
Outil de recherche défensive qui documente les points de terminaison API observables et les user agents des outils offensifs ciblant Microsoft Entra ID, prenant en charge l'ingénierie de détection et la réponse aux incidents.
EntraTrace est un outil de recherche en sécurité défensive destiné à documenter et à identifier le comportement observable des outils offensifs ciblant Microsoft Entra ID.
Le projet construit une base de connaissances automatique autour d'outils tels que AzureHound, AADInternals, O365Enum, PingCastle, et d'autres, en se concentrant sur les artefacts UserAgent et API qu'ils génèrent.
🚧 Développement précoce
Le projet est en cours de développement actif. Les données, la couverture des outils et les fonctionnalités évolueront au fil du temps.
Les contributions, recherches, corrections et analyses supplémentaires d'outils sont les bienvenues.
EntraTrace se concentre sur les informations qui peuvent être utiles aux défenseurs, notamment :
L'objectif est de rendre le comportement des outils offensifs plus facile à comprendre pour les équipes défensives et de le transformer en informations exploitables.
| Outil | API uniques | Appels API uniques | UserAgents |
|---|---|---|---|
| aadinternals | 4 | 110 | 18 |
| AzureHound | 2 | 28 | 0 |
| Graphpython | 3 | 119 | 17 |
| GraphRunner | 4 | 67 | 21 |
| GraphSpy | 2 | 38 | 2 |
| MFASweep | 4 | 17 | 11 |
| MicroBurst | 3 | 78 | 0 |
| MSOLSpray | 1 | 1 | 0 |
| o365enum | 1 | 1 | 2 |
| o365spray | 1 | 1 | 2 |
| pingcastle | 3 | 14 | 1 |
| PowerZure | 3 | 29 | 0 |
| ROADtools | 4 | 434 | 7 |
| ropci |
Les outils de sécurité offensive sont fréquemment utilisés pour évaluer et attaquer les environnements d'identité. Comprendre comment ces outils interagissent avec Entra ID peut aider les défenseurs à identifier leur utilisation, à enquêter sur des activités suspectes et à améliorer la couverture de détection.
EntraTrace vise à combler le fossé entre la recherche sur les outils offensifs et les opérations de sécurité défensive.
EntraTrace peut être utilisé pour :
🤖 EntraTrace est développé avec l'assistance de l'IA. L'IA est utilisée tout au long du processus de développement et de recherche, avec une revue et une validation humaines du travail résultant.
Le dépôt est mis à jour quotidiennement, mais le déploiement local est pris en charge. Pour exécuter localement depuis la racine du dépôt avec Python. Utilisez la sortie d'aide intégrée pour confirmer les options disponibles avant de les exécuter.
⚠️ - L'exécution du script localement peut entraîner des alertes de sécurité, car les dépôts contenant des outils offensifs sont téléchargés localement pour extraire les informations nécessaires à la création d'un profil.
# Extract API behavior from a repo or refresh all profile entries
python .\Scripts\ExtractToolBehavior.py --all-profiles --output-dir .\Profiles
# Export tool user agents from YAML profiles into a CSV
python .\Scripts\SummarizeUserAgents.py --profiles-dir .\Profiles --output .\Indicator Lists\UserAgents.csv
SummarizeUserAgents.py exporte les données d'agent utilisateur des fichiers YAML de profil vers un CSV de chasse.ExtractToolBehavior.py lit les URL de dépôt depuis Profiles\Tools.txt lorsqu'il est présent, et sinon se rabat sur chaque repository_url trouvé dans les fichiers YAML de profil du répertoire de sortie.-h ou --help pour afficher l'ensemble complet des paramètres et le comportement.Voir LICENSE pour les informations de licence.
| 3 |
| 15 |
| 0 |
| Stormspotter | 3 | 4 | 0 |
| TeamFiltration | 3 | 62 | 2 |
| TokenSmith | 2 | 8 | 0 |
| TokenTactics | 4 | 8 | 16 |
| TokenTacticsV2 | 4 | 30 | 23 |