Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/jangeisbauer/gundog
Flux et Agrégateurs de MenacesCollecte d'InformationsRenseignement sur les MenacesRéponse aux IncidentsAnalyse de Journaux
GitHubjangeisbauer/gundog

gundog

gundog - chasse guidée dans Microsoft Defender

Voir le dépôt
536il y a 5 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

gundog

gundog - Chasse guidée basée sur PowerShell dans Microsoft 365 Defender

Gundog vous offre une chasse guidée dans Microsoft 365 Defender. Particulièrement (sinon uniquement) pour les alertes par e-mail et les alertes de point de terminaison pour l'instant.

texte alternatif

Fonctionnalités

Vous fournissez un AlertID (que vous avez peut-être reçu via notification par e-mail) et gundog chassera ensuite autant de données associées que possible. Il ne vous offre pas la flexibilité de la chasse avancée comme dans le portail, mais il vous donnera un aperçu rapide et initial de l'alerte, de toutes les entités associées et de quelques enrichissements.

Toute la chasse qu'il effectue est basée sur l'horodatage de l'alerte – nous ne nous intéressons donc qu'aux événements peu avant ou après l'alerte.

Il vous fournit également des objets PowerShell pour chaque entité qu'il a chassée – comme $Network pour tout ce qu'il a trouvé lié à cette alerte dans la table DeviceNetworkEvents de Microsoft 365 Defender.

gundog propose également d'autres fonctionnalités qui vous facilitent la vie :

  • par défaut, seules les données les plus pertinentes sont affichées (c'est la voie)
  • il vous donne du contexte partout où possible : dernières connexions AAD et adresse AAD de l'utilisateur
  • les connexions réseau peuvent être automatiquement filtrées pour n'afficher que les connexions les plus pertinentes (se débarrasser des connexions à Office 365 par exemple)
  • les connexions réseau sont enrichies avec la géolocalisation (pays et ville)
  • dans la section des variables, vous pouvez facilement ajuster la plupart des paramètres comme la période de chasse avancée de chaque requête
  • De plus, il recherche des IOCs auprès d'autres services comme abuse.ch, urlscan.io ou ip-api.com. Je vous demande de souscrire à leurs services payants si vous les utilisez commercialement.

Après les premières évaluations avec gundog, vous pouvez continuer dans le portail pour creuser plus profondément dans le terrier du lapin.

N'hésitez pas à étendre gundog et à m'envoyer des pull requests ! Pour une expérience psychédélique optimale, utilisez le thème Dracula de Windows Terminal avec gundog.

Utilisation rapide

root@kitploit:~
mandatory parameters:

- TenantID
- ClientID
- ClientSecret

Optional parameters:

- forgetIncidents

(Contexte : la première chose que fait gundog est d'interroger tous les incidents et alertes de l'API des incidents des 30 derniers jours. Ceux-ci sont enregistrés dans une variable globale. Si vous redémarrez gundog, il ne réinterrogera pas tous les incidents, sauf si vous définissez forgetIncidents sur true.)

Prérequis

Enregistrez une nouvelle application dans AAD et accordez-lui les autorisations suivantes : (Comment enregistrer une application)

root@kitploit:~
Microsoft Graph

- Directory.Read.All
- IdentityRiskEvent.Read.All
- IdentityRiskyUser.Read.All
- SecurityEvents.Read.All
- User.Read

Microsoft Threat Protection

- AdvancedHunting.ReadAll
- Incident.Read.All

Windows Defender ATP

- AdvancedQuery.Read.All
- Alert.Read.All
- File.Read.All
- Ip.Read.All
- Url.Read.All
- User.Read.All
- Vulnerability.Read.All

Pour plus d'informations, visitez : https://emptydc.com/2021/02/25/gundog/

Télécharger l’outil