Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Mandiant-Azure-AD-Investigator — Módulo de PowerShell de solo lectura para detectar UNC2452 y otros artefactos de actores de amenazas en Azure AD, auditar dominios federados, entidades de servicio, aplicaciones y permisos de buzones en busca de indicadores de compromiso. | Kitploit
Herramientas/GitHubGitHub/mandiant/mandiant-azure-ad-investigator
Forensia DigitalSeguridad en la NubeInteligencia de AmenazasGestión de Identidad y Acceso (IAM)Mala ConfiguraciónRespuesta a IncidentesAnálisis de RegistrosArchived

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
GitHub
mandiant/mandiant-azure-ad-investigator

Mandiant-Azure-AD-Investigator

Módulo de PowerShell de solo lectura para detectar UNC2452 y otros artefactos de actores de amenazas en Azure AD, auditar dominios federados, entidades de servicio, aplicaciones y permisos de buzones en busca de indicadores de compromiso.

Ver Repositorio
6509126hace 3 añosRevisado por Kitploit
Compartir

Mandiant Azure AD Investigator

Centrado en las TTP de UNC2452

Resumen

Este repositorio contiene un módulo de PowerShell para detectar artefactos que pueden ser indicadores de actividad de UNC2452 y otros actores de amenazas. Algunos indicadores son indicadores de compromiso de "alta fidelidad", mientras que otros artefactos son los denominados artefactos de "doble uso". Los artefactos de doble uso pueden estar relacionados con la actividad de un actor de amenazas, pero también pueden estar relacionados con funcionalidades legítimas. Se requerirá análisis y verificación para estos. Para una descripción detallada de las técnicas utilizadas por UNC2452, consulte nuestro blog.

Esta herramienta es de solo lectura. No realiza ningún cambio en el entorno de Microsoft 365.

En resumen, este módulo:

  • Hará un esfuerzo óptimo para identificar indicadores de compromiso que requerirán verificación y análisis adicionales.

No hará:

  • Identificar un compromiso el 100% de las veces, ni
  • Indicarle si un artefacto es actividad administrativa legítima o actividad de un actor de amenazas.

Con la retroalimentación de la comunidad, la herramienta podría volverse más exhaustiva en la detección de IOCs. Abra un issue, envíe un PR o contacte a los autores si tiene problemas, ideas o comentarios.

Características

Dominios federados (Invoke-MandiantAuditAzureADDomains)

Este módulo utiliza MS Online PowerShell para buscar y auditar dominios federados en Azure AD. Todos los dominios federados se exportarán al archivo federated domains.csv.

  • Período de validez inusual del certificado de firma - Alerta sobre un dominio federado donde los certificados de firma tienen un período de validez > 1 año. Los certificados administrados por AD FS son válidos solo por un año. Los períodos de validez superiores a un año podrían ser una indicación de que un actor de amenazas ha manipulado la configuración de federación del dominio. También pueden indicar el uso de un certificado de firma de tokens personalizado legítimo. Pida a sus administradores que verifiquen si este es el caso.
  • Discrepancia en el certificado de firma - Alerta sobre dominios federados donde el emisor o el sujeto de los certificados de firma no coinciden. En la mayoría de los casos, los certificados de firma de tokens siempre serán del mismo emisor y tendrán el mismo sujeto. Si hay una discrepancia, podría ser una indicación de que un actor de amenazas ha manipulado la configuración de federación del dominio. Pida a sus administradores que verifiquen si los nombres de emisor y sujeto son los esperados y, si no, considere realizar una investigación forense para determinar cómo se realizaron los cambios e identificar cualquier otra evidencia de compromiso.
  • Azure AD Backdoor (any.sts) - Alerta sobre dominios federados configurados con any.sts como URI del emisor. Esto es indicativo del uso de la herramienta Azure AD Backdoor. Considere realizar una investigación forense para determinar cómo se realizaron los cambios e identificar cualquier otra evidencia de compromiso.
  • Dominios federados - Lista todos los dominios federados y la URI del emisor del token. Verifique que el dominio deba estar federado y que la URI del emisor sea la esperada.
  • Dominios no verificados - Lista todos los dominios no verificados en Azure AD. Los dominios no verificados no deben mantenerse en Azure AD durante mucho tiempo en un estado no verificado. Considere eliminarlos.

Ejemplos```

!! Evidence of AAD backdoor found. Consider performing a detailed forensic investigation Domain name: foobar.com Domain federation name: Federation issuer URI: http://any.sts/16B45E3B

:bangbang: El script ha identificado un dominio que ha sido federado con un URI de emisor que es un indicador de un [Azure AD Backdoor](https://github.com/Gerenios/AADInternals/blob/master/FederatedIdentityTools.ps1). El backdoor establece el URI de emisor en hxxp://any.sts por defecto. Considere realizar una investigación forense para determinar cómo se realizaron los cambios e identificar cualquier otra evidencia de compromiso.```
!! A token signing certificate has a validity period of more than 365 days. 
This may be evidence of a signing certificate not generated by AD FS.
Domain name: foobar.com
Federation issuer uri: http://sts.foobar.com
Signing cert not valid before: 1/1/2020 00:00:00
Signing cert not valid after: 12/31/2025 23:59:59

⚠️ El script ha identificado un dominio federado con un certificado de firma de tokens que es válido por más de los 365 días estándar. Consulte con sus administradores para ver si el certificado de firma de tokens se administra manualmente y si se espera que tenga el período de validez indicado. Considere realizar una investigación forense si esto no es esperado.

Service Principals (Invoke-MandiantAuditAzureADServicePrincipals)

Este módulo utiliza Azure AD PowerShell para buscar y auditar Service Principals en Azure AD.

  • Service Principals de primera parte con credenciales añadidas - Los Service Principals de primera parte (publicados por Microsoft) no deberían tener credenciales añadidas excepto en circunstancias raras. Los entornos que están o estuvieron anteriormente en modo híbrido pueden tener credenciales añadidas a Exchange Online, Skype for Business y AAD Password Protection Proxy Service Principals. Verifique que la credencial del Service Principal sea parte de un caso de uso legítimo. Considere realizar una investigación forense si la credencial no es legítima.
  • Service Principals con privilegios de alto nivel y credenciales añadidas - Identifica Service Principals que tienen permisos de API de alto riesgo asignados y credenciales añadidas. Si bien es probable que el Service Principal y los permisos añadidos sean legítimos, las credenciales añadidas pueden no serlo. Verifique que las credenciales del Service Principal sean parte de un caso de uso legítimo. Verifique que el Service Principal necesite los permisos listados.

Examples```

!! Identified first-party (Microsoft published) Service Principals with added credentials. Only in rare cases should a first-party Service Principal have an added credential. Verify that the added credential has a legitimate use case and consider further investigation if not


Object ID : xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx App ID : xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx Display Name : Office 365 Exchange Online Key Credentials :

Descargar herramienta