module AzureHunter -Scope CurrentUser
Import-Module AzureHunter

¿Qué es el UnifiedAuditLog?

El registro de auditoría unificado contiene actividades de usuarios, grupos, aplicaciones, dominios y directorios realizadas en el centro de administración de Microsoft 365 o en el portal de administración de Azure. Para ver una lista completa de eventos de Azure AD, consulte la lista de RecordTypes.

El UnifiedAuditLog es una gran fuente de información forense en la nube, ya que contiene una gran cantidad de datos sobre múltiples tipos de operaciones en la nube como ExchangeItems, SharePoint, Azure AD, OneDrive, Gobierno de Datos, Prevención de Pérdida de Datos, Alertas de Windows Defender y eventos de Cuarentena, eventos de Inteligencia de Amenazas en Microsoft Defender para Office 365, ¡y la lista continúa!

Comprobaciones de Consistencia de Datos de AzureHunter

AzureHunter implementa una lógica útil para asegurar que se extraiga y exporte la mayor densidad de registros de los Registros de Auditoría de Azure y O365. Para ello, ejecutamos dos operaciones diferentes por cada ciclo (lote):

  1. Reducción Automática de la Ventana de Tiempo: esta comprobación asegura que el intervalo de tiempo se reduce al intervalo óptimo basado en el parámetro ResultSizeUpperThreshold que por defecto es 20k. Esto significa que si la cantidad de registros devueltos dentro de su TimeInterval designado es mayor que ResultSizeUpperThreshold, se realizará un ajuste automático.
  2. Comprobación Secuencial de Datos: ¿los Índices de Registro devueltos son secuencialmente válidos?

azurehunter-logical-consistency-checks

Uso

Asegúrese de conectarse a ExchangeOnline

Se recomienda ejecutar Connect-ExchangeOnline antes de ejecutar cualquier comando de AzureHunter. El programa verifica si hay una sesión remota activa e intenta conectarse, pero algunas versiones de PowerShell no lo permiten y debe hacerlo usted mismo de todas formas.

Ejecutar AzureHunter

AzureHunter tiene dos comandos principales: Search-AzureCloudUnifiedLog e Invoke-AzHunterPlaybook.

El propósito de Search-AzureCloudUnifiedLog es implementar una lógica compleja para asegurar que se extraiga el mayor porcentaje posible de registros de UnifiedAuditLog de Azure. Por defecto, exportará los registros extraídos y deduplicados a un archivo CSV.

El propósito de Invoke-AzHunterPlaybook es proporcionar una interfaz flexible para los playbooks de caza almacenados en la carpeta playbooks. Estos playbooks están diseñados para que cualquiera pueda contribuir con sus propios análisis e ideas. Hasta ahora, solo se han desarrollado dos playbooks muy simples: AzHunter.Playbook.Exporter y AzHunter.Playbook.LogonAnalyser. El Exporter se encarga de exportar registros después de aplicar operaciones de deduplicación y ordenación a los datos. El LogonAnalyser está en modo beta y extrae eventos donde la propiedad Operations es UserLoggedIn. Es un ejemplo de lo que se puede hacer con los playbooks y de lo fácil que es construir uno.

Al ejecutar Search-AzureCloudUnifiedLog, puede pasar una lista de playbooks para ejecutar por lote de registros. Search-AzureCloudUnifiedLog pasará el lote a los playbooks a través de Invoke-AzHunterPlaybook.

Finalmente, Invoke-AzHunterPlaybook se puede usar de forma independiente. Si tiene una exportación de registros de UnifiedAuditLog, puede cargarlos en un Array de PowerShell y pasarlos a este comando especificando los playbooks relevantes.

Ejemplo 1 | Ejecutar búsqueda en el UnifiedAuditLog de Azure y extraer registros a un archivo CSV (comportamiento por defecto)

Search-AzureCloudUnifiedLog -StartDate "2020-03-06T10:00:00" -EndDate "2020-06-09T12:40:00" -TimeInterval 12 -AggregatedResultsFlushSize 5000 -Verbose
Descargar herramienta