Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
AzureHunter — Un module Powershell de forensique cloud pour exécuter des playbooks de chasse aux menaces sur les données d'Azure et d'O365 | Kitploit
Outils/GitHubGitHub/darkquasar/azurehunter
Collecte d'InformationsCriminalistique NumériqueSécurité CloudRenseignement sur les MenacesRéponse aux IncidentsAnalyse de Journaux
GitHubdarkquasar/azurehunter

AzureHunter

Un module Powershell de forensique cloud pour exécuter des playbooks de chasse aux menaces sur les données d'Azure et d'O365

Voir le dépôt
7958418il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

azurehunter-logo

Un module PowerShell permettant d'exécuter des playbooks de chasse aux menaces sur les données d'Azure et d'O365 à des fins de criminalistique cloud.

ko-fi

CI PS Gallery Coverage Status Documentation Status azurehunter-demo-gif

Mise en route

1. Vérifiez que vous disposez des bonnes autorisations O365

Les rôles suivants sont requis dans Exchange Online pour avoir un accès en lecture seule au UnifiedAuditLog : View-Only Audit Logs ou Audit Logs.

Ces rôles sont attribués par défaut au groupe de rôles Compliance Management dans le centre d'administration Exchange.

REMARQUE : si vous êtes analyste en sécurité, réponse aux incidents ou chasseur de menaces et que votre organisation ne vous donne PAS l'accès lecture seule à ces journaux d'audit, vous devez sérieusement vous interroger sur sa stratégie de détection et de réponse !

Plus d'informations :

  • Comment rechercher le journal d'audit à l'aide de l'interface graphique
  • Gérer les groupes de rôles dans Exchange Online
  • Comment activer le UnifiedAuditLog

REMARQUE : votre administrateur peut vérifier ces prérequis en exécutant Get-ManagementRoleEntry "*\Search-UnifiedAuditLog" dans le cloud shell de votre locataire Azure ou dans une instance PowerShell locale connectée à Azure.

2. Assurez-vous que le module PowerShell ExchangeOnlineManagement v2 est installé

Veuillez vous assurer que vous avez ExchangeOnlineManagement (EXOv2) installé. Vous trouverez des instructions sur le web ou rendez-vous directement sur ma petite base de connaissances the soc analyst scrolls

3. Clonez le dépôt ou installez AzureHunter à partir de la PSGallery

3.1 Cloner le dépôt

  1. Clonez ce dépôt
  2. Importez le module Import-Module .\source\AzureHunter.psd1

3.2 Installer AzureHunter à partir de la PSGallery

Il vous suffit de :

Install-Module AzureHunter -Scope CurrentUser
Import-Module AzureHunter

Qu'est-ce que le UnifiedAuditLog ?

Le journal d'audit unifié contient les activités des utilisateurs, groupes, applications, domaines et répertoires effectuées dans le centre d'administration Microsoft 365 ou dans le portail de gestion Azure. Pour une liste complète des événements Azure AD, voir la liste des RecordTypes.

Le UnifiedAuditLog est une excellente source d'informations de criminalistique cloud car il contient une multitude de données sur plusieurs types d'opérations cloud comme ExchangeItems, SharePoint, Azure AD, OneDrive, Gouvernance des données, Prévention des pertes de données, Alertes Windows Defender et événements de quarantaine, événements de renseignement sur les menaces dans Microsoft Defender pour Office 365, et la liste est encore longue !

Vérifications de cohérence des données d'AzureHunter

AzureHunter implémente une logique utile pour garantir que la plus haute densité de journaux est extraite et exportée des journaux d'audit Azure & O365. Pour ce faire, nous exécutons deux opérations différentes pour chaque cycle (lot) :

  1. Réduction automatique de la fenêtre temporelle : cette vérification garantit que l'intervalle de temps est réduit à l'intervalle optimal en fonction du paramètre ResultSizeUpperThreshold qui par défaut est de 20k. Cela signifie que si le nombre de journaux retournés dans votre TimeInterval désigné est supérieur à ResultSizeUpperThreshold, un ajustement automatique aura lieu.
  2. Vérification séquentielle des données : les index des enregistrements retournés sont-ils séquentiellement valides ?

azurehunter-logical-consistency-checks

Utilisation

Assurez-vous de vous connecter à ExchangeOnline

Il est recommandé d'exécuter Connect-ExchangeOnline avant d'exécuter des commandes AzureHunter. Le programme vérifie la présence d'une session distante active et tente de se connecter, mais certaines versions de Powershell ne le permettent pas et vous devez le faire vous-même.

Exécutez AzureHunter

AzureHunter dispose de deux commandes principales : Search-AzureCloudUnifiedLog et Invoke-AzHunterPlaybook.

Le but de Search-AzureCloudUnifiedLog est d'implémenter une logique complexe pour garantir que le plus grand pourcentage d'enregistrements UnifiedAuditLog soit extrait d'Azure. Par défaut, elle exportera les enregistrements extraits et dédoublonnés dans un fichier CSV.

Le but de Invoke-AzHunterPlaybook est de fournir une interface flexible pour les playbooks de chasse stockés dans le dossier playbooks. Ces playbooks sont conçus pour que chacun puisse contribuer avec ses propres analyses et idées. Pour l'instant, seuls deux playbooks très simples ont été développés : AzHunter.Playbook.Exporter et AzHunter.Playbook.LogonAnalyser. L'Exporter se charge d'exporter les enregistrements après avoir appliqué des opérations de dédoublonnage et de tri aux données. Le LogonAnalyser est en mode bêta et extrait les événements dont la propriété Operations est UserLoggedIn. C'est un exemple de ce qui peut être fait avec les playbooks et de la facilité à en construire un.

Lors de l'exécution de Search-AzureCloudUnifiedLog, vous pouvez passer une liste de playbooks à exécuter par lot de journaux. Search-AzureCloudUnifiedLog transmettra le lot aux playbooks via Invoke-AzHunterPlaybook.

Enfin, Invoke-AzHunterPlaybook peut être utilisé de manière autonome. Si vous disposez d'une exportation d'enregistrements UnifiedAuditLog, vous pouvez les charger dans un tableau PowerShell et les transmettre à cette commande en spécifiant les playbooks pertinents.

Exemple 1 | Exécuter une recherche sur le UnifiedAuditLog Azure et extraire les enregistrements dans un fichier CSV (comportement par défaut)

Search-AzureCloudUnifiedLog -StartDate "2020-03-06T10:00:00" -EndDate "2020-06-09T12:40:00" -TimeInterval 12 -AggregatedResultsFlushSize 5000 -Verbose
Télécharger l’outil