
Módulo de PowerShell de solo lectura para detectar UNC2452 y otros artefactos de actores de amenazas en Azure AD, auditar dominios federados, entidades de servicio, aplicaciones y permisos de buzones en busca de indicadores de compromiso.
Este repositorio contiene un módulo de PowerShell para detectar artefactos que pueden ser indicadores de actividad de UNC2452 y otros actores de amenazas. Algunos indicadores son indicadores de compromiso de "alta fidelidad", mientras que otros artefactos son los denominados artefactos de "doble uso". Los artefactos de doble uso pueden estar relacionados con la actividad de un actor de amenazas, pero también pueden estar relacionados con funcionalidades legítimas. Se requerirá análisis y verificación para estos. Para una descripción detallada de las técnicas utilizadas por UNC2452, consulte nuestro blog.
Esta herramienta es de solo lectura. No realiza ningún cambio en el entorno de Microsoft 365.
En resumen, este módulo:
No hará:
Con la retroalimentación de la comunidad, la herramienta podría volverse más exhaustiva en la detección de IOCs. Abra un issue, envíe un PR o contacte a los autores si tiene problemas, ideas o comentarios.
Este módulo utiliza MS Online PowerShell para buscar y auditar dominios federados en Azure AD. Todos los dominios federados se exportarán al archivo federated domains.csv.
any.sts como URI del emisor. Esto es indicativo del uso de la herramienta Azure AD Backdoor. Considere realizar una investigación forense para determinar cómo se realizaron los cambios e identificar cualquier otra evidencia de compromiso.!! Evidence of AAD backdoor found. Consider performing a detailed forensic investigation Domain name: foobar.com Domain federation name: Federation issuer URI: http://any.sts/16B45E3B
:bangbang: El script ha identificado un dominio que ha sido federado con un URI de emisor que es un indicador de un [Azure AD Backdoor](https://github.com/Gerenios/AADInternals/blob/master/FederatedIdentityTools.ps1). El backdoor establece el URI de emisor en hxxp://any.sts por defecto. Considere realizar una investigación forense para determinar cómo se realizaron los cambios e identificar cualquier otra evidencia de compromiso.```
!! A token signing certificate has a validity period of more than 365 days.
This may be evidence of a signing certificate not generated by AD FS.
Domain name: foobar.com
Federation issuer uri: http://sts.foobar.com
Signing cert not valid before: 1/1/2020 00:00:00
Signing cert not valid after: 12/31/2025 23:59:59
⚠️ El script ha identificado un dominio federado con un certificado de firma de tokens que es válido por más de los 365 días estándar. Consulte con sus administradores para ver si el certificado de firma de tokens se administra manualmente y si se espera que tenga el período de validez indicado. Considere realizar una investigación forense si esto no es esperado.
Este módulo utiliza Azure AD PowerShell para buscar y auditar Service Principals en Azure AD.
!! Identified first-party (Microsoft published) Service Principals with added credentials. Only in rare cases should a first-party Service Principal have an added credential. Verify that the added credential has a legitimate use case and consider further investigation if not
Object ID : xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx App ID : xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx Display Name : Office 365 Exchange Online Key Credentials :