Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
EvilMist — EvilMist es una colección de scripts y utilidades diseñados para apoyar las pruebas de penetración en la nube y el red teaming. El kit de herramientas ayuda a identificar configuraciones erróneas, evaluar rutas de escalada de privilegios y simular técnicas de ataque. EvilMist tiene como objetivo optimizar los flujos de trabajo de red team enfocados en la nube y mejorar la postura de seguridad general de las infraestructuras en la nube. | Kitploit
Herramientas/GitHubGitHub/logisek/evilmist
Escalada de PrivilegiosReconocimientoAnálisis de VulnerabilidadesRecopilación de InformaciónPruebas de PenetraciónSeguridad en la NubeGestión de Identidad y Acceso (IAM)AutenticaciónMala ConfiguraciónRed Teaming
GitHublogisek/evilmist
16122hace 5 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

EvilMist es una colección de scripts y utilidades diseñados para apoyar las pruebas de penetración en la nube y el red teaming. El kit de herramientas ayuda a identificar configuraciones erróneas, evaluar rutas de escalada de privilegios y simular técnicas de ataque. EvilMist tiene como objetivo optimizar los flujos de trabajo de red team enfocados en la nube y mejorar la postura de seguridad general de las infraestructuras en la nube.

EvilMist

Ver Repositorio
Compartir
Logo de EvilMist

EvilMist

EvilMist es una colección de scripts y utilidades diseñados para apoyar la auditoría de configuración de seguridad en la nube, pruebas de penetración en la nube y red teaming en la nube. El kit de herramientas ayuda a identificar configuraciones incorrectas, evaluar rutas de escalado de privilegios y simular técnicas de ataque. EvilMist tiene como objetivo optimizar los flujos de trabajo de red team centrados en la nube y mejorar la postura de seguridad general de las infraestructuras en la nube.


Herramientas

Enumeración de Entra ID sin autenticación

Herramienta de enumeración y reconocimiento de Azure/Entra ID sin autenticación. Realiza enumeración pasiva/semipasiva utilizando APIs accesibles públicamente y consultas DNS sin requerir tokens de autenticación.

Características principales:

  • No requiere autenticación - Funciona sin tokens ni credenciales de Azure
  • Descubrimiento de tenant - Obtener ID, nombre y región del tenant a través de azmap.dev y configuración OpenID
  • Análisis de dominio de realm - Identificar autenticación administrada vs federada
  • Verificación de existencia de usuarios - Verificar direcciones de correo electrónico a través de la API GetCredentialType
  • Reconocimiento DNS - Enumerar registros MX, SPF, TXT, CNAME, SRV, Autodiscover
  • Escaneo de puertos - Verificar puertos comunes de Azure (HTTPS, LDAP, Kerberos, RDP)
  • Modo sigiloso - Retrasos y jitter configurables para evitar limitación de velocidad
  • Opciones de exportación - Formatos de exportación JSON y CSV
VersiónDocumentaciónArchivo
PowerShellEntraEnum-PS1.mdscripts/powershell/Invoke-EntraEnum.ps1

Enumerate-EntraUsers

Herramienta integral de enumeración de usuarios de Azure Entra ID (Azure AD) y evaluación de seguridad, disponible en versiones PowerShell y Python.

Características principales:

  • Más de 15 métodos de enumeración de usuarios - Funciona incluso cuando el acceso directo a /users está bloqueado
  • Evaluación de seguridad - Estado de MFA, roles privilegiados, cuentas obsoletas, usuarios invitados
  • Superficie de ataque de credenciales - Análisis de SSPR, autenticación heredada, contraseñas de aplicaciones
  • Análisis de acceso condicional - Enumeración de políticas y detección de brechas
  • Enumeración de dispositivos e Intune - Dispositivos administrados, políticas de cumplimiento
  • Análisis de rutas de ataque - Rutas de escalado de privilegios y movimiento lateral
  • Power Platform - Enumeración de Power Apps y Power Automate flows
  • Opciones de exportación - JSON para BloodHound/AzureHound, informes HTML, CSV/JSON
  • Modo sigiloso - Retrasos y jitter configurables para evitar detección
VersiónDocumentaciónArchivo
PowerShellEntraRecon-PS1.mdscripts/powershell/Invoke-EntraRecon.ps1
PythonEntraRecon-PY.md

Verificación de seguridad MFA

Herramienta de evaluación de seguridad enfocada para identificar usuarios de Azure Entra ID sin autenticación multifactor (MFA) habilitada. Incluye funciones avanzadas para detección de buzones compartidos y análisis de actividad de inicio de sesión.

Características principales:

  • Detección de MFA - Identifica usuarios sin métodos de autenticación sólidos
  • Seguimiento del último inicio de sesión - Muestra fecha/hora de último inicio de sesión y patrones de actividad
  • Detección de buzones compartidos - Identifica y filtra automáticamente cuentas de buzón compartido
  • Verificación de capacidad de inicio de sesión - Determina si las cuentas pueden autenticarse realmente
  • Evaluación de riesgos - Categoriza usuarios por nivel de riesgo (ALTO/MEDIO/BAJO)
  • Análisis de actividad - Estadísticas de inicio de sesión, desglose por departamento, cuentas obsoletas
  • Vista de matriz - Formato de tabla compacto para escaneo visual rápido
  • Opciones de exportación - CSV/JSON con detalles completos de usuarios
  • Modo sigiloso - Retrasos y jitter configurables para evitar detección
VersiónDocumentaciónArchivo
PowerShellEntraMFACheck-PS1.mdscripts/powershell/Invoke-EntraMFACheck.ps1

Enumeración de cuentas de invitado

Herramienta integral de análisis de cuentas de invitado para identificar, analizar y evaluar la postura de seguridad de usuarios externos en Azure Entra ID. Esencial para la gobernanza del acceso de invitados y auditorías de seguridad.

Características principales:

  • Descubrimiento de cuentas de invitado - Enumerar todos los usuarios invitados en el tenant
  • Detección de estado de MFA - Identificar invitados sin autenticación multifactor
  • Seguimiento del último inicio de sesión - Muestra fecha/hora de inicio de sesión y patrones de actividad de invitados
  • Extracción de dominio de invitado - Identifica las organizaciones de origen de los usuarios invitados
  • Seguimiento del estado de invitación - Muestra invitaciones aceptadas, pendientes o caducadas
  • Evaluación de riesgos - Categoriza invitados por nivel de riesgo (ALTO/MEDIO/BAJO)
  • Análisis de actividad - Estadísticas de inicio de sesión, cuentas obsoletas, invitaciones no utilizadas
  • Vista de matriz - Formato de tabla compacto para escaneo visual rápido
  • Opciones de filtrado - Mostrar solo invitados sin MFA o incluir cuentas deshabilitadas
  • Opciones de exportación - CSV/JSON con detalles completos de invitados
  • Modo sigiloso - Retrasos y jitter configurables para evitar detección
VersiónDocumentaciónArchivo
PowerShellEntraGuestCheck-PS1.mdscripts/powershell/Invoke-EntraGuestCheck.ps1

Verificación de acceso administrativo crítico

Herramienta integral de evaluación de seguridad para identificar usuarios de Azure Entra ID con acceso a 10 aplicaciones administrativas críticas, incluyendo herramientas de PowerShell, portales de administración, servicios principales de Microsoft 365 y gestión de identidades privilegiadas. Esencial para la gobernanza del acceso privilegiado y la auditoría de herramientas administrativas.

Características principales:

  • Descubrimiento de acceso crítico - Enumerar usuarios con acceso a aplicaciones administrativas en todos los niveles
  • Enfoque en asignaciones explícitas - Muestra usuarios con acceso elevado/administrativo (no el acceso básico de usuario)
  • Detección de acceso predeterminado - Detecta y advierte automáticamente sobre aplicaciones con acceso predeterminado
  • Resultados centrados en seguridad - Filtra el ruido del acceso básico de usuario para enfocarse en usuarios privilegiados
  • Cobertura de múltiples aplicaciones - Rastrea 10 aplicaciones críticas: Azure/AD PowerShell, Azure CLI, Graph Tools, Portales M365/Azure, Exchange/SharePoint Online y PIM
  • Detección de estado de MFA - Identificar usuarios privilegiados sin autenticación multifactor
  • Seguimiento del último inicio de sesión - Muestra fecha/hora de inicio de sesión y patrones de actividad
  • Seguimiento de asignaciones - Muestra cuándo se concedió acceso de administración a los usuarios
  • Evaluación de riesgos - Categoriza usuarios por nivel de riesgo (ALTO/MEDIO/BAJO)
  • Análisis de actividad - Estadísticas de inicio de sesión, cuentas obsoletas, usuarios inactivos
  • Vista de matriz - Formato de tabla compacto para escaneo visual rápido
  • Opciones de filtrado - Mostrar solo usuarios sin MFA o incluir cuentas deshabilitadas
  • Opciones de exportación - CSV/JSON con detalles completos de acceso
  • Modo sigiloso - Retrasos y jitter configurables para evitar detección
VersiónDocumentaciónArchivo
PowerShellEntraAppAccess-PS1.mdscripts/powershell/Invoke-EntraAppAccess.ps1

Inicio rápido

Despachador de scripts (PowerShell)

Ejecute cualquier script desde el directorio raíz sin navegar a subcarpetas:```powershell

Interactive mode - shows menu to select script

.\Invoke-EvilMist.ps1

Execute specific script directly

.\Invoke-EvilMist.ps1 -Script EntraRecon -ExportPath "users.csv"

List all available scripts

.\Invoke-EvilMist.ps1 -List

Execute with any parameters (all passed through to target script)

.\Invoke-EvilMist.ps1 -Script EntraMFACheck -Matrix -OnlyNoMFA

root@kitploit:~
**Scripts disponibles:** EntraEnum, EntraRecon, EntraMFACheck, EntraGuestCheck, EntraAppAccess, EntraRoleCheck, EntraServicePrincipalCheck, EntraConditionalAccessCheck, EntraAdminUnitCheck, EntraStaleAccountCheck, EntraDeviceCheck, EntraSSPRCheck, EntraPasswordPolicyCheck, EntraLegacyAuthCheck, EntraLicenseCheck, EntraDirectorySyncCheck, EntraPowerPlatformCheck, EntraGroupCheck, EntraApplicationCheck, EntraAttackPathCheck, EntraAzureRBACCheck, EntraOAuthConsentCheck, EntraSignInRiskCheck, EntraPIMCheck, EntraKeyVaultCheck, EntraStorageAccountCheck, EntraNetworkSecurityCheck, EntraManagedIdentityCheck, EntraExchangeCheck, EntraSharePointCheck, EntraTeamsCheck, EntraAzureAttackPathCheck, EntraReport, EntraComplianceCheck, SharePointEnum

### Enumeración no autenticada de Entra ID (PowerShell)

**Requisitos:** PowerShell 7+ (no se necesitan módulos adicionales)```powershell
# Basic domain enumeration (TenantInfo, DomainRealm, DNS)
.\Invoke-EvilMist.ps1 -Script EntraEnum -Domain example.com

# Check if email exists
.\Invoke-EvilMist.ps1 -Script EntraEnum -Email [email protected] -UserEnum

# Bulk user enumeration from file
.\Invoke-EvilMist.ps1 -Script EntraEnum -EmailList users.txt -UserEnum -Throttle 1

# Full enumeration with export
.\Invoke-EvilMist.ps1 -Script EntraEnum -Domain example.com -All -ExportPath results.json

# Stealth mode
.\Invoke-EvilMist.ps1 -Script EntraEnum -Domain example.com -All -EnableStealth

📖 Documentación completa: EntraEnum-PS1.md

Enumerate-EntraUsers (PowerShell)

Requisitos: PowerShell 7+```powershell

Using dispatcher (recommended)

.\Invoke-EvilMist.ps1 -Script EntraRecon

With Azure CLI token

.\Invoke-EvilMist.ps1 -Script EntraRecon -UseAzCliToken

Export all users

.\Invoke-EvilMist.ps1 -Script EntraRecon -ExportPath "users.csv"

Stealth mode

.\Invoke-EvilMist.ps1 -Script EntraRecon -EnableStealth

root@kitploit:~
📖 **Documentación completa:** [EntraRecon-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraRecon-PS1.md)

### Enumerate-EntraUsers (Python)

**Requisitos:** Python 3.8+, `msal`, `requests````bash
# Install dependencies
pip install -r requirements.txt

# Run directly from subfolder
python scripts\python\entra_recon.py

📖 Documentación completa: EntraRecon-PY.md

Verificación de seguridad MFA (PowerShell)

Requisitos: PowerShell 7+, módulos de Microsoft.Graph```powershell

Using dispatcher (recommended)

.\Invoke-EvilMist.ps1 -Script EntraMFACheck

Scan for users without MFA

.\Invoke-EvilMist.ps1 -Script EntraMFACheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraMFACheck -ExportPath "no-mfa-users.csv"

Matrix view with all features

.\Invoke-EvilMist.ps1 -Script EntraMFACheck -Matrix -IncludeDisabledUsers

Stealth mode

.\Invoke-EvilMist.ps1 -Script EntraMFACheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Documentación completa:** [EntraMFACheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraMFACheck-PS1.md)

### Enumeración de cuentas invitadas (PowerShell)

**Requisitos:** PowerShell 7+, Microsoft.Graph modules```powershell
# Enumerate all guest accounts
.\Invoke-EvilMist.ps1 -Script EntraGuestCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraGuestCheck -ExportPath "guest-accounts.csv"

# Show only guests without MFA in matrix view
.\Invoke-EvilMist.ps1 -Script EntraGuestCheck -Matrix -OnlyNoMFA

# Include disabled guests with stealth mode
.\Invoke-EvilMist.ps1 -Script EntraGuestCheck -IncludeDisabledGuests -EnableStealth -QuietStealth

📖 Documentación completa: EntraGuestCheck-PS1.md

Verificación crítica de acceso administrativo (PowerShell)

Requisitos: PowerShell 7+, Microsoft.Graph modules```powershell

Check users with critical administrative access (10 apps)

.\Invoke-EvilMist.ps1 -Script EntraAppAccess

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraAppAccess -ExportPath "app-access.csv"

Show only users without MFA in matrix view

.\Invoke-EvilMist.ps1 -Script EntraAppAccess -Matrix -OnlyNoMFA

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraAppAccess -EnableStealth -QuietStealth

root@kitploit:~
📖 **Documentación completa:** [EntraAppAccess-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraAppAccess-PS1.md)

### Verificación de roles privilegiados (PowerShell)

**Requisitos:** PowerShell 7+, Microsoft.Graph modules```powershell
# Check users with privileged directory roles
.\Invoke-EvilMist.ps1 -Script EntraRoleCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraRoleCheck -ExportPath "privileged-roles.csv"

# Show only users without MFA in matrix view
.\Invoke-EvilMist.ps1 -Script EntraRoleCheck -Matrix -OnlyNoMFA

# Show only permanent (non-PIM) assignments
.\Invoke-EvilMist.ps1 -Script EntraRoleCheck -OnlyPermanent -ExportPath "permanent-admins.csv"

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraRoleCheck -EnableStealth -QuietStealth

📖 Documentación completa: EntraRoleCheck-PS1.md

Comprobación de seguridad de la entidad de servicio (PowerShell)

Requisitos: PowerShell 7+, módulos Microsoft.Graph```powershell

Check all service principals and analyze security posture

.\Invoke-EvilMist.ps1 -Script EntraServicePrincipalCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraServicePrincipalCheck -ExportPath "service-principals.csv"

Show only service principals with expired credentials in matrix view

.\Invoke-EvilMist.ps1 -Script EntraServicePrincipalCheck -Matrix -OnlyExpiredCredentials

Show only high-permission service principals

.\Invoke-EvilMist.ps1 -Script EntraServicePrincipalCheck -OnlyHighPermission -ExportPath "high-perm-sp.csv"

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraServicePrincipalCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Documentación completa:** [EntraServicePrincipalCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraServicePrincipalCheck-PS1.md)

**Características principales:**
- **Cobertura integral de roles** - Enumera todos los roles de directorio, incluidos los roles de riesgo CRÍTICO, ALTO, MEDIO y BAJO
- **Soporte para PIM** - Identifica asignaciones de roles tanto permanentes (Activo) como gestionadas por PIM (Elegible/Activo)
- **Seguimiento de asignaciones** - Muestra fechas de asignación, duración y fechas de vencimiento
- **Detección de estado de MFA** - Identifica usuarios privilegiados sin autenticación multifactor
- **Seguimiento del último inicio de sesión** - Muestra fecha/hora de inicio de sesión y patrones de actividad
- **Evaluación de riesgos** - Categoriza usuarios por nivel de riesgo según la criticidad del rol y la postura de seguridad
- **Analítica de actividad** - Estadísticas de inicio de sesión, cuentas obsoletas, usuarios inactivos
- **Vista matricial** - Formato de tabla compacto para un escaneo visual rápido
- **Opciones de filtrado** - Mostrar solo usuarios sin MFA, solo asignaciones permanentes, o incluir cuentas deshabilitadas
- **Opciones de exportación** - CSV/JSON con detalles completos de asignación de roles
- **Modo sigiloso** - Retrasos y fluctuaciones configurables para evitar la detección

| Versión | Documentación | Archivo |
|---------|---------------|------|
| PowerShell | [EntraServicePrincipalCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraServicePrincipalCheck-PS1.md) | `scripts/powershell/Invoke-EntraServicePrincipalCheck.ps1` |

---

### Verificación de seguridad del registro de aplicaciones (PowerShell)

**Requisitos:** PowerShell 7+, Microsoft.Graph modules```powershell
# Check all application registrations and analyze security posture
.\Invoke-EvilMist.ps1 -Script EntraApplicationCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraApplicationCheck -ExportPath "applications.csv"

# Show only applications with expired credentials in matrix view
.\Invoke-EvilMist.ps1 -Script EntraApplicationCheck -Matrix -OnlyExpiredCredentials

# Show only high-permission applications
.\Invoke-EvilMist.ps1 -Script EntraApplicationCheck -OnlyHighPermission -ExportPath "high-perm-apps.csv"

# Show only applications with credentials
.\Invoke-EvilMist.ps1 -Script EntraApplicationCheck -OnlyWithCredentials -ExportPath "apps-with-creds.csv"

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraApplicationCheck -EnableStealth -QuietStealth

📖 Documentación completa: EntraApplicationCheck-PS1.md

Características clave:

  • Enumeración completa de aplicaciones - Enumera todos los registros de aplicaciones en el inquilino
  • Análisis de credenciales - Identifica aplicaciones con secretos y certificados
  • Seguimiento de vencimientos - Detecta credenciales vencidas y próximas a vencer (≤30 días)
  • Análisis de permisos de API - Identifica aplicaciones con permisos de alto riesgo y críticos
  • Evaluación de seguridad de propietarios - Verifica los propietarios de aplicaciones y su estado de MFA
  • Evaluación de riesgos - Clasifica aplicaciones por nivel de riesgo (CRITICAL/HIGH/MEDIUM/LOW) según permisos y credenciales
  • Vista matricial - Formato de tabla compacta para escaneo visual rápido
  • Opciones de filtrado - Mostrar solo aplicaciones con credenciales, credenciales vencidas o permisos altos
  • Opciones de exportación - CSV/JSON con detalles completos de la aplicación
  • Modo sigiloso - Retrasos y jitter configurables para evitar detección
VersiónDocumentaciónArchivo
PowerShellEntraApplicationCheck-PS1.mdscripts/powershell/Invoke-EntraApplicationCheck.ps1

Conditional Access Policy Security Check (PowerShell)

Requisitos: PowerShell 7+, Microsoft.Graph modules```powershell

Analyze all Conditional Access policies

.\Invoke-EvilMist.ps1 -Script EntraConditionalAccessCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraConditionalAccessCheck -ExportPath "ca-policies.csv"

Show only policies with exclusions in matrix view

.\Invoke-EvilMist.ps1 -Script EntraConditionalAccessCheck -Matrix -OnlyWithExclusions

Show only policies without MFA enforcement

.\Invoke-EvilMist.ps1 -Script EntraConditionalAccessCheck -OnlyMFAgaps -ExportPath "mfa-gaps.csv"

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraConditionalAccessCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Documentación completa:** [EntraConditionalAccessCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraConditionalAccessCheck-PS1.md)

### Verificación de Seguridad de Unidad Administrativa (PowerShell)

**Requisitos:** PowerShell 7+, Microsoft.Graph modules```powershell
# Analyze all Administrative Units and scoped role assignments
.\Invoke-EvilMist.ps1 -Script EntraAdminUnitCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraAdminUnitCheck -ExportPath "admin-units.csv"

# Show only scoped administrators without MFA in matrix view
.\Invoke-EvilMist.ps1 -Script EntraAdminUnitCheck -Matrix -OnlyNoMFA

# Include disabled accounts
.\Invoke-EvilMist.ps1 -Script EntraAdminUnitCheck -IncludeDisabledUsers -ExportPath "all-admins.csv"

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraAdminUnitCheck -EnableStealth -QuietStealth

📖 Documentación completa: EntraAdminUnitCheck-PS1.md

Características clave:

  • Enumeración de Unidades Administrativas - Enumera todas las Unidades Administrativas con detalles de configuración
  • Análisis de Asignación de Roles con Ámbito - Identifica todos los administradores con ámbito y sus roles
  • Enumeración de Miembros - Muestra los miembros de la UA y sus roles
  • Detección de Estado de MFA - Identifica administradores con ámbito sin Autenticación Multifactor
  • Seguimiento del Último Inicio de Sesión - Muestra la fecha/hora de inicio de sesión y patrones de actividad
  • Evaluación de Riesgos - Categoriza las asignaciones por nivel de riesgo (CRÍTICO/ALTO/MEDIO/BAJO) según el acceso de administrador con ámbito
  • Analíticas de Actividad - Estadísticas de inicio de sesión, cuentas obsoletas, administradores inactivos
  • Vista Matricial - Formato de tabla compacto para escaneo visual rápido
  • Opciones de Filtrado - Mostrar solo administradores sin MFA o incluir cuentas deshabilitadas
  • Opciones de Exportación - CSV/JSON con detalles completos de asignación con ámbito
  • Modo Sigiloso - Retrasos y jitter configurables para evitar la detección
VersiónDocumentaciónArchivo
PowerShellEntraAdminUnitCheck-PS1.mdscripts/powershell/Invoke-EntraAdminUnitCheck.ps1

Comprobación de Cuentas Obsoletas (PowerShell)

Requisitos: PowerShell 7+, módulos Microsoft.Graph```powershell

Identify stale accounts and account hygiene issues

.\Invoke-EvilMist.ps1 -Script EntraStaleAccountCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraStaleAccountCheck -ExportPath "stale-accounts.csv"

Include disabled accounts in matrix view

.\Invoke-EvilMist.ps1 -Script EntraStaleAccountCheck -IncludeDisabledUsers -Matrix

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraStaleAccountCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Documentación completa:** [EntraStaleAccountCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraStaleAccountCheck-PS1.md)

**Características principales:**
- **Detección de cuentas inactivas** - Identifica cuentas sin inicio de sesión reciente (>90 días)
- **Detección de cuentas nunca utilizadas** - Encuentra cuentas que nunca se han usado
- **Detección de desperdicio de licencias** - Identifica cuentas deshabilitadas que aún tienen licencias asignadas
- **Seguimiento de caducidad de contraseñas** - Detecta cuentas con contraseñas caducadas
- **Análisis de antigüedad de cuenta** - Calcula la antigüedad de la cuenta y la correlaciona con la inactividad
- **Evaluación de riesgos** - Categoriza cuentas por nivel de riesgo (CRÍTICO/ALTO/MEDIO/BAJO)
- **Analíticas de actividad** - Estadísticas de inicio de sesión, desgloses de cuentas inactivas
- **Vista de matriz** - Formato de tabla compacta para escaneo visual rápido
- **Opciones de filtrado** - Incluir o excluir cuentas deshabilitadas
- **Opciones de exportación** - CSV/JSON con detalles completos de la cuenta
- **Modo sigiloso** - Retrasos y fluctuación configurables para evitar la detección

| Versión | Documentación | Archivo |
|---------|---------------|--------|
| PowerShell | [EntraStaleAccountCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraStaleAccountCheck-PS1.md) | `scripts/powershell/Invoke-EntraStaleAccountCheck.ps1` |

---

### Verificación de confianza y cumplimiento del dispositivo (PowerShell)

**Requisitos:** PowerShell 7+, módulos Microsoft.Graph```powershell
# Analyze all registered devices
.\Invoke-EvilMist.ps1 -Script EntraDeviceCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraDeviceCheck -ExportPath "devices.csv"

# Show only non-compliant devices in matrix view
.\Invoke-EvilMist.ps1 -Script EntraDeviceCheck -Matrix -OnlyNonCompliant

# Show only BYOD devices
.\Invoke-EvilMist.ps1 -Script EntraDeviceCheck -OnlyBYOD -ExportPath "byod-devices.csv"

# Show only devices with stale sign-ins
.\Invoke-EvilMist.ps1 -Script EntraDeviceCheck -OnlyStale -ExportPath "stale-devices.csv"

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraDeviceCheck -EnableStealth -QuietStealth

📖 Documentación completa: EntraDeviceCheck-PS1.md

Características principales:

  • Enumeración completa de dispositivos - Enumera todos los dispositivos registrados en el inquilino
  • Detección del estado de cumplimiento - Identifica dispositivos conformes, no conformes y de cumplimiento desconocido
  • Detección BYOD - Identifica automáticamente dispositivos personales/BYOD
  • Detección de inicios de sesión obsoletos - Identifica dispositivos con inicios de sesión obsoletos (>90 días)
  • Análisis de confianza del dispositivo - Analiza tipos de unión (Unido a Azure AD, Unido híbrido, Registrado)
  • Estado de gestión - Identifica dispositivos gestionados frente a no gestionados
  • Políticas de cumplimiento de Intune - Enumera políticas de cumplimiento y asignaciones de Intune
  • Evaluación de riesgos - Clasifica dispositivos por nivel de riesgo (CRÍTICO/ALTO/MEDIO/BAJO) según brechas de cumplimiento y problemas de confianza
  • Analíticas de actividad - Estadísticas de inicio de sesión, dispositivos obsoletos, fechas de registro
  • Vista matricial - Formato de tabla compacto para exploración visual rápida
  • Opciones de filtrado - Mostrar solo dispositivos no conformes, BYOD u obsoletos
  • Opciones de exportación - CSV/JSON con detalles completos de dispositivos
  • Modo sigiloso - Retrasos y fluctuaciones configurables para evitar la detección
VersiónDocumentaciónArchivo
PowerShellEntraDeviceCheck-PS1.mdscripts/powershell/Invoke-EntraDeviceCheck.ps1

Comprobación de restablecimiento de contraseña de autoservicio (PowerShell)

Requisitos: PowerShell 7+, módulos Microsoft.Graph```powershell

Check users with SSPR enabled

.\Invoke-EvilMist.ps1 -Script EntraSSPRCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraSSPRCheck -ExportPath "sspr-users.csv"

Show only users without backup methods in matrix view

.\Invoke-EvilMist.ps1 -Script EntraSSPRCheck -Matrix -OnlyNoBackup

Include disabled users

.\Invoke-EvilMist.ps1 -Script EntraSSPRCheck -IncludeDisabledUsers -ExportPath "all-sspr-users.csv"

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraSSPRCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Documentación completa:** [EntraSSPRCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraSSPRCheck-PS1.md)

**Características principales:**
- **Detección de estado de SSPR** - Identifica usuarios con SSPR habilitado, registrado o capaz
- **Análisis del método de registro** - Analiza los métodos de autenticación registrados para SSPR
- **Detección de métodos de respaldo** - Identifica usuarios sin métodos de respaldo configurados
- **Detección de métodos fuertes** - Distingue entre métodos de autenticación fuertes y débiles
- **Correlación del estado de MFA** - Cruza la configuración de SSPR con el estado de MFA
- **Seguimiento del último inicio de sesión** - Muestra fecha/hora de inicio de sesión y patrones de actividad
- **Evaluación de riesgos** - Clasifica usuarios por nivel de riesgo (ALTO/MEDIO/BAJO) según la configuración de SSPR
- **Analítica de actividad** - Estadísticas de inicio de sesión, cuentas obsoletas, usuarios inactivos
- **Vista de matriz** - Formato de tabla compacta para escaneo visual rápido
- **Opciones de filtrado** - Mostrar solo usuarios sin métodos de respaldo o incluir cuentas deshabilitadas
- **Opciones de exportación** - CSV/JSON con detalles completos de SSPR
- **Modo sigiloso** - Retrasos y fluctuación configurables para evitar la detección

| Versión | Documentación | Archivo |
|---------|---------------|------|
| PowerShell | [EntraSSPRCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraSSPRCheck-PS1.md) | `scripts/powershell/Invoke-EntraSSPRCheck.ps1` |

---

### Verificación de seguridad de la política de contraseñas (PowerShell)

**Requisitos:** PowerShell 7+, módulos Microsoft.Graph```powershell
# Analyze all password policies
.\Invoke-EvilMist.ps1 -Script EntraPasswordPolicyCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraPasswordPolicyCheck -ExportPath "password-policies.csv"

# Show only users with weak password policies in matrix view
.\Invoke-EvilMist.ps1 -Script EntraPasswordPolicyCheck -Matrix -OnlyWeakPolicies

# Show only users with password never expires
.\Invoke-EvilMist.ps1 -Script EntraPasswordPolicyCheck -OnlyNeverExpires -ExportPath "never-expires.csv"

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraPasswordPolicyCheck -EnableStealth -QuietStealth

📖 Documentación completa: EntraPasswordPolicyCheck-PS1.md

Características clave:

  • Análisis de caducidad de contraseñas - Verifica las políticas de caducidad de contraseñas por usuario
  • Detección de «que nunca caduquen» - Identifica usuarios con el indicador «la contraseña nunca caduca»
  • Requisitos de complejidad - Verifica los requisitos de complejidad de contraseñas (aplicación de contraseñas seguras)
  • Detección de políticas débiles - Identifica usuarios con políticas de contraseñas débiles
  • Seguimiento de antigüedad de contraseñas - Calcula la antigüedad de la contraseña y el riesgo de caducidad
  • Evaluación de riesgos - Clasifica a los usuarios por nivel de riesgo (CRÍTICO/ALTO/MEDIO/BAJO) según la solidez de la política
  • Analítica de actividad - Estadísticas de inicio de sesión, análisis de antigüedad de contraseñas, brechas en las políticas
  • Vista matricial - Formato de tabla compacto para un escaneo visual rápido
  • Opciones de filtrado - Mostrar solo políticas débiles o cuentas que nunca caducan
  • Opciones de exportación - CSV/JSON con información detallada de políticas
  • Modo sigiloso - Retardos y fluctuación configurables para evitar la detección
VersiónDocumentaciónArchivo
PowerShellEntraPasswordPolicyCheck-PS1.mdscripts/powershell/Invoke-EntraPasswordPolicyCheck.ps1

Comprobación de autenticación heredada (PowerShell)

Requisitos: PowerShell 7+, módulos Microsoft.Graph```powershell

Analyze all legacy authentication usage

.\Invoke-EvilMist.ps1 -Script EntraLegacyAuthCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraLegacyAuthCheck -ExportPath "legacy-auth.csv"

Show only recent usage (last 30 days) in matrix view

.\Invoke-EvilMist.ps1 -Script EntraLegacyAuthCheck -Matrix -OnlyRecent

Include disabled accounts

.\Invoke-EvilMist.ps1 -Script EntraLegacyAuthCheck -IncludeDisabledUsers -ExportPath "all-legacy-users.csv"

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraLegacyAuthCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Documentación completa:** [EntraLegacyAuthCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraLegacyAuthCheck-PS1.md)

**Características principales:**
- **Detección de protocolos heredados** - Identifica 10 protocolos de autenticación heredados (IMAP, POP3, SMTP, Exchange ActiveSync, etc.)
- **Análisis de registros de inicio de sesión** - Consulta los registros de auditoría para el uso de autenticación heredada (últimos 90 días)
- **Seguimiento del último uso** - Muestra la fecha y hora de la última autenticación heredada
- **Estadísticas de protocolo** - Rastrea inicios de sesión exitosos/fallidos por protocolo
- **Detección de estado de MFA** - Identifica usuarios sin autenticación multifactor que usan autenticación heredada
- **Evaluación de riesgos** - Categoriza a los usuarios por nivel de riesgo (CRÍTICO/ALTO/MEDIO/BAJO) según patrones de uso y actualidad
- **Analíticas de actividad** - Estadísticas de inicio de sesión, desgloses de protocolos, actualidad de uso
- **Vista de matriz** - Formato de tabla compacta para escaneo visual rápido
- **Opciones de filtrado** - Mostrar solo uso reciente o incluir cuentas deshabilitadas
- **Opciones de exportación** - CSV/JSON con detalles completos de autenticación heredada
- **Modo sigiloso** - Retardos y fluctuación configurables para evitar detección

| Versión | Documentación | Archivo |
|---------|---------------|--------|
| PowerShell | [EntraLegacyAuthCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraLegacyAuthCheck-PS1.md) | `scripts/powershell/Invoke-EntraLegacyAuthCheck.ps1` |

---

### Análisis de licencias y SKU (PowerShell)

**Requisitos:** PowerShell 7+, módulos Microsoft.Graph```powershell
# Analyze all license SKUs and user assignments
.\Invoke-EvilMist.ps1 -Script EntraLicenseCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraLicenseCheck -ExportPath "licenses.csv"

# Show only users with privileged licenses (E5, P2) in matrix view
.\Invoke-EvilMist.ps1 -Script EntraLicenseCheck -Matrix -OnlyPrivilegedLicenses

# Show only unused license assignments
.\Invoke-EvilMist.ps1 -Script EntraLicenseCheck -OnlyUnusedLicenses -ExportPath "unused-licenses.csv"

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraLicenseCheck -EnableStealth -QuietStealth

📖 Documentación completa: EntraLicenseCheck-PS1.md

Características clave:

  • Enumeración de SKU de inquilino - Enumera todos los SKU de licencia suscritos y su consumo
  • Seguimiento de asignación de licencias de usuario - Identifica todos los usuarios con asignaciones de licencias
  • Detección de licencias privilegiadas - Identifica automáticamente licencias E5, P2 y otras de alto privilegio
  • Detección de licencias no utilizadas - Identifica licencias asignadas a usuarios que nunca han iniciado sesión
  • Evaluación de riesgos - Categoriza las asignaciones de licencias por nivel de riesgo (CRÍTICO/ALTO/MEDIO/BAJO) según los privilegios de la licencia
  • Análisis de uso de licencias - Estadísticas de consumo, seguimiento de licencias no utilizadas, desgloses de SKU
  • Vista de matriz - Formato de tabla compacta para escaneo visual rápido
  • Opciones de filtrado - Mostrar solo licencias privilegiadas, licencias no utilizadas o incluir cuentas deshabilitadas
  • Opciones de exportación - CSV/JSON con detalles completos de licencias
  • Modo sigiloso - Retardos y fluctuación configurables para evitar la detección
VersiónDocumentaciónArchivo
PowerShellEntraLicenseCheck-PS1.mdscripts/powershell/Invoke-EntraLicenseCheck.ps1

Verificación del estado de sincronización de directorios (PowerShell)

Requisitos: PowerShell 7+, módulos Microsoft.Graph```powershell

Check directory sync status for all users

.\Invoke-EvilMist.ps1 -Script EntraDirectorySyncCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraDirectorySyncCheck -ExportPath "sync-status.csv"

Show only users with sync errors in matrix view

.\Invoke-EvilMist.ps1 -Script EntraDirectorySyncCheck -Matrix -OnlySyncErrors

Show only users with stale sync (>7 days)

.\Invoke-EvilMist.ps1 -Script EntraDirectorySyncCheck -OnlyStaleSync -ExportPath "stale-sync.csv"

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraDirectorySyncCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Documentación completa:** [EntraDirectorySyncCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraDirectorySyncCheck-PS1.md)

**Características principales:**
- **Análisis de estado de sincronización** - Identifica usuarios sincronizados vs solo en la nube
- **Detección de errores de sincronización** - Enumera todos los errores de aprovisionamiento y sincronización
- **Detección de sincronización obsoleta** - Identifica usuarios con sincronización obsoleta (>7 días)
- **Identificación de conflictos de sincronización** - Detecta atributos duplicados y conflictos
- **Análisis de alcance de sincronización** - Verifica la configuración y el alcance de la sincronización
- **Evaluación de riesgos** - Categoriza usuarios por nivel de riesgo (CRÍTICO/ALTO/MEDIO/BAJO) según el estado de sincronización
- **Analíticas de actividad** - Estadísticas de sincronización, desglose de errores, análisis de dominio
- **Vista de matriz** - Formato de tabla compacto para exploración visual rápida
- **Opciones de filtrado** - Mostrar solo errores de sincronización, sincronización obsoleta o incluir cuentas deshabilitadas
- **Opciones de exportación** - CSV/JSON con detalles completos de sincronización
- **Modo sigiloso** - Retrasos y fluctuaciones configurables para evitar la detección

| Versión | Documentación | Archivo |
|---------|---------------|--------|
| PowerShell | [EntraDirectorySyncCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraDirectorySyncCheck-PS1.md) | `scripts/powershell/Invoke-EntraDirectorySyncCheck.ps1` |

---

### Enumeración de Power Platform (PowerShell)

**Requisitos:** PowerShell 7+, módulos Microsoft.Graph, permisos de Administrador de Power Platform o Creador de Entornos

**Autenticación:** El script maneja automáticamente la autenticación de la API de Power Platform:
- **Predeterminado**: Flujo de código de dispositivo (indicación del navegador) - sin configuración necesaria
- **Azure CLI**: Use `-UseAzCliToken` - ejecuta `az login` automáticamente si es necesario
- **Azure PowerShell**: Use `-UseAzPowerShellToken` - ejecuta `Connect-AzAccount` automáticamente si es necesario (usa la misma cuenta que la autenticación de Graph)```powershell
# Enumerate all Power Apps and Power Automate flows
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck -ExportPath "power-platform.csv"

# Show only high-risk resources (CRITICAL/HIGH) in matrix view
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck -Matrix -OnlyHighRisk

# Show only resources with sensitive connectors
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck -OnlySensitiveConnectors -ExportPath "sensitive.csv"

# Use Azure CLI (automatically runs 'az login' if needed)
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck -UseAzCliToken

# Use Azure PowerShell (automatically runs 'Connect-AzAccount' if needed, uses Graph context account)
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck -UseAzPowerShellToken

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck -EnableStealth -QuietStealth

📖 Documentación completa: EntraPowerPlatformCheck-PS1.md

Características clave:

  • Enumeración de Power Apps - Enumera todas las aplicaciones Power Apps con información del propietario y uso compartido
  • Enumeración de flujos de Power Automate - Enumera todos los flujos con análisis de conectores y acciones
  • Detección de conectores sensibles - Identifica más de 30 conectores sensibles (riesgo CRÍTICO, ALTO, MEDIO, BAJO)
  • Detección de acciones de alto riesgo - Identifica flujos con acciones de alto riesgo (Eliminar, Crear, Modificar, etc.)
  • Evaluación de riesgos - Categoriza los recursos por nivel de riesgo (CRÍTICO/ALTO/MEDIO/BAJO) según los tipos de conectores y acciones
  • Análisis de conectores - Analiza el uso de conectores y los categoriza por nivel de riesgo
  • Autenticación automática - Maneja automáticamente la autenticación de la API de Power Platform (flujo de código de dispositivo, Azure CLI o Azure PowerShell)
  • Analíticas de actividad - Estadísticas de recursos, desgloses por entorno, análisis de propietarios
  • Vista matricial - Formato de tabla compacto para escaneo visual rápido
  • Opciones de filtrado - Mostrar solo recursos de alto riesgo o recursos con conectores sensibles
  • Opciones de exportación - CSV/JSON con detalles completos del recurso
  • Modo sigiloso - Retrasos y jitter configurables para evitar detección
VersiónDocumentaciónArchivo
PowerShellEntraPowerPlatformCheck-PS1.mdscripts/powershell/Invoke-EntraPowerPlatformCheck.ps1

Análisis de rutas de ataque (PowerShell)

Requisitos: PowerShell 7+, módulos Microsoft.Graph```powershell

Analyze all attack paths (privilege escalation, password reset, transitive groups, shared mailboxes)

.\Invoke-EvilMist.ps1 -Script EntraAttackPathCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraAttackPathCheck -ExportPath "attack-paths.csv"

Show only high-risk paths (CRITICAL/HIGH) in matrix view

.\Invoke-EvilMist.ps1 -Script EntraAttackPathCheck -Matrix -OnlyHighRisk

Include disabled accounts

.\Invoke-EvilMist.ps1 -Script EntraAttackPathCheck -IncludeDisabledUsers -ExportPath "all-paths.csv"

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraAttackPathCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Documentación completa:** [EntraAttackPathCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraAttackPathCheck-PS1.md)

**Características principales:**
- **Análisis de escalación de privilegios** - Identifica rutas hacia privilegios elevados a través de grupos asignables a roles
- **Detección de delegación de restablecimiento de contraseñas** - Encuentra usuarios que pueden restablecer contraseñas de otros usuarios
- **Análisis de pertenencia transitiva a grupos** - Identifica acceso indirecto a grupos privilegiados
- **Detección de acceso a buzones compartidos** - Identifica buzones compartidos que podrían usarse para movimiento lateral
- **Evaluación de riesgos** - Categoriza las rutas de ataque por nivel de riesgo (CRÍTICO/ALTO/MEDIO) según el tipo de ruta y la postura de seguridad del usuario
- **Análisis de complejidad de rutas** - Evalúa la complejidad de la ruta de ataque (Baja/Media/Alta)
- **Detección de estado de MFA** - Identifica usuarios sin autenticación multifactor en rutas de ataque
- **Seguimiento del último inicio de sesión** - Muestra fecha/hora de inicio de sesión y patrones de actividad
- **Analíticas de actividad** - Estadísticas de inicio de sesión, cuentas inactivas, usuarios inactivos
- **Vista de matriz** - Formato de tabla compacto para escaneo visual rápido
- **Opciones de filtrado** - Mostrar solo rutas de alto riesgo o incluir cuentas deshabilitadas
- **Opciones de exportación** - CSV/JSON con detalles completos de la ruta de ataque
- **Modo sigiloso** - Retardos y jitter configurables para evitar detección

| Versión | Documentación | Archivo |
|---------|---------------|------|
| PowerShell | [EntraAttackPathCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraAttackPathCheck-PS1.md) | `scripts/powershell/Invoke-EntraAttackPathCheck.ps1` |

---

### Auditoría de asignación de roles RBAC de Azure y detección de desviaciones (PowerShell)

**Requisitos:** Módulos PowerShell 7+, Az.Accounts, Az.Resources, Microsoft.Graph.Authentication```powershell
# Export all Azure RBAC role assignments across ALL tenants and subscriptions to baseline JSON
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export

# Export to specific file
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -ExportPath "rbac-baseline.json"

# Skip tenants with MFA/Conditional Access issues (common in multi-tenant scenarios)
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -SkipFailedTenants

# Show all users with their Azure permissions in matrix format
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -SkipFailedTenants -ShowAllUsersPermissions

# Expand group memberships to show all users who have Azure access via groups
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -SkipFailedTenants -ExpandGroupMembers

# Combined: Show all users including those with access via groups
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -SkipFailedTenants -ExpandGroupMembers -ShowAllUsersPermissions

# Detect drift against baseline across all tenants
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode DriftDetect -BaselinePath "rbac-baseline.json"

# Detect drift with matrix view and export report
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode DriftDetect -BaselinePath "rbac-baseline.json" -Matrix -ExportPath "drift-report.json"

# Export specific tenant only
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -TenantId "tenant-id-123"

# Export specific subscription with Azure CLI auth
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -SubscriptionId "sub-123" -UseAzCliToken

# Stealth mode drift detection
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode DriftDetect -BaselinePath "baseline.json" -EnableStealth -QuietStealth

# Export excluding PIM/JIT time-bounded assignments (focus on permanent assignments only)
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -ExcludePIM

# Detect drift excluding PIM/JIT assignments (ignore temporary elevated access)
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode DriftDetect -BaselinePath "baseline.json" -ExcludePIM

📖 Documentación completa: EntraAzureRBACCheck-PS1.md

Características clave:

  • Soporte multiinquilino - Escanea automáticamente TODOS los inquilinos accesibles a menos que se especifique un inquilino concreto
  • Omitir inquilinos fallidos - Continúa procesando cuando MFA/Acceso condicional bloquea el acceso a algunos inquilinos (-SkipFailedTenants)
  • Exportación de línea base - Mapea y exporta todas las asignaciones de roles de Azure RBAC entre inquilinos y suscripciones a JSON (estado deseado)
  • Detección de desviación - Compara el estado actual de Azure RBAC con la línea base para identificar cambios no autorizados
  • Soporte de múltiples suscripciones - Escanea todas las suscripciones accesibles en todos los inquilinos o suscripciones específicas
  • Matriz de permisos de todos los usuarios - Muestra todas las entidades de seguridad y sus permisos de Azure en una vista centrada en el usuario (-ShowAllUsersPermissions)
  • Expansión de miembros de grupo - Expande las membresías de grupo para revelar todos los usuarios con acceso a Azure a través de grupos (-ExpandGroupMembers)
  • Soporte de grupos anidados - Expande recursivamente grupos anidados hasta 5 niveles de profundidad
  • Exclusión de PIM/JIT - Excluye asignaciones de roles PIM con límite de tiempo para centrarse en el acceso permanente (-ExcludePIM)
  • Cobertura integral - Captura asignaciones en todos los ámbitos (suscripción, grupo de recursos, recurso) entre inquilinos
  • Detección de nuevas asignaciones - Identifica asignaciones de roles creadas fuera de la línea base
  • Detección de asignaciones eliminadas - Detecta asignaciones de roles eliminadas desde la línea base
  • Detección de asignaciones modificadas - Identifica cambios en asignaciones de roles existentes (ámbito, rol, entidad de seguridad)
  • Detección de desajuste de condiciones ABAC - Detecta cuando las condiciones de asignación de roles difieren de la línea base (añadidas, eliminadas o modificadas)
VersiónDocumentaciónArchivo
PowerShellEntraAzureRBACCheck-PS1.mdscripts/powershell/Invoke-EntraAzureRBACCheck.ps1

Auditoría de concesión de consentimiento OAuth (PowerShell)

Requisitos: PowerShell 7+, módulos Microsoft.Graph```powershell

Enumerate all OAuth consent grants and analyze security posture

.\Invoke-EvilMist.ps1 -Script EntraOAuthConsentCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraOAuthConsentCheck -ExportPath "consent-grants.csv"

Show only high-risk consent grants in matrix view

.\Invoke-EvilMist.ps1 -Script EntraOAuthConsentCheck -Matrix -OnlyHighRisk

Show only third-party apps with admin consent

.\Invoke-EvilMist.ps1 -Script EntraOAuthConsentCheck -OnlyThirdParty -OnlyAdminConsent

Show consent grants not used in the last 60 days

.\Invoke-EvilMist.ps1 -Script EntraOAuthConsentCheck -StaleDays 60 -OnlyStale

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraOAuthConsentCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Documentación completa:** [EntraOAuthConsentCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraOAuthConsentCheck-PS1.md)

**Características principales:**
- **Enumeración de OAuth2PermissionGrant** - Enumera todas las concesiones de permisos delegados en el inquilino
- **Detección de consentimiento de administrador vs usuario** - Distingue entre consentimiento de administrador a nivel de inquilino y consentimiento individual de usuario
- **Detección de permisos peligrosos** - Identifica ámbitos de alto riesgo (Mail.ReadWrite, Files.ReadWrite.All, User.ReadWrite.All, etc.)
- **Detección de consentimiento obsoleto** - Encuentra concesiones de consentimiento no utilizadas (umbral configurable, por defecto 90 días)
- **Identificación de aplicaciones de terceros** - Identifica automáticamente aplicaciones que no son de Microsoft con permisos elevados
- **Correlación de actividad de inicio de sesión** - Cruza referencias con la actividad de inicio de sesión para detectar aplicaciones inactivas
- **Evaluación de riesgos** - Categoriza las concesiones de consentimiento por nivel de riesgo (CRÍTICO/ALTO/MEDIO/BAJO) según el tipo de consentimiento, permisos y origen de la aplicación
- **Análisis del publicador** - Realiza seguimiento de los publicadores de aplicaciones y el estado de publicador verificado
- **Seguimiento de recursos** - Identifica a qué API/recursos tiene acceso cada aplicación
- **Vista matricial** - Formato de tabla compacto para escaneo visual rápido
- **Opciones de filtrado** - Mostrar solo concesiones de alto riesgo, de terceros, obsoletas o de consentimiento de administrador
- **Opciones de exportación** - CSV/JSON con detalles completos de concesiones de consentimiento
- **Modo sigiloso** - Retrasos y variabilidad configurables para evitar la detección

| Versión | Documentación | Archivo |
|---------|---------------|------|
| PowerShell | [EntraOAuthConsentCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraOAuthConsentCheck-PS1.md) | `scripts/powershell/Invoke-EntraOAuthConsentCheck.ps1` |

---

### Verificación de riesgo de inicio de sesión (PowerShell)

**Requisitos:** PowerShell 7+, módulos Microsoft.Graph, Azure AD Premium P2```powershell
# Enumerate all risky users
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck -ExportPath "risky-users.csv"

# Show only high-risk users in matrix view
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck -Matrix -OnlyHighRisk

# Show only active (not remediated) risks
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck -OnlyActive

# Include risky sign-ins from the last 7 days
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck -IncludeRiskySignIns -DaysBack 7

# Full analysis with pattern detection
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck -IncludeRiskySignIns -IncludeRiskDetections -Matrix

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck -EnableStealth -QuietStealth

📖 Documentación completa: EntraSignInRiskCheck-PS1.md

Características clave:

  • Enumeración de Usuarios Riesgosos - Enumera todos los usuarios marcados por Azure AD Identity Protection
  • Análisis de Nivel de Riesgo - Clasifica a los usuarios en niveles de riesgo ALTO, MEDIO y BAJO
  • Seguimiento del Estado de Riesgo - Muestra si los riesgos están activos, remediados o descartados
  • Análisis de Detección de Riesgos - Enumera eventos de riesgo específicos (viaje imposible, IPs anónimas, credenciales filtradas)
  • Detección de Patrones - Identifica patrones sospechosos (actividad fuera del horario laboral, ataques de pulverización de contraseñas, múltiples tipos de riesgo por usuario)
  • Análisis de Tiempo - Rastrea actividad sospechosa durante fines de semana y fuera del horario laboral
  • Detección de Viaje Imposible - Identifica inicios de sesión desde ubicaciones geográficamente distantes
  • Detección de IP Anónima - Señala el uso de VPN, Tor y proxies
  • Detección de Pulverización de Contraseñas - Identifica ataques de relleno de credenciales
  • Detección de Credenciales Filtradas - Usuarios con credenciales encontradas en filtraciones de datos
  • Vista de Matriz - Formato de tabla compacto para escaneo visual rápido
  • Opciones de Filtrado - Mostrar solo riesgos altos o solo riesgos activos
  • Opciones de Exportación - CSV/JSON con detalles completos de riesgos
  • Modo Sigiloso - Retrasos y jitter configurables para evitar detección
VersiónDocumentaciónArchivo
PowerShellEntraSignInRiskCheck-PS1.mdscripts/powershell/Invoke-EntraSignInRiskCheck.ps1

Verificación de Privileged Identity Management (PIM) (PowerShell)

Requisitos: PowerShell 7+, Microsoft.Graph modules, Azure AD Premium P2```powershell

Perform comprehensive PIM configuration audit

.\Invoke-EvilMist.ps1 -Script EntraPIMCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraPIMCheck -ExportPath "pim-audit.csv"

Show only critical findings in matrix view

.\Invoke-EvilMist.ps1 -Script EntraPIMCheck -Matrix -OnlyCritical

Audit high-privilege roles with strict 2-hour activation limit

.\Invoke-EvilMist.ps1 -Script EntraPIMCheck -OnlyHighPrivilege -MaxActivationHours 2

Include PIM for Groups and Access Reviews

.\Invoke-EvilMist.ps1 -Script EntraPIMCheck -IncludeGroups -IncludeAccessReviews

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraPIMCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Documentación completa:** [EntraPIMCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraPIMCheck-PS1.md)

**Características principales:**
- **Auditoría de configuración de acceso JIT** - Analiza la duración máxima de activación, requisitos de aprobación, aplicación de MFA
- **Análisis de flujo de trabajo de aprobación** - Identifica roles sin aprobación o con aprobadores faltantes
- **Requisitos de justificación** - Detecta roles sin justificación obligatoria para la activación
- **Aplicación de MFA** - Identifica roles que no requieren MFA para la activación
- **Configuración de notificaciones** - Analiza la configuración de notificaciones de administrador para activaciones de roles
- **Detección de asignaciones permanentes** - Encuentra acceso privilegiado permanente que omite PIM
- **PIM para grupos** - Analiza la gestión de acceso privilegiado basada en grupos
- **Revisiones de acceso** - Verifica la configuración de certificación periódica de acceso
- **Evaluación de riesgos** - Categoriza roles por nivel de riesgo (CRÍTICO/ALTO/MEDIO/BAJO) según las brechas de configuración
- **Análisis de elegibles vs activos** - Compara asignaciones elegibles con asignaciones activas/permanentes
- **Detección de cuentas de emergencia** - Identifica asignaciones permanentes que pueden ser cuentas de emergencia
- **Vista matricial** - Formato de tabla compacto para exploración visual rápida
- **Opciones de filtrado** - Mostrar solo roles críticos, roles de alto privilegio o configuraciones incorrectas
- **Opciones de exportación** - CSV/JSON con detalles completos de configuración de PIM
- **Modo sigiloso** - Retrasos y fluctuación configurables para evitar la detección

| Versión | Documentación | Archivo |
|---------|---------------|------|
| PowerShell | [EntraPIMCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraPIMCheck-PS1.md) | `scripts/powershell/Invoke-EntraPIMCheck.ps1` |

---

### Comprobación de seguridad de Azure Key Vault (PowerShell)

**Requisitos:** Módulos PowerShell 7+, Az.Accounts, Az.KeyVault, Az.Resources, Az.Monitor```powershell
# Perform comprehensive Key Vault security audit
.\Invoke-EvilMist.ps1 -Script EntraKeyVaultCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraKeyVaultCheck -ExportPath "keyvault-audit.csv"

# Show only critical findings in matrix view
.\Invoke-EvilMist.ps1 -Script EntraKeyVaultCheck -Matrix -OnlyCritical

# Audit only Key Vaults with public access enabled
.\Invoke-EvilMist.ps1 -Script EntraKeyVaultCheck -OnlyPublicAccess

# Include secret and certificate expiration analysis
.\Invoke-EvilMist.ps1 -Script EntraKeyVaultCheck -IncludeSecrets -IncludeCertificates -ExpirationDays 90

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraKeyVaultCheck -EnableStealth -QuietStealth

📖 Documentación completa: EntraKeyVaultCheck-PS1.md

Características clave:

  • Análisis del modelo de acceso - Compara RBAC vs políticas de acceso heredadas
  • Estado de protección - Verifica la configuración de eliminación suave y protección de purga
  • Auditoría de seguridad de red - Identifica acceso público, reglas de firewall, integración VNet
  • Detección de punto final privado - Verifica la configuración de conectividad privada
  • Detección de acceso excesivamente permisivo - Encuentra políticas de acceso con permisos excesivos ('all', 'purge')
  • Verificación de registro de diagnóstico - Verifica que la auditoría de registros esté habilitada
  • Expiración de secretos/certificados/claves - Rastrea elementos próximos a vencer o vencidos
  • Evaluación de riesgos - Clasifica Key Vaults por nivel de riesgo (CRITICAL/HIGH/MEDIUM/LOW) según brechas de configuración
  • Vista de matriz - Formato de tabla compacto para escaneo visual rápido
  • Opciones de filtrado - Mostrar solo Key Vaults críticos, de acceso público o desprotegidos
  • Opciones de exportación - CSV/JSON con detalles completos de Key Vault
  • Modo sigiloso - Retrasos y fluctuación configurables para evitar detección
VersiónDocumentaciónArchivo
PowerShellEntraKeyVaultCheck-PS1.mdscripts/powershell/Invoke-EntraKeyVaultCheck.ps1

Auditoría de seguridad de cuenta de almacenamiento de Azure

Herramienta de auditoría de seguridad integral para cuentas de almacenamiento de Azure que detecta cuentas de almacenamiento expuestas y riesgos de exfiltración de datos. Identifica contenedores de blobs públicos, configuraciones de red incorrectas y brechas de protección de datos.```powershell

Perform comprehensive Storage Account security audit

.\Invoke-EvilMist.ps1 -Script EntraStorageAccountCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraStorageAccountCheck -ExportPath "storage-audit.csv"

Show only critical findings in matrix view

.\Invoke-EvilMist.ps1 -Script EntraStorageAccountCheck -Matrix -OnlyCritical

Find storage accounts with anonymous containers

.\Invoke-EvilMist.ps1 -Script EntraStorageAccountCheck -OnlyAnonymousContainers -IncludeContainers

Include key rotation age analysis

.\Invoke-EvilMist.ps1 -Script EntraStorageAccountCheck -IncludeKeyAge -KeyRotationDays 60

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraStorageAccountCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Documentación completa:** [EntraStorageAccountCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraStorageAccountCheck-PS1.md)

**Características principales:**
- **Detección de contenedor Blob público** - Identifica contenedores con acceso anónimo (nivel Blob/Contenedor)
- **Verificación de cumplimiento HTTPS** - Detecta cuentas de almacenamiento que permiten tráfico HTTP no cifrado
- **Análisis de acceso de clave compartida** - Identifica cuentas que usan claves de almacenamiento frente a autenticación de Azure AD
- **Auditoría de seguridad de red** - Verifica acceso público, reglas de firewall, integración de VNet, puntos finales privados
- **Análisis de protección de datos** - Eliminación suave de blob, eliminación suave de contenedor, estado de versionado
- **Seguimiento de rotación de claves** - Identifica claves de cuenta de almacenamiento que superan el umbral de rotación
- **Replicación entre inquilinos** - Detecta replicación de datos a otros inquilinos (riesgo de exfiltración)
- **Verificación de versión TLS** - Garantiza la aplicación de TLS 1.2 mínimo
- **Cifrado de infraestructura** - Verifica la configuración de doble cifrado
- **Verificación de registro de diagnóstico** - Verifica que el registro de auditoría esté habilitado
- **Evaluación de riesgos** - Categoriza las cuentas de almacenamiento por nivel de riesgo (CRÍTICO/ALTO/MEDIO/BAJO)
- **Vista de matriz** - Formato de tabla compacto para exploración visual rápida
- **Opciones de filtrado** - Mostrar solo contenedores críticos, de acceso público o anónimos
- **Opciones de exportación** - CSV/JSON con detalles completos de la cuenta de almacenamiento
- **Modo sigiloso** - Retrasos y jitter configurables para evitar la detección

| Versión | Documentación | Archivo |
|---------|---------------|---------|
| PowerShell | [EntraStorageAccountCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraStorageAccountCheck-PS1.md) | `scripts/powershell/Invoke-EntraStorageAccountCheck.ps1` |

---

### Verificación de seguridad de red (PowerShell)

**Requisitos:** PowerShell 7+, módulos de Azure PowerShell```powershell
# Perform comprehensive Network Security audit
.\Invoke-EvilMist.ps1 -Script EntraNetworkSecurityCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraNetworkSecurityCheck -ExportPath "network-audit.csv"

# Show only NSGs with open management ports
.\Invoke-EvilMist.ps1 -Script EntraNetworkSecurityCheck -OnlyOpenPorts -Matrix

# Full scan with VNets, Bastion, and DDoS analysis
.\Invoke-EvilMist.ps1 -Script EntraNetworkSecurityCheck -IncludeVNets -IncludeBastion -IncludeDDoS -Matrix

# Include NSG flow logs analysis
.\Invoke-EvilMist.ps1 -Script EntraNetworkSecurityCheck -IncludeFlowLogs -Matrix

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraNetworkSecurityCheck -EnableStealth -QuietStealth

📖 Documentación completa: EntraNetworkSecurityCheck-PS1.md

Características principales:

  • Análisis de reglas NSG - Detecta reglas excesivamente permisivas (0.0.0.0/0, Any-Any)
  • Puertos de administración abiertos - Identifica RDP expuesto (3389), SSH (22), WinRM (5985/5986)
  • Análisis de Azure Bastion - Compara el uso de Bastion frente al acceso directo RDP/SSH
  • Estado de protección DDoS - Verifica la protección DDoS en VNets
  • Seguridad de VNet - Análisis de emparejamiento, cobertura de NSG en subredes, puntos de conexión de servicio
  • Registros de flujo de NSG - Configuración de registros de flujo y estado de análisis de tráfico
  • VPN/ExpressRoute - Análisis de configuración de la puerta de enlace
  • Evaluación de riesgos - Clasificación CRÍTICO/ALTO/MEDIO/BAJO con hallazgos
  • Vista de matriz - Formato tabular compacto para revisión rápida
  • Opciones de exportación - CSV/JSON con detalles completos de seguridad de red
  • Modo sigiloso - Retrasos y fluctuación configurables para evitar detección
VersiónDocumentaciónArchivo
PowerShellEntraNetworkSecurityCheck-PS1.mdscripts/powershell/Invoke-EntraNetworkSecurityCheck.ps1

Auditoría de Seguridad de Identidades Gestionadas

Herramienta integral de auditoría de seguridad de Identidades Gestionadas de Azure que identifica permisos excesivos y riesgos de seguridad. Detecta identidades gestionadas con privilegios elevados, acceso entre suscripciones e identidades no utilizadas.```powershell

Perform comprehensive Managed Identity security audit

.\Invoke-EvilMist.ps1 -Script EntraManagedIdentityCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraManagedIdentityCheck -ExportPath "managed-identity-audit.csv"

Show only high-privilege managed identities

.\Invoke-EvilMist.ps1 -Script EntraManagedIdentityCheck -OnlyHighPrivilege -Matrix

Show identities with cross-subscription access

.\Invoke-EvilMist.ps1 -Script EntraManagedIdentityCheck -OnlyCrossSubscription -Matrix

Include detailed role assignment information

.\Invoke-EvilMist.ps1 -Script EntraManagedIdentityCheck -IncludeRoleDetails -Matrix

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraManagedIdentityCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Documentación completa:** [EntraManagedIdentityCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraManagedIdentityCheck-PS1.md)

**Características principales:**
- **Inventario de identidades** - Enumeración de identidades administradas asignadas por sistema vs. asignadas por usuario
- **Análisis de asignaciones de roles** - Permisos RBAC de Azure para cada identidad administrada
- **Detección de privilegios elevados** - Identifica los roles Propietario, Colaborador, Administrador de acceso de usuario
- **Detección de roles críticos** - Señala identidades con roles Propietario, UAA o Administrador de RBAC
- **Acceso entre suscripciones** - Detecta identidades con permisos más allá de la suscripción principal
- **Detección de identidades no utilizadas** - Encuentra identidades administradas sin asignaciones de roles
- **Cobertura de recursos** - Máquinas virtuales, App Services, Function Apps, Identidades asignadas por usuario
- **Análisis de alcance** - Permisos a nivel de suscripción completa vs. grupo de recursos vs. recurso
- **Evaluación de riesgos** - Clasificación CRÍTICO/ALTO/MEDIO/BAJO con hallazgos
- **Vista matricial** - Formato tabular compacto para revisión rápida
- **Opciones de exportación** - CSV/JSON con detalles completos de la identidad
- **Modo sigiloso** - Retardos y fluctuaciones configurables para evitar detección

| Versión | Documentación | Archivo |
|---------|---------------|------|
| PowerShell | [EntraManagedIdentityCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraManagedIdentityCheck-PS1.md) | `scripts/powershell/Invoke-EntraManagedIdentityCheck.ps1` |

---

### Auditoría de seguridad de Exchange Online

Herramienta integral de auditoría de seguridad de Exchange Online que detecta vectores de ataque basados en correo y riesgos de exfiltración de datos. Identifica reglas de bandeja de entrada que reenvían a direcciones externas, reglas de transporte sospechosas, delegaciones de buzones y brechas en el registro de auditoría.```powershell
# Perform comprehensive Exchange Online security audit
.\Invoke-EvilMist.ps1 -Script EntraExchangeCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraExchangeCheck -ExportPath "exchange-audit.csv"

# Show only mailboxes with external forwarding
.\Invoke-EvilMist.ps1 -Script EntraExchangeCheck -OnlyExternalForwarding -Matrix

# Show only suspicious inbox rules
.\Invoke-EvilMist.ps1 -Script EntraExchangeCheck -OnlySuspiciousRules -Matrix

# Include transport rules and OWA policies
.\Invoke-EvilMist.ps1 -Script EntraExchangeCheck -IncludeTransportRules -IncludeOWAPolicies -Matrix

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraExchangeCheck -EnableStealth -QuietStealth

📖 Documentación completa: EntraExchangeCheck-PS1.md

Características principales:

  • Análisis de reglas de bandeja de entrada - Detecta reglas que reenvían a direcciones externas (exfiltración de datos)
  • Detección de reenvío externo - Identifica el reenvío SMTP configurado en buzones
  • Auditoría de reglas de transporte - Analiza reglas de flujo de correo en busca de configuraciones sospechosas
  • Análisis de delegación de buzones - Permisos de Acceso total, Enviar como, Enviar en nombre de
  • Estado del registro de auditoría - Identifica buzones sin registro de auditoría habilitado
  • Análisis de políticas de OWA - Revisión de seguridad de Outlook Web App
  • Reglas de acceso de cliente - Auditoría de políticas de control de acceso heredadas
  • Detección de indicadores BEC - Identifica patrones comunes en el compromiso de correo electrónico empresarial
  • Detección de reglas sospechosas - Señala reglas con palabras clave como factura, pago, transferencia, giro
  • Evaluación de riesgos - Clasificación CRÍTICO/ALTO/MEDIO/BAJO con hallazgos
  • Vista de matriz - Formato tabular compacto para revisión rápida
  • Opciones de exportación - CSV/JSON con detalles completos de buzones y reglas
  • Modo sigiloso - Retrasos y jitter configurables para evitar detección
VersiónDocumentaciónArchivo
PowerShellEntraExchangeCheck-PS1.mdscripts/powershell/Invoke-EntraExchangeCheck.ps1

Comprobación de seguridad de SharePoint Online

Herramienta integral de evaluación de seguridad de SharePoint Online para identificar riesgos de uso compartido excesivo y acceso externo. Audita las configuraciones de uso compartido a nivel de inquilino y de sitio para detectar posibles exposiciones de datos.```powershell

Perform comprehensive SharePoint Online security audit

.\Invoke-EvilMist.ps1 -Script EntraSharePointCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraSharePointCheck -ExportPath "sharepoint-audit.csv"

Show only sites allowing anonymous links

.\Invoke-EvilMist.ps1 -Script EntraSharePointCheck -OnlyAnonymousLinks -Matrix

Show sites with sharing more permissive than tenant

.\Invoke-EvilMist.ps1 -Script EntraSharePointCheck -OnlyPermissiveOverrides -Matrix

Include OneDrive and sensitivity label analysis

.\Invoke-EvilMist.ps1 -Script EntraSharePointCheck -IncludeOneDrive -IncludeSensitivityLabels -Matrix

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraSharePointCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Documentación completa:** [EntraSharePointCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraSharePointCheck-PS1.md)

**Características principales:**
- **Configuración de uso compartido del inquilino** - Análisis de la política de uso compartido externo a nivel de organización
- **Detección de enlaces anónimos** - Identifica sitios que permiten enlaces "Cualquiera"
- **Anulaciones a nivel de sitio** - Detecta sitios con uso compartido más permisivo que el inquilino
- **Análisis de acceso de invitados** - Acceso de usuarios externos a sitios sensibles
- **Uso compartido de OneDrive** - Configuración de uso compartido externo de almacenamiento personal
- **Cobertura de etiquetas de sensibilidad** - Identifica sitios que carecen de clasificación de datos
- **Análisis de enlace predeterminado** - Tipo de enlace predeterminado y configuración de permisos
- **Política de caducidad de enlaces** - Configuración de caducidad de enlaces anónimos
- **Restricciones de dominio** - Configuración de lista de permitidos/bloqueados
- **Evaluación de riesgos** - Clasificación CRITICAL/HIGH/MEDIUM/LOW con hallazgos
- **Vista matricial** - Formato tabular compacto para revisión rápida
- **Opciones de exportación** - CSV/JSON con detalles completos del sitio
- **Modo sigiloso** - Retrasos y fluctuación configurables para evitar detección

| Versión | Documentación | Archivo |
|---------|---------------|------|
| PowerShell | [EntraSharePointCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraSharePointCheck-PS1.md) | `scripts/powershell/Invoke-EntraSharePointCheck.ps1` |

---

### Enumeración de SharePoint Online

Herramienta de búsqueda y descarga de archivos autenticada de SharePoint Online que utiliza la API REST de SharePoint. Permite a los operadores de equipos rojos descubrir y extraer documentos sensibles durante pruebas de penetración autorizadas. Puerto de PowerShell de [ElephantPoint](https://github.com/nettitude/ElephantPoint) (Nettitude).```powershell
# Zero-config search — auto-connects, auto-detects SharePoint domain
.\Invoke-EvilMist.ps1 -Script SharePointEnum -Query "password"

# Device code authentication (for headless terminals)
.\Invoke-EvilMist.ps1 -Script SharePointEnum -UseDeviceCode -Query "credentials"

# Direct bearer token from ROADtools/TokenTactics
.\Invoke-EvilMist.ps1 -Script SharePointEnum -SPOUrl example.sharepoint.com -Token $token -Query "confidential"

# Download file as Base64 for C2 exfiltration
.\Invoke-EvilMist.ps1 -Script SharePointEnum -SPOUrl example.sharepoint.com -Token $token -FileUrl "/sites/hr/Shared Documents/salaries.xlsx" -Base64

# Stealth search with matrix output and JSON export
.\Invoke-EvilMist.ps1 -Script SharePointEnum -Query "budget" -EnableStealth -QuietStealth -Matrix -ExportPath "results.json"

📖 Documentación completa: SharePointEnum-PS1.md

Características principales:

  • Búsqueda de texto completo - Búsqueda de palabras clave en todas las bibliotecas de documentos de SharePoint
  • Soporte para FQL - Lenguaje de consulta facetada para objetivos quirúrgicos/avanzados
  • Filtros de refinamiento - Filtrar por tipo de archivo, autor, fecha, sitio
  • Descarga de archivos - Guardar en disco o codificar en Base64 para exfiltración C2
  • Detección automática - Detecta automáticamente el dominio de SharePoint desde la sesión de Azure
  • Fallback inteligente de autenticación - Valida el token contra la API REST de SharePoint; recurre al flujo de código de dispositivo de Azure CLI y MSAL si el token de sesión carece de permisos de SharePoint
  • Modo sigiloso - Retrasos, jitter y manejo de límites configurables
  • Opciones de exportación - CSV/JSON con metadatos de búsqueda y resumen
VersiónDocumentaciónArchivo
PowerShellSharePointEnum-PS1.mdscripts/powershell/Invoke-SharePointEnum.ps1

Verificación de seguridad de Teams

Herramienta integral de evaluación de seguridad de Microsoft Teams para auditar la configuración de seguridad de colaboración. Identifica riesgos de acceso externo, políticas de invitados, brechas de seguridad en reuniones y problemas de permisos de aplicaciones.```powershell

Perform comprehensive Teams security audit

.\Invoke-EvilMist.ps1 -Script EntraTeamsCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraTeamsCheck -ExportPath "teams-audit.csv"

Show only meeting policy risks

.\Invoke-EvilMist.ps1 -Script EntraTeamsCheck -OnlyMeetingRisks -Matrix

Show only external access findings

.\Invoke-EvilMist.ps1 -Script EntraTeamsCheck -OnlyExternalAccess -Matrix

Include Teams inventory and app policies

.\Invoke-EvilMist.ps1 -Script EntraTeamsCheck -IncludeTeamsInventory -IncludeAppPolicies -Matrix

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraTeamsCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Documentación completa:** [EntraTeamsCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraTeamsCheck-PS1.md)

**Características principales:**
- **Acceso externo (Federación)** - Analiza quién puede comunicarse desde fuera de la organización
- **Políticas de acceso para invitados** - Capacidades y configuraciones de permisos de usuarios invitados
- **Políticas de reuniones** - Unirse de forma anónima, omisión de sala de espera, configuraciones de grabación
- **Políticas de permisos de aplicaciones** - Controles de acceso a aplicaciones de terceros y personalizadas
- **Políticas de mensajería** - Configuraciones de funciones de chat y mensajes
- **Inventario de Teams** - Visibilidad, membresía de invitados y análisis de gobernanza
- **Configuración del cliente** - Configuraciones de seguridad del cliente de Teams
- **Evaluación de riesgos** - Clasificación CRÍTICO/ALTO/MEDIO/BAJO con hallazgos
- **Vista de matriz** - Formato tabular compacto para revisión rápida
- **Opciones de exportación** - CSV/JSON con detalles completos de configuración
- **Modo sigiloso** - Retardos y fluctuación configurables para evitar la detección

| Versión | Documentación | Archivo |
|---------|---------------|------|
| PowerShell | [EntraTeamsCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraTeamsCheck-PS1.md) | `scripts/powershell/Invoke-EntraTeamsCheck.ps1` |

---

### Análisis de rutas de ataque entre servicios de Azure

Herramienta integral de análisis de rutas de ataque entre servicios de Azure que identifica rutas de ataque de múltiples saltos a través de múltiples servicios de Azure. Revela cómo el acceso a un recurso puede llevar al compromiso de otros recursos en el entorno de Azure.```powershell
# Perform comprehensive cross-service attack path analysis
.\Invoke-EvilMist.ps1 -Script EntraAzureAttackPathCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraAzureAttackPathCheck -ExportPath "azure-attack-paths.csv"

# Show only critical attack paths in matrix view
.\Invoke-EvilMist.ps1 -Script EntraAzureAttackPathCheck -OnlyCritical -Matrix

# Show critical and high-risk paths
.\Invoke-EvilMist.ps1 -Script EntraAzureAttackPathCheck -OnlyHighRisk -Matrix

# Include inherited permission paths with deeper analysis
.\Invoke-EvilMist.ps1 -Script EntraAzureAttackPathCheck -IncludeInheritedPaths -MaxPathDepth 4

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraAzureAttackPathCheck -EnableStealth -QuietStealth

📖 Documentación completa: EntraAzureAttackPathCheck-PS1.md

Características principales:

  • Rutas de VM a Key Vault - Identificar recursos informáticos con identidades administradas que pueden acceder a secretos de Key Vault
  • App Service a Secretos - Aplicaciones web con acceso a secretos mediante identidades administradas
  • Escalada de privilegios de identidad administrada - Identidades con roles críticos que permiten la toma de control
  • Movimiento lateral de almacenamiento - Seguridad débil en almacenamiento que permite exfiltración de datos o inyección de código
  • Vulnerabilidades de roles personalizados - Combinaciones peligrosas de permisos en definiciones de roles personalizados
  • Rutas entre suscripciones - Acceso que abarca múltiples suscripciones de Azure
  • Herencia de grupos de administración - Permisos heredados de ámbitos padres
  • Evaluación de riesgos - Clasificación CRÍTICO/ALTO/MEDIO/BAJO con narrativas de ataque
  • Vista matricial - Formato tabular compacto para revisión rápida
  • Opciones de exportación - CSV/JSON con detalles completos de las rutas
  • Modo sigiloso - Retardos y variación configurables para evitar detección
VersiónDocumentaciónArchivo
PowerShellEntraAzureAttackPathCheck-PS1.mdscripts/powershell/Invoke-EntraAzureAttackPathCheck.ps1

Generador de Informes de Seguridad Consolidados

Generador unificado de informes de seguridad HTML que ejecuta múltiples comprobaciones de seguridad de EvilMist y produce un panel ejecutivo completo con evaluación de riesgos, prioridades de remediación y análisis de tendencias.```powershell

Generate report with core security checks (quick scan)

.\Invoke-EvilMist.ps1 -Script EntraReport -QuickScan

Generate comprehensive security report with all checks

.\Invoke-EvilMist.ps1 -Script EntraReport -ComprehensiveScan -ExportPath "full-report.html"

Generate report with specific checks

.\Invoke-EvilMist.ps1 -Script EntraReport -Checks MFA,Roles,ConditionalAccess,AttackPaths

Generate report with all checks

.\Invoke-EvilMist.ps1 -Script EntraReport -Checks All -ExportPath "security-report.html"

Trend comparison with previous baseline

.\Invoke-EvilMist.ps1 -Script EntraReport -ComprehensiveScan -BaselinePath "previous-report.json"

Stealth mode scan with report

.\Invoke-EvilMist.ps1 -Script EntraReport -QuickScan -EnableStealth -QuietStealth

root@kitploit:~
📖 **Documentación completa:** [EntraReport-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraReport-PS1.md)

**Características principales:**
- **Informes consolidados** - Ejecute múltiples verificaciones de seguridad con un solo comando
- **Panel ejecutivo** - Informe HTML profesional con puntuación de seguridad (0-100)
- **Resumen de gravedad de riesgos** - Conteo de hallazgos CRÍTICOS, ALTOS, MEDIOS, BAJOS
- **Matriz de prioridades de remediación** - Acciones priorizadas (P1-P4) con plazos recomendados
- **Análisis de tendencias** - Compare con informes de referencia para realizar un seguimiento de las mejoras de seguridad
- **Modo de escaneo rápido** - Verificaciones de seguridad principales (MFA, Roles, CA, Rutas de ataque, OAuth, PIM)
- **Escaneo integral** - Todas las verificaciones de seguridad disponibles para una cobertura completa
- **Exportación JSON** - Exportación automática de referencia para comparaciones futuras
- **Modo sigiloso** - Retrasos y fluctuaciones configurables para evitar la detección

| Versión | Documentación | Archivo |
|---------|---------------|------|
| PowerShell | [EntraReport-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraReport-PS1.md) | `scripts/powershell/Invoke-EntraReport.ps1` |

---

### Evaluación de cumplimiento (CIS/NIST/SOC2/ISO27001/GDPR)

Herramienta integral de evaluación de cumplimiento que evalúa la configuración de seguridad de Azure Entra ID con respecto a marcos estándar de la industria, incluidos CIS Microsoft Azure Foundations Benchmark, NIST 800-53, SOC 2, ISO 27001 y GDPR.```powershell
# Comprehensive compliance assessment against all frameworks
.\Invoke-EvilMist.ps1 -Script EntraComplianceCheck -Matrix

# CIS Azure Benchmark assessment
.\Invoke-EvilMist.ps1 -Script EntraComplianceCheck -Framework CIS -ExportPath "cis-compliance.csv"

# NIST 800-53 assessment with remediation guidance
.\Invoke-EvilMist.ps1 -Script EntraComplianceCheck -Framework NIST -IncludeRemediation

# Executive report with compliance score
.\Invoke-EvilMist.ps1 -Script EntraComplianceCheck -GenerateExecutiveReport -ExportPath "compliance-report.html"

# SOC 2 assessment showing only failed controls
.\Invoke-EvilMist.ps1 -Script EntraComplianceCheck -Framework SOC2 -OnlyFailed

# Filter by NIST control family (e.g., Access Control)
.\Invoke-EvilMist.ps1 -Script EntraComplianceCheck -Framework NIST -ControlFamily AC

📖 Full documentation: EntraComplianceCheck-PS1.md

Características principales:

  • Mapeo de múltiples marcos - CIS Azure Benchmark, NIST 800-53, SOC 2, ISO 27001, GDPR
  • Puntuación de cumplimiento - Porcentaje general de cumplimiento con desglose de aprobado/reprobado
  • Filtrado por familia de controles - Filtrar por familias NIST (AC, IA, AU, SI) o secciones CIS
  • Niveles de severidad - Clasificación Crítico, Alto, Medio, Bajo
  • Reportes ejecutivos - Reportes HTML profesionales con paneles de cumplimiento
  • Guías de remediación - Recomendaciones detalladas de corrección para controles fallidos
  • Recolección de evidencia - Recopilación automática de evidencia para soporte de auditoría
  • Múltiples formatos de exportación - Opciones de exportación CSV, JSON, HTML
  • Modo sigiloso - Retardos y jitter configurables para evitar detección
VersiónDocumentaciónArchivo
PowerShellEntraComplianceCheck-PS1.mdscripts/powershell/Invoke-EntraComplianceCheck.ps1

Documentación


Comparación de características

Versiones de Enumerate-EntraUsers

Ambas versiones proporcionan la misma funcionalidad principal:

Comparación de herramientas

| Herramienta | Enumerate-EntraUsers (PowerShell) | Enumerate-EntraUsers (Python) | Recon-EntraTools (PowerShell) | Recon-EntraTools (Python) | EntraHardened | EntraPwned | |------|-----------------------------------|--------------------------------|-------------------------------|----------------------------|---------------|-------------|| Característica | Enumerate-EntraUsers | MFA Security Check | Guest Account Enumeration | Critical Admin Access Check | Privileged Role Check | Service Principal Check | Application Registration Check | Conditional Access Check | Administrative Unit Check | Stale Account Check | Device Trust Check | SSPR Check | Password Policy Check | Legacy Auth Check | License Check | Directory Sync Check | Power Platform Check | Group Security Check | Attack Path Analysis | Azure RBAC Check | OAuth Consent Check | |---------|---------------------|-------------------|---------------------------|----------------------------|----------------------|------------------------|--------------------------|--------------------------|------------------------|---------------------|-------------------|-------------|---------------------|-------------------|--------------|---------------------|-------------------|-------------------|-------------------|-------------------|-------------------| | Propósito | Enumeración exhaustiva de usuarios | Auditoría de seguridad MFA enfocada | Gobierno de acceso de invitados | Auditoría de acceso administrativo crítico | Auditoría de asignación de roles privilegiados | Auditoría de seguridad de cuentas de servicio | Auditoría de seguridad de registros de aplicaciones | Análisis de brechas en políticas de seguridad | Auditoría de acceso administrativo con ámbito | Auditoría de higiene de cuentas | Auditoría de confianza y cumplimiento de dispositivos | Auditoría de configuración de SSPR | Auditoría de seguridad de política de contraseñas | Auditoría de seguridad de autenticación heredada | Análisis de licencias y SKU | Auditoría de estado y salud de sincronización de directorio | Enumeración y auditoría de seguridad de Power Platform | Análisis y gobierno de seguridad de grupos | Análisis de rutas de ataque - escalada de privilegios y movimiento lateral | Exportación de línea base y detección de desviaciones de Azure RBAC multiinquilino | Auditoría de concesiones de consentimiento OAuth - detección de consentimiento ilícito | | Enumeración de usuarios | 15+ métodos | Método estándar | Enfocado en invitados | Basado en asignación de aplicaciones | Basado en asignación de roles | Enfocado en entidades de servicio | | | | | | Enfocado en autenticación heredada | Enfocado en sincronización | ❌ | | Detección de MFA | Básico | Avanzado con tipos de métodos | Avanzado con tipos de métodos | Avanzado con tipos de métodos | Avanzado con tipos de métodos | Verificación de MFA del propietario | | | | | | Avanzado con tipos de métodos | ❌ | ❌ | | Detección de buzones compartidos | ❌ | ✅ Automático | ❌ (N/A para invitados) | ❌ (N/A para acceso a aplicaciones) | ❌ (N/A para roles) | ❌ (N/A para SP) | | | | | | ❌ (N/A para autenticación heredada) | ❌ | ❌ | | Extracción de dominio invitado | ❌ | ❌ | ✅ Automático | ❌ | ❌ | ❌ | | | | | | ❌ | ❌ | ❌ | | Seguimiento de estado de invitación | ❌ | ❌ | ✅ Con fechas de aceptación | ❌ | ❌ | ❌ | | | | | | ❌ | ❌ | ❌ | | Seguimiento de acceso a aplicaciones | ❌ | ❌ | ❌ | ✅ Cobertura multi-aplicación | ❌ | ❌ | | | | | | ❌ | ❌ | ❌ | | Seguimiento de asignación de roles | ❌ | ❌ | ❌ | ❌ | ✅ Todos los roles de directorio | ❌ | | | | | | ❌ | ❌ | ✅ Todos los roles de RBAC de Azure | | Seguimiento de asignación de PIM | ❌ | ❌ | ❌ | ❌ | ✅ Elegible y Activo | ❌ | | | | | | ❌ | ❌ | ❌ | | Enumeración de credenciales | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Secretos y certificados | ✅ Secretos y certificados | | | | | | ❌ | ❌ | ❌ | | Seguimiento de expiración de credenciales | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Expirados y próximos a expirar | ✅ Expirados y próximos a expirar | | | | | | ❌ | ❌ | ❌ | | Análisis de permisos | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Alto riesgo y crítico | ✅ Alto riesgo y crítico (permisos de API) | | | | | | ❌ | ❌ | ✅ Permisos de rol RBAC | | Análisis de propietarios | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Con estado de MFA | ✅ Con estado de MFA | ❌ | | | | | ❌ | ❌ | ✅ Propietarios de grupo con estado de MFA | ❌ | | Enumeración de registros de aplicaciones | ✅ Básico | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Exhaustivo | | | | | | ❌ | ❌ | ❌ | | Análisis de permisos de API | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Delegado y aplicación | | | | | | ❌ | ❌ | ❌ | | Seguimiento de fecha de asignación | ❌ | ❌ | ✅ Fechas de invitación | ✅ Fechas de asignación | ✅ Fechas de asignación y duración | ❌ | ❌ | | | | | ❌ | ❌ | ✅ Fechas de creación de asignación de roles | | Detección de exclusiones de políticas | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Usuarios, grupos, roles, aplicaciones | | | | | ❌ | ❌ | ❌ | | Brechas de aplicación de MFA | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Análisis a nivel de política | | | | | ❌ | ❌ | ❌ | | Cobertura de aplicaciones críticas | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 10 aplicaciones críticas | | | | | ❌ | ❌ | ❌ | | Detección de autenticación heredada | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Orientación de políticas | | | | | ✅ 10 protocolos | ❌ | ❌ | | Detección de protocolo heredado | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | | | | ✅ IMAP/POP3/SMTP/EAS/etc | ❌ | ❌ | | Último uso de autenticación heredada | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | | | | ✅ Seguimiento de fecha/hora | ❌ | ❌ | | Estadísticas de protocolo | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | | | | ✅ Conteos de éxito/fallo | ❌ | ❌ | | Detección de conflictos de políticas | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Redundante/conflictivo | ❌ | ❌ | ❌ | | | ❌ | ❌ | ❌ | | Enumeración de unidades administrativas | ✅ Básico | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Exhaustivo | ❌ | ❌ | ❌ | | | ❌ | ❌ | ❌ | | Análisis de asignaciones de roles con ámbito | ✅ Básico | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Todas las asignaciones con ámbito | ❌ | ❌ | ❌ | | | ❌ | ❌ | ❌ | | Enumeración de miembros de AU | ✅ Básico | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Miembros y roles | ❌ | ❌ | ❌ | | | ❌ | ❌ | ❌ | | Detección de cuentas inactivas | Limitado | Limitado | Limitado | Limitado | Limitado | ❌ | ❌ | Limitado | ✅ >90 días inactivo | ❌ | | | Limitado | ❌ | ❌ | | Detección de nunca inició sesión | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Análisis de antigüedad de cuenta | ❌ | | | ❌ | ❌ | ❌ | | Detección de desperdicio de licencias | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Deshabilitados con licencias | ❌ | | | ❌ | ❌ | ❌ | | Seguimiento de expiración de contraseña | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Contraseñas expiradas | ❌ | ❌ | ✅ Análisis de expiración | ❌ | ❌ | ❌ | | Detección de estado de SSPR | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Habilitado/Registrado/Capaz | ❌ | ❌ | ❌ | ❌ | | Análisis de métodos SSPR | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Métodos de registro | ❌ | ❌ | ❌ | ❌ | | Detección de método de respaldo | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Sin métodos de respaldo | ❌ | ❌ | ❌ | ❌ | | Clasificación de método fuerte | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Métodos fuertes vs débiles | ❌ | ❌ | ❌ | ❌ | | Enumeración de dispositivos | ✅ Básico | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Exhaustivo | ❌ | ❌ | ❌ | ❌ | ❌ | | Detección de estado de cumplimiento | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | ✅ Cumplimiento/No cumplimiento/Desconocido | | | ❌ | ❌ | ❌ | | Detección de BYOD | ✅ Básico | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | ✅ Automático | | | ❌ | ❌ | ❌ | | Detección de inicio de sesión inactivo | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | ✅ >90 días | ✅ >90 días | | | Limitado | ❌ | ❌ | | Políticas de cumplimiento de Intune | ✅ Básico | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Enumeración completa | | | ❌ | ❌ | ❌ | | Análisis de confianza del dispositivo | ✅ Básico | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Tipos de unión | | | ❌ | ❌ | ❌ | | Estado de administración | ✅ Básico | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Administrado/No administrado | | | ❌ | ❌ | ❌ | | Seguimiento del último inicio de sesión | ✅ | ✅ Con analíticas | ✅ Con analíticas | ✅ Con analíticas | ✅ Con analíticas | Limitado (actividad de SP) | ❌ | ✅ Con analíticas | ✅ Con analíticas | ✅ Con analíticas | ✅ Con analíticas | ✅ Con analíticas | ✅ Con analíticas | ✅ Con analíticas | ✅ Con analíticas | ❌ | | Verificación de capacidad de inicio de sesión | ❌ | ✅ | ✅ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | Detección de estado de sincronización | ✅ Básico | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Sincronizado vs Solo nube | ❌ | | Detección de errores de sincronización | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Todos los errores de aprovisionamiento | ❌ | | Detección de sincronización inactiva | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ >7 días desde la sincronización | ❌ | | Identificación de conflictos de sincronización | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Atributos duplicados | ❌ | | Análisis de ámbito de sincronización | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Configuración básica | ❌ | | Enumeración de SKU del inquilino | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Enumeración completa | ❌ | ❌ | | Seguimiento de asignación de licencias | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Todas las asignaciones | ❌ | ❌ | | Detección de licencias privilegiadas | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ E5, P2, etc. | ❌ | ❌ | | Detección de licencias no utilizadas | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Deshabilitados con licencias | ❌ | ❌ | ❌ | ❌ | ✅ Nunca iniciaron sesión | ❌ | ❌ | | Analíticas de uso de licencias | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Estadísticas de consumo | ❌ | ❌ | ❌ | | Enumeración de Power Apps | ✅ Básico | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Exhaustivo | ❌ | | Enumeración de flujos de Power Automate | ✅ Básico | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Exhaustivo | ❌ | | Detección de conectores sensibles | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 30+ conectores | ❌ | | Detección de acciones de alto riesgo | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Eliminar/Crear/Modificar | ❌ | | Análisis de riesgo de conector | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ CRÍTICO/ALTO/MEDIO/BAJO | ❌ | ❌ | | Enumeración de grupos | ✅ Básico | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Exhaustivo (todos los tipos) | ❌ | | Detección de grupos sin propietario | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Grupos huérfanos | ❌ | | Detección de membresía excesiva | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ >100 o >500 miembros | ❌ | | Detección de grupos asignables a roles | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Grupos de riesgo CRÍTICO | ❌ | | Análisis de tipo de grupo | ✅ Básico | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Seguridad/M365/Distribución/Dinámico | ❌ | | Enumeración de concesiones de consentimiento OAuth | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Todos los OAuth2PermissionGrants | | Detección de consentimiento de administrador vs usuario | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ A nivel de inquilino vs individual | | Detección de permisos peligrosos | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Acceso a correo/Archivos/Directorio | | Detección de consentimiento inactivo | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Umbral configurable | | Detección de aplicaciones de terceros | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Microsoft vs terceros | | Verificación de publicador | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Estado de publicador verificado | | Escaneo multiinquilino | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Todos los inquilinos accesibles | ❌ | | Omitir inquilinos fallidos | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Continuar con fallos MFA/CA | ❌ | | Exportación de línea base de RBAC de Azure | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Línea base JSON | ❌ | | Detección de desviación de RBAC de Azure | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Asignaciones nuevas/Eliminadas/Modificadas | ❌ | | Soporte multi-suscripción | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Todas las suscripciones entre inquilinos | ❌ | | Expansión de miembros de grupo | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Expandir grupos para mostrar usuarios | ❌ | | Matriz de permisos de todos los usuarios | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Vista de permisos centrada en el usuario | ❌ | | Análisis de jerarquía de ámbito | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Sub/RG/Recurso | ❌ | | Exclusión de PIM/JIT | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Excluir asignaciones con límite de tiempo | ❌ | | Detección de condición ABAC | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Desviación por discrepancia de condición | ❌ | | Instrucciones de remediación | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Terraform/CLI/PowerShell | ❌ | | Evaluación de nivel de riesgo | Básico | Avanzado (ALTO/MEDIO/BAJO) | Avanzado (ALTO/MEDIO/BAJO) | Avanzado (ALTO/MEDIO/BAJO) | Avanzado (CRÍTICO/ALTO/MEDIO/BAJO) | Avanzado (CRÍTICO/ALTO/MEDIO/BAJO) | Avanzado (CRÍTICO/ALTO/MEDIO/BAJO) | Avanzado (CRÍTICO/ALTO/MEDIO/BAJO) | Avanzado (CRÍTICO/ALTO/MEDIO/BAJO) | Avanzado (CRÍTICO/ALTO/MEDIO/BAJO) | Avanzado (ALTO/MEDIO/BAJO) | Avanzado (CRÍTICO/ALTO/MEDIO/BAJO) | Avanzado (CRÍTICO/ALTO/MEDIO/BAJO) | Avanzado (CRÍTICO/ALTO/MEDIO/BAJO) | Avanzado (CRÍTICO/ALTO/MEDIO/BAJO) | Avanzado (CRÍTICO/ALTO/MEDIO/BAJO) | Avanzado (CRÍTICO/ALTO/MEDIO/BAJO) | Avanzado (CRÍTICO/ALTO/MEDIO/BAJO) | Avanzado (CRÍTICO/ALTO/MEDIO/BAJO) | Avanzado (CRÍTICO/ALTO/MEDIO) | Avanzado (CRÍTICO/ALTO/MEDIO/BAJO) | | Analíticas de actividad | Limitado | Detallado (inactivo/reciente/nunca) | Detallado (inactivo/reciente/nunca) | Detallado (inactivo/reciente/nunca) | Detallado (inactivo/reciente/nunca) | Básico (basado en antigüedad) | Detallado (expiración de credenciales/análisis de permisos) | Análisis de brechas de políticas | Detallado (actividad de administrador con ámbito) | Detallado (indicadores de inactividad) | Detallado (inactivo/reciente/nunca) | Detallado (inactivo/reciente/nunca) | Detallado (antigüedad de contraseña/brechas de políticas) | Detallado (actualidad de uso/estadísticas de protocolo) | Detallado (uso de licencias/seguimiento de no utilizadas) | Detallado (estadísticas de salud/errores de sincronización) | Detallado (estadísticas de recurso/entorno/propietario) | Detallado (estadísticas de tipo de grupo/propietario/membresía) | Detallado (estadísticas de tipo de ruta de ataque/complejidad/riesgo) | Detallado (estadísticas de tipo de desviación/rol/inquilino/suscripción) | Detallado (estadísticas de tipo de consentimiento/permiso/inactividad) | | Vista de matriz | ❌ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | | Análisis por departamento | ✅ | ✅ Con estadísticas | ✅ Con estadísticas | ✅ Con estadísticas | ✅ Con estadísticas | ❌ | ❌ | ✅ Con estadísticas | ✅ Con estadísticas | ❌ | ✅ Con estadísticas | ✅ Con estadísticas | ✅ Con estadísticas | ✅ Con estadísticas | ✅ Con estadísticas | ❌ | ❌ | ❌ | ❌ | ❌ | | Exportación a BloodHound | ✅ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | Informe HTML | ✅ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | Exportación CSV/JSON | ✅ | ✅ Campos mejorados | ✅ Campos mejorados | ✅ Campos mejorados | ✅ Campos mejorados | ✅ Campos mejorados | ✅ Campos mejorados | ✅ Campos mejorados | ✅ Campos mejorados | ✅ Campos mejorados | ✅ Campos mejorados | ✅ Campos mejorados | ✅ Campos mejorados | ✅ Campos mejorados | ✅ Campos mejorados | ✅ Campos mejorados | ✅ Campos mejorados | ✅ Campos mejorados | ✅ Informe de línea base JSON/desviación | ✅ Campos mejorados | | Modo sigilo | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | | | Reconocimiento de equipo rojo | Auditorías de cumplimiento MFA | Seguridad de usuarios externos | Auditoría de acceso privilegiado | Gobierno de roles privilegiados | Seguridad de cuentas de servicio | Seguridad de registros de aplicaciones y gestión de credenciales | Análisis de brechas en políticas de seguridad | Gobierno de acceso administrativo con ámbito | Higiene y limpieza de cuentas | Confianza y cumplimiento de dispositivos | Seguridad de restablecimiento de contraseña | Cumplimiento de política de contraseñas | Migración y seguridad de autenticación heredada | Gobierno de licencias y optimización de costos | Salud y seguimiento de errores de sincronización de directorio | Seguridad de Power Platform y gobierno de conectores | Seguridad y gobierno de grupos | Análisis de rutas de ataque y detección de escalada de privilegios | Gobierno de RBAC de Azure multiinquilino y detección de acceso no autorizado | Seguridad de consentimiento OAuth y detección de concesiones de consentimiento ilícito |


Instalación

Dependencias de Python```bash

pip install -r requirements.txt

root@kitploit:~
O instalar manualmente:```bash
pip install msal requests

# Optional: Additional authentication methods
pip install azure-identity

Dependencias de PowerShell

Enumerate-EntraUsers: El script instalará automáticamente el módulo Microsoft.Graph.Users requerido en la primera ejecución.

Comprobación de seguridad MFA, Enumeración de cuentas de invitado, Comprobación de acceso de administrador crítico, Comprobación de roles privilegiados, Comprobación de entidad de servicio, Comprobación de registro de aplicaciones, Comprobación de acceso condicional, Comprobación de unidad administrativa, Comprobación de cuentas obsoletas, Comprobación de confianza de dispositivos, Comprobación de SSPR, Comprobación de política de contraseñas, Comprobación de autenticación heredada, Comprobación de licencias, Comprobación de sincronización de directorio, Comprobación de Power Platform y Comprobación de seguridad de grupos: Requieren el SDK de PowerShell de Microsoft Graph:

Comprobación de RBAC de Azure: Requiere los módulos de PowerShell de Azure:```powershell Install-Module Az -Scope CurrentUser

root@kitploit:~
O instalar módulos individuales:```powershell
Install-Module Az.Accounts -Scope CurrentUser
Install-Module Az.Resources -Scope CurrentUser

Otras herramientas:```powershell Install-Module Microsoft.Graph -Scope CurrentUser

root@kitploit:~
O instala módulos individuales:```powershell
Install-Module Microsoft.Graph.Authentication -Scope CurrentUser
Install-Module Microsoft.Graph.Users -Scope CurrentUser
Install-Module Microsoft.Graph.Identity.SignIns -Scope CurrentUser
Install-Module Microsoft.Graph.Identity.DirectoryManagement -Scope CurrentUser
Install-Module Microsoft.Graph.Applications -Scope CurrentUser
Install-Module Microsoft.Graph.Groups -Scope CurrentUser

Autenticación

Ambos scripts admiten múltiples métodos de autenticación:

  • Navegador interactivo - Inicio de sesión OAuth mediante navegador
  • Flujo de código de dispositivo - Autenticación basada en código para entornos sin interfaz gráfica
  • Token de Azure CLI - Usar credenciales almacenadas en caché de az login
  • Token de Azure PowerShell - Usar credenciales almacenadas en caché de Connect-AzAccount
  • Variables de entorno - Establecer GRAPH_ACCESS_TOKEN o AZURE_ACCESS_TOKEN
  • Entrada manual de token - Pegar un token directamente

La versión de Python también admite:

  • Intercambio de tokens de actualización - Usar tokens de ROADtools, TokenTactics, etc.
  • Identidad administrada - Para entornos alojados en Azure
  • Credencial de VS Code - Token almacenado en caché de la extensión de Azure
  • Caché de tokens compartida - Credenciales almacenadas en caché de Windows

Referencia de autenticación y permisos de scripts

Esta sección proporciona una matriz completa de los métodos de autenticación y permisos de API requeridos por cada script del kit.

Métodos de autenticación por categoría de script

Todos los scripts admiten los mismos métodos de autenticación principales, con ligeras variaciones según la API de destino:

Scripts de Microsoft Graph (Entra ID)

Scripts: EntraRecon, EntraMFACheck, EntraGuestCheck, EntraAppAccess, EntraRoleCheck, EntraServicePrincipalCheck, EntraConditionalAccessCheck, EntraAdminUnitCheck, EntraStaleAccountCheck, EntraDeviceCheck, EntraSSPRCheck, EntraPasswordPolicyCheck, EntraLegacyAuthCheck, EntraLicenseCheck, EntraDirectorySyncCheck, EntraPowerPlatformCheck, EntraGroupCheck, EntraApplicationCheck, EntraAttackPathCheck, EntraOAuthConsentCheck, EntraSignInRiskCheck, EntraPIMCheck, EntraComplianceCheck

Scripts de recursos de Azure (ARM)

Scripts: EntraAzureRBACCheck, EntraKeyVaultCheck, EntraStorageAccountCheck, EntraManagedIdentityCheck, EntraNetworkSecurityCheck, EntraAzureAttackPathCheck

Scripts de servicios de Microsoft 365


Ámbitos de permisos de Microsoft Graph por script

La siguiente tabla muestra los ámbitos requeridos y de reserva para cada script basado en Microsoft Graph. Los ámbitos de reserva se utilizan cuando el usuario no tiene permisos para el conjunto completo de ámbitos requeridos.


Scripts de recursos de Azure - Permisos requeridos

Estos scripts usan Azure PowerShell (módulo Az) y requieren permisos de RBAC de Azure en lugar de ámbitos de Microsoft Graph:


Read more

Descargar herramienta
scripts/python/entra_recon.py
  • Evaluación de riesgos - Categoriza la desviación por nivel de riesgo (CRÍTICO/ALTO/MEDIO) según el rol y el tipo de entidad de seguridad
  • Instrucciones de remediación - Genera bloques de importación de Terraform, comandos de Azure CLI y PowerShell para cada problema de desviación
  • Análisis de entidades de seguridad - Rastrea usuarios, grupos y entidades de servicio con asignaciones de roles
  • Detalles de definición de roles - Captura roles integrados vs personalizados, permisos y descripciones
  • Jerarquía de ámbitos - Analiza asignaciones en ámbitos de suscripción, grupo de recursos y recurso
  • Soporte de condiciones - Rastrea condiciones ABAC (Control de acceso basado en atributos) en las asignaciones
  • Seguimiento de inquilinos - Incluye información del inquilino para todas las asignaciones para soportar entornos multiinquilino
  • Vista de matriz - Formato de tabla compacto para visualización rápida de desviación con información del inquilino
  • Autenticación flexible - Autenticación mediante Azure CLI (az login) o Azure PowerShell (Connect-AzAccount)
  • Opciones de exportación - Exportación de línea base JSON, exportación de grupos expandidos e informe de desviación JSON con recomendaciones detalladas
  • Modo sigiloso - Retrasos y fluctuación configurables para evitar la detección
  • DocumentoDescripción
    EntraRecon-PS1.mdDocumentación completa del script de PowerShell que incluye todos los parámetros, características y ejemplos de uso
    EntraRecon-PY.mdDocumentación completa del script de Python que incluye métodos de autenticación, configuración de sigilo y ejemplos
    EntraMFACheck-PS1.mdDocumentación de Verificación de Seguridad MFA que incluye detección de buzones compartidos, seguimiento de inicio de sesión y evaluación de riesgos
    EntraGuestCheck-PS1.mdDocumentación de Enumeración de Cuentas Invitadas que incluye extracción de dominios de invitados, seguimiento de invitaciones y análisis de seguridad
    EntraAppAccess-PS1.mdDocumentación de Verificación de Acceso a PowerShell y Graph CLI que incluye seguimiento de acceso a aplicaciones, fechas de asignación y análisis de acceso privilegiado
    EntraRoleCheck-PS1.mdDocumentación de Verificación de Roles Privilegiados que incluye enumeración de roles, seguimiento de asignaciones de PIM, evaluación de riesgos y análisis de seguridad
    EntraServicePrincipalCheck-PS1.mdDocumentación de Verificación de Seguridad de Entidades de Servicio que incluye enumeración de credenciales, seguimiento de expiración, análisis de permisos, seguridad del propietario y evaluación de riesgos
    EntraConditionalAccessCheck-PS1.mdDocumentación de Verificación de Seguridad de Políticas de Acceso Condicional que incluye enumeración de políticas, detección de exclusiones, brechas de aplicación de MFA, cobertura de aplicaciones críticas y evaluación de riesgos
    EntraStaleAccountCheck-PS1.mdDocumentación de Verificación de Cuentas Inactivas que incluye detección de cuentas inactivas, detección de nunca iniciaron sesión, detección de desperdicio de licencias, seguimiento de expiración de contraseñas y análisis de higiene de cuentas
    EntraDeviceCheck-PS1.mdDocumentación de Verificación de Confianza y Cumplimiento de Dispositivos que incluye enumeración de dispositivos, detección de estado de cumplimiento, detección BYOD, seguimiento de inicios de sesión inactivos, políticas de cumplimiento de Intune y evaluación de riesgos
    EntraSSPRCheck-PS1.mdDocumentación de Verificación de Autoservicio de Restablecimiento de Contraseña que incluye detección de estado de SSPR, análisis de métodos de registro, detección de métodos de respaldo, clasificación de métodos fuertes, correlación de MFA y evaluación de riesgos
    EntraPasswordPolicyCheck-PS1.mdDocumentación de Verificación de Seguridad de Políticas de Contraseñas que incluye análisis de expiración de contraseñas, detección de contraseñas que nunca expiran, verificación de requisitos de complejidad, identificación de políticas débiles, seguimiento de antigüedad de contraseñas y evaluación de riesgos
    EntraLegacyAuthCheck-PS1.mdDocumentación de Verificación de Autenticación Heredada que incluye detección de protocolos heredados, análisis de registros de inicio de sesión, seguimiento de último uso, estadísticas de protocolos, correlación de MFA y evaluación de riesgos
    EntraLicenseCheck-PS1.mdDocumentación de Análisis de Licencias y SKU que incluye enumeración de SKU del inquilino, seguimiento de asignación de licencias de usuario, detección de licencias privilegiadas, identificación de licencias no utilizadas y evaluación de riesgos
    EntraAdminUnitCheck-PS1.mdDocumentación de Verificación de Seguridad de Unidades Administrativas que incluye enumeración de UA, análisis de asignación de roles con ámbito, enumeración de miembros, detección de estado de MFA, evaluación de riesgos y análisis de acceso de administradores con ámbito
    EntraDirectorySyncCheck-PS1.mdDocumentación de Verificación de Estado de Sincronización de Directorio que incluye análisis de estado de sincronización, detección de errores de sincronización, detección de sincronización inactiva, identificación de conflictos de sincronización, análisis de ámbito de sincronización y evaluación de riesgos
    EntraPowerPlatformCheck-PS1.mdDocumentación de Enumeración de Power Platform que incluye enumeración de Power Apps, enumeración de flujos de Power Automate, detección de conectores sensibles, identificación de acciones de alto riesgo, análisis de conectores y evaluación de riesgos
    EntraGroupCheck-PS1.mdDocumentación de Análisis de Seguridad de Grupos que incluye enumeración de grupos, análisis de propietarios con estado de MFA, detección de grupos sin propietario, detección de membresía excesiva, detección de grupos asignables a roles y evaluación de riesgos
    EntraApplicationCheck-PS1.mdDocumentación de Verificación de Seguridad de Registros de Aplicaciones que incluye enumeración de aplicaciones, análisis de credenciales, seguimiento de expiración, análisis de permisos de API, evaluación de seguridad del propietario y evaluación de riesgos
    EntraAttackPathCheck-PS1.mdDocumentación de Análisis de Rutas de Ataque que incluye rutas de escalada de privilegios, delegaciones de restablecimiento de contraseña, membresías de grupo transitivas, acceso a buzones compartidos, evaluación de riesgos y análisis de complejidad de rutas
    EntraAzureRBACCheck-PS1.mdDocumentación de Auditoría de Asignación de Roles RBAC de Azure y Detección de Desviación que incluye exportación de línea base, detección de desviación, soporte para múltiples suscripciones, soporte para múltiples inquilinos, omisión de inquilinos fallidos, expansión de miembros de grupo, matriz de permisos de todos los usuarios, exclusión de PIM/JIT, detección de discrepancia de condiciones ABAC, instrucciones de remediación (Terraform/CLI/PowerShell), seguimiento de asignación de roles, detección de cambios no autorizados y evaluación de riesgos
    EntraOAuthConsentCheck-PS1.mdDocumentación de Auditoría de Concesión de Consentimiento OAuth que incluye enumeración de OAuth2PermissionGrant, detección de consentimiento de administrador vs usuario, identificación de permisos peligrosos, detección de consentimiento inactivo, análisis de aplicaciones de terceros, correlación de actividad de inicio de sesión y evaluación de riesgos para detección de concesión de consentimiento ilícito
    EntraSignInRiskCheck-PS1.mdDocumentación de Análisis de Protección de Identidad que incluye enumeración de usuarios de riesgo, seguimiento de nivel/estado de riesgo, análisis de detección de riesgos, detección de viajes imposibles, detección de IP anónima, detección de rociado de contraseñas, detección de credenciales filtradas, análisis de patrones, análisis de tiempo y guía de remediación
    EntraPIMCheck-PS1.mdDocumentación de Auditoría de Configuración de Privileged Identity Management (PIM) que incluye brechas de configuración de acceso JIT, análisis de flujo de trabajo de aprobación, aplicación de MFA, requisitos de justificación, configuración de notificaciones, detección de asignaciones permanentes, PIM para Grupos, Revisiones de Acceso y evaluación de riesgos
    EntraKeyVaultCheck-PS1.mdDocumentación de Auditoría de Seguridad de Azure Key Vault que incluye análisis de modelo de acceso (RBAC vs políticas de acceso), estado de eliminación suave y protección contra purga, auditoría de seguridad de red (acceso público, firewall, VNet), detección de punto final privado, detección de acceso excesivamente permisivo, verificación de registro de diagnósticos, seguimiento de expiración de secretos/certificados/claves y evaluación de riesgos
    EntraStorageAccountCheck-PS1.mdDocumentación de Auditoría de Seguridad de Cuentas de Almacenamiento de Azure que incluye detección de contenedores de blobs públicos, verificación de aplicación de HTTPS, análisis de acceso con clave compartida, auditoría de seguridad de red (acceso público, firewall, VNet, puntos finales privados), análisis de protección de datos (eliminación suave, versionado), seguimiento de rotación de claves, detección de replicación entre inquilinos, verificación de versión de TLS, verificación de cifrado de infraestructura, verificación de registro de diagnósticos y evaluación de riesgos
    EntraNetworkSecurityCheck-PS1.mdDocumentación de Auditoría de Seguridad de Red de Azure que incluye análisis de reglas NSG, detección de reglas excesivamente permisivas (0.0.0.0/0, Any-Any), detección de puertos de administración abiertos (RDP, SSH, WinRM), análisis de uso de Azure Bastion, estado de protección DDoS, seguridad de emparejamiento de VNet, cobertura de NSG por subred, configuración de registros de flujo de NSG, análisis de puerta de enlace VPN/ExpressRoute, estado de análisis de tráfico y evaluación de riesgos
    EntraManagedIdentityCheck-PS1.mdDocumentación de Auditoría de Seguridad de Identidades Administradas de Azure que incluye inventario de identidades asignadas por sistema vs asignadas por usuario, análisis de asignación de roles, detección de identidades con privilegios altos (Propietario, Colaborador, UAA), detección de roles críticos, detección de acceso entre suscripciones, identificación de identidades no utilizadas, cobertura de recursos (VM, App Services, Function Apps), análisis de ámbito y evaluación de riesgos
    EntraExchangeCheck-PS1.mdDocumentación de Auditoría de Seguridad de Exchange Online que incluye análisis de reglas de bandeja de entrada, detección de reenvío externo, auditoría de reglas de transporte, análisis de delegación de buzones, estado de registro de auditoría, análisis de políticas de OWA, reglas de acceso de cliente, detección de indicadores de BEC, detección de reglas sospechosas y evaluación de riesgos
    EntraSharePointCheck-PS1.mdDocumentación de Auditoría de Seguridad de SharePoint Online que incluye configuración de uso compartido del inquilino, detección de enlaces anónimos, detección de anulaciones a nivel de sitio, análisis de acceso de invitados, configuración de uso compartido de OneDrive, cobertura de etiquetas de sensibilidad, análisis de enlace predeterminado, políticas de expiración de enlaces y evaluación de riesgos
    EntraTeamsCheck-PS1.mdDocumentación de Auditoría de Seguridad de Microsoft Teams que incluye configuración de acceso externo (federación), políticas de acceso de invitados, análisis de políticas de reuniones (unión anónima, omisión de sala de espera), políticas de permisos de aplicaciones, políticas de mensajería, análisis de inventario de Teams y evaluación de riesgos
    EntraAzureAttackPathCheck-PS1.mdDocumentación de Análisis de Rutas de Ataque entre Servicios de Azure que incluye rutas de VM a Key Vault, escalada de privilegios de identidad administrada, movimiento lateral de almacenamiento, vulnerabilidades de roles personalizados, rutas entre suscripciones, herencia de grupos de administración, narrativas de ataque y evaluación de riesgos
    EntraReport-PS1.mdDocumentación de Generador de Reportes de Seguridad Consolidados que incluye ejecución de múltiples comprobaciones, panel ejecutivo HTML, cálculo de puntuación de seguridad, matriz de prioridades de remediación, análisis de tendencias con comparación de línea base, modos de escaneo rápido y escaneo completo, y exportación de línea base JSON
    EntraComplianceCheck-PS1.mdDocumentación de Evaluación de Cumplimiento que incluye mapeo de CIS Azure Benchmark, mapeo de controles NIST 800-53, criterios de confianza de SOC 2, controles ISO 27001, indicadores de GDPR, puntuación de cumplimiento, filtrado por familia de controles y generación de reportes ejecutivos
    SharePointEnum-PS1.mdDocumentación de Enumeración de SharePoint Online que incluye búsqueda de API REST, consultas FQL, filtros de refinamiento, descarga de archivos (disco y Base64), detección automática, respaldo inteligente de autenticación (validación de token de sesión, respaldo de Azure CLI, flujo de código de dispositivo MSAL), modo sigiloso y opciones de exportación
    CaracterísticaPowerShellPython
    Enumeración de usuarios (15+ métodos)✅✅
    Evaluación de seguridad✅✅
    Superficie de ataque de credenciales✅✅
    Análisis de acceso condicional✅✅
    Enumeración de dispositivos/Intune✅✅
    Análisis de rutas de ataque✅✅
    Enumeración de Power Platform✅✅
    Análisis de movimiento lateral✅✅
    Exportación de BloodHound✅✅
    Generación de reportes HTML✅✅
    Modo sigiloso✅✅
    Menú interactivo✅✅
    Token de Azure CLI✅✅
    Flujo de código de dispositivo✅✅
    Intercambio de token de actualización❌✅
    Base de datos extendida de ID de aplicación❌✅
    Preajustes de sigilo❌✅
    Mejor para
    ParámetroMétodoDescripción
    (predeterminado)InteractivoConnect-MgGraph con solicitud de navegador OAuth interactivo
    -UseAzCliTokenToken de Azure CLIUsa az account get-access-token --resource https://graph.microsoft.com
    -UseAzPowerShellTokenToken de Azure PowerShellUsa Get-AzAccessToken -ResourceUrl "https://graph.microsoft.com"
    ParámetroMétodoDescripción
    (predeterminado)InteractivoConnect-AzAccount con solicitud de navegador interactiva
    -UseAzCliTokenToken de Azure CLIUsa sesión existente de az login
    -UseAzPowerShellTokenToken de Azure PowerShellUsa sesión existente de Connect-AzAccount
    -UseDeviceCodeFlujo de código de dispositivoConnect-AzAccount -UseDeviceAuthentication para terminales sin interfaz gráfica
    ScriptMóduloAutenticación
    EntraExchangeCheckExchangeOnlineManagementConnect-ExchangeOnline (requiere rol de Administrador de Exchange)
    EntraSharePointCheckMicrosoft.Online.SharePoint.PowerShellConnect-SPOService a la URL de administración de SharePoint (requiere rol de Administrador de SharePoint)
    SharePointEnumAz.Accounts (opcional)Fallback inteligente: token de sesión de Azure → Azure CLI → flujo de código de dispositivo MSAL (Id. de cliente de Microsoft Office)
    EntraTeamsCheckMicrosoftTeamsConnect-MicrosoftTeams (requiere rol de Administrador de Teams)
    ScriptÁmbitos requeridosÁmbitos de reserva
    Invoke-EntraApplicationCheckApplication.Read.All, Directory.Read.All, User.Read.All, UserAuthenticationMethod.Read.All, AuditLog.Read.AllApplication.Read.All, Directory.Read.All, User.ReadBasic.All
    Invoke-EntraRoleCheckDirectory.Read.All, RoleManagement.Read.Directory, User.Read.All, UserAuthenticationMethod.Read.All, AuditLog.Read.AllDirectory.Read.All, RoleManagement.Read.Directory, User.ReadBasic.All
    Invoke-EntraMFACheckUser.Read.All, UserAuthenticationMethod.Read.All, AuditLog.Read.AllUser.ReadBasic.All, UserAuthenticationMethod.Read.All
    Invoke-EntraGroupCheckDirectory.Read.All, Group.Read.All, User.Read.All, UserAuthenticationMethod.Read.All, AuditLog.Read.AllDirectory.Read.All, Group.Read.All, User.ReadBasic.All
    Invoke-EntraGuestCheckUser.Read.All, UserAuthenticationMethod.Read.All, AuditLog.Read.AllUser.ReadBasic.All, UserAuthenticationMethod.Read.All
    Invoke-EntraAdminUnitCheckDirectory.Read.All, AdministrativeUnit.Read.All, RoleManagement.Read.Directory, User.Read.All, UserAuthenticationMethod.Read.AllDirectory.Read.All, AdministrativeUnit.Read.All, User.ReadBasic.All
    Invoke-EntraConditionalAccessCheckPolicy.Read.All, Directory.Read.All, Application.Read.All, User.Read.AllPolicy.Read.All, Directory.Read.All
    Invoke-EntraDeviceCheckDevice.Read.All, Directory.Read.All, DeviceManagementManagedDevices.Read.All, DeviceManagementConfiguration.Read.AllDevice.Read.All, Directory.Read.All
    Invoke-EntraDirectorySyncCheckDirectory.Read.All, User.Read.All, AuditLog.Read.AllDirectory.Read.All, User.ReadBasic.All
    Invoke-EntraAttackPathCheckDirectory.Read.All, Group.Read.All, User.Read.All, UserAuthenticationMethod.Read.All, RoleManagement.Read.Directory, AuditLog.Read.AllDirectory.Read.All, Group.Read.All, User.ReadBasic.All
    Invoke-EntraServicePrincipalCheckApplication.Read.All, Directory.Read.All, User.Read.All, UserAuthenticationMethod.Read.All, AuditLog.Read.AllApplication.Read.All, Directory.Read.All, User.ReadBasic.All
    Invoke-EntraPasswordPolicyCheckUser.Read.All, Directory.Read.All, AuditLog.Read.AllUser.ReadBasic.All, Directory.Read.All
    Invoke-EntraLicenseCheckDirectory.Read.All, User.Read.AllUser.ReadBasic.All
    Invoke-EntraLegacyAuthCheckAuditLog.Read.All, Directory.Read.All, User.Read.All, UserAuthenticationMethod.Read.AllDirectory.Read.All, User.ReadBasic.All
    Invoke-EntraSSPRCheckUser.Read.All, UserAuthenticationMethod.Read.All, Reports.Read.All, AuditLog.Read.AllUser.ReadBasic.All, Reports.Read.All
    Invoke-EntraStaleAccountCheckUser.Read.All, Directory.Read.All, AuditLog.Read.AllUser.ReadBasic.All, Directory.Read.All
    Invoke-EntraAppAccessApplication.Read.All, Directory.Read.All, User.Read.All, UserAuthenticationMethod.Read.All, AuditLog.Read.AllApplication.Read.All, Directory.Read.All, User.ReadBasic.All
    Invoke-EntraPIMCheckDirectory.Read.All, User.Read.All, RoleManagement.Read.Directory, PrivilegedAccess.Read.AzureADDirectory.Read.All, User.ReadBasic.All
    Invoke-EntraOAuthConsentCheckApplication.Read.All, Directory.Read.All, User.Read.All, AuditLog.Read.AllApplication.Read.All, Directory.Read.All, User.ReadBasic.All
    Invoke-EntraSignInRiskCheckIdentityRiskyUser.Read.All, IdentityRiskySignIn.Read.All, IdentityRiskDetection.Read.All, AuditLog.Read.All, User.Read.All, Directory.Read.AllIdentityRiskyUser.Read.All, IdentityRiskySignIn.Read.All, IdentityRiskDetection.Read.All
    Invoke-EntraPowerPlatformCheckUser.Read.All, Directory.Read.All, Application.Read.All(Permisos de API de Power Platform mediante contexto de usuario)
    Invoke-EntraComplianceCheckDirectory.Read.All, Policy.Read.All, User.Read.All, Application.Read.All, AuditLog.Read.All, RoleManagement.Read.Directory, IdentityRiskyUser.Read.All, IdentityRiskEvent.Read.All, UserAuthenticationMethod.Read.AllDirectory.Read.All, Policy.Read.All, User.ReadBasic.All
    ScriptPermisos de RBAC de AzureÁmbitos de Graph adicionales
    Invoke-EntraAzureRBACCheckRol Reader en las suscripciones de destinoUser.Read, Directory.Read.All, GroupMember.Read.All
    Invoke-EntraKeyVaultCheckReader en suscripciones, Key Vault Reader para enumeración de secretos-
    Invoke-EntraStorageAccountCheckReader en suscripciones, Storage Blob Data Reader para enumeración de contenedores-
    Invoke-EntraManagedIdentityCheckReader en suscripcionesDirectory.Read.All para consultas de Graph