Skip to content
KitploitKITPLOIT
OutilsBlog
Log in
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
untitledgoosetool — Untitled Goose Tool est un outil de chasse et de réponse aux incidents robuste et flexible qui ajoute des méthodes novatrices d'authentification et de collecte de données afin de mener une enquête complète sur les environnements Azure Active Directory (AzureAD), Azure et M365 d'un client. | Kitploit
Outils/GitHubGitHub/cisagov/untitledgoosetool
Outils DéfensifsSécurité IoTAnalyse des VulnérabilitésCollecte d'InformationsCriminalistique NumériqueSécurité CloudAnalyse de Journaux
GitHubcisagov/untitledgoosetool

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

untitledgoosetool

Voir le dépôt
9639321il y a 7 moisVérifié par Kitploit

À propos

Untitled Goose Tool est un outil de chasse et de réponse aux incidents robuste et flexible qui ajoute des méthodes novatrices d'authentification et de collecte de données afin de mener une enquête complète sur les environnements Azure Active Directory (AzureAD), Azure et M365 d'un client.

Partager

Untitled Goose Tool


L'oie est en liberté.

Table des matières

  • À propos
  • Pour commencer
    • Prérequis
    • Exigences
    • Installation
  • Utilisation
    • Config
    • GUI
    • Auth
    • Csv
    • Honk
    • Messagetrace
    • Workflow par défaut recommandé
    • Workflow recommandé pour l'appel UAL avec limites de temps
    • Considérations
  • Problèmes connus
  • Remerciements
  • Contribuer
  • Licence
  • Avertissement légal

À propos

Untitled Goose Tool est un outil robuste et flexible de chasse aux menaces et de réponse aux incidents qui intègre de nouvelles méthodes d'authentification et de collecte de données afin de mener une enquête complète sur les environnements Microsoft Entra ID, Azure et M365 d'un client. Untitled Goose Tool recueille également des données de télémétrie supplémentaires à partir de Microsoft Defender for Endpoint (MDE) et de Defender for Internet of Things (IoT) (D4IoT).

Cet outil a été conçu pour aider les équipes de réponse aux incidents en exportant les artefacts cloud après un incident pour les environnements qui n'intègrent pas les journaux dans un Security Information and Events Management (SIEM) ou une autre solution de conservation à long terme des journaux.

Pour plus de conseils sur l'utilisation d'Untitled Goose Tool, consultez : Fiche d'information sur Untitled Goose Tool

Pour commencer

Prérequis

Python >= 3.9 est requis pour exécuter Untitled Goose Tool avec Python. Python 3.12 est fortement recommandé car il permet une meilleure journalisation.

Sur une machine Windows, vous devez vous assurer que le package redistribuable Microsoft Visual C++ (14.x) est installé avant d'exécuter l'outil.

Il est également recommandé d'exécuter Untitled Goose Tool dans un environnement virtuel.

Mac OSX```sh

pip3 install virtualenv virtualenv -p python3 .venv source .venv/bin/activate

#### Linux```sh
# You may need to run sudo apt-get install python3-venv first
python3 -m venv .venv
source .venv/bin/activate

Windows```console

You can also use py -3 -m venv .venv

python -m venv .venv .venv\Scripts\activate

### Prérequis
Les autorisations EntraID/M365 suivantes sont requises pour exécuter Untitled Goose Tool et lui fournir un accès en lecture seule au locataire.

Veuillez noter : Le compte utilisateur doit être un compte exclusivement cloud (non synchronisé avec l'environnement sur site), cela garantira que le processus de connexion reste le même pour l'outil dans tous les environnements.

Un compte utilisateur exclusivement cloud et le principal de service EXO associé, avec les autorisations suivantes :

Exchange Online Admin Center```
- View-Only Audit Logs
- View-Only Configuration 
- View-Only Recipients
- User Options

Un principal de service avec les autorisations suivantes :

Autorisations API``` Log Analytics API

  • Data.Read (Application)

Microsoft Threat Protection:

  • AdvancedHunting.Read.All (Application)

WindowsDefenderATP:

  • AdvancedQuery.Read.All (Application)
  • Alert.Read.All (Application)
  • Library.Manage (Application)
  • Machine.Read.All (Application)
  • SecurityRecommendation.Read.All (Application)
  • Software.Read.All (Application)
  • Ti.ReadWrite (Application)
  • Vulnerability.Read.All (Application)

Microsoft Graph:

  • APIConnectors.Read.All (Application)
  • AuditLog.Read.All (Application)
  • ConsentRequest.Read.All (Application)
  • Directory.Read.All (Application)
  • Domain.Read.All (Application)
  • IdentityProvider.Read.All (Application)
  • IdentityRiskEvent.Read.All (Application)
  • IdentityRiskyServicePrincipal.Read.All (Application)
  • IdentityRiskyUser.Read.All (Application)
  • MailboxSettings.Read (Application)
  • Policy.Read.All (Application)
  • Policy.Read.PermissionGrant (Application)
  • Reports.Read.All (Application)
  • RoleManagement.Read.All (Application)
  • SecurityActions.Read.All (Application)
  • SecurityAlert.Read.All (Application)
  • SecurityEvents.Read.All (Application)
  • UserAuthenticationMethod.Read.All (Application)

Office 365 Exchange Online

  • Exchange.ManageAsApp (Application)
Azure Subscription IAM Roles```
- Reader
- Storage Blob Data Reader
- Storage Queue Data Reader

Assurez-vous d'activer « Allow public client flows » pour le principal de service.

Nous disposons d'un script PowerShell de configuration pour configurer un principal de service avec les permissions nécessaires. De plus, l'association du principal de service Azure avec m365 ne peut actuellement être effectuée que via PowerShell et est nécessaire pour une partie de la collecte des journaux m365.

Voici un exemple d'exécution du script qui affichera la commande goosey conf que vous devez exécuter pour créer les fichiers de configuration avec les informations appropriées.```powershell PS > Write-Host "Creating a new Goose Application and Users" PS > ./Create_SP.ps1 -AppName GooseApp -Create

De plus, le script peut supprimer l'Application lorsque vous avez terminé de l'utiliser```powershell
PS > Write-Host "Creating a new Goose Application and Users"
PS > ./Create_SP.ps1 -AppName GooseApp -Delete

Installation

Pour installer, clonez le dépôt puis exécutez pip install:

Installation standard```sh

git clone https://github.com/cisagov/untitledgoosetool.git cd untitledgoosetool python3 -m pip install .

#### Docker```sh
docker build . -t goosey
docker run -it -v $PWD:/workdir goosey goosey honk --debug

Utilisation

Configuration

Untitled Goose Tool nécessite des paramètres d'authentification et une configuration. Pour générer automatiquement le fichier de configuration, exécutez ce qui suit après l'installation.```sh $ goosey conf

Une version de cette commande sera générée lorsque le script d'installation PowerShell sera exécuté pour créer/configurer le principal de service. Voici un exemple avec de fausses valeurs de paramètres```sh
$ goosey conf --config_tenant=5fd146ad-8b31-4afa-a72f-6f71df5c7173 --config_subscriptionid=all --auth_appid=24fd6377-79e0-445d-838b-3eaa60d3ca21 

Après cela, les fichiers .auth, .conf, .auth_d4iot et .d4iot_conf doivent être placés dans votre répertoire courant. Ces fichiers sont utilisés par Untitled Goose Tool. Sauf si cela a été généré avec les paramètres ci-dessus, vous devez remplir la section supérieure [auth] afin que Untitled Goose Tool puisse s'authentifier correctement auprès des ressources appropriées. Cependant, si vous ne vous sentez pas à l'aise pour saisir vos identifiants dans un fichier, vous pouvez choisir de supprimer les fichiers .auth et/ou .auth_d4iot et l'outil vous demandera vos identifiants via la console à la place.

Télécharger l’outil