Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
EvilMist — EvilMist est une collection de scripts et d'utilitaires conçus pour accompagner les tests d'intrusion cloud et le red teaming. La boîte à outils aide à identifier les erreurs de configuration, à évaluer les voies d'élévation de privilèges et à simuler des techniques d'attaque. EvilMist vise à rationaliser les flux de travail red team orientés cloud et à améliorer la posture de sécurité globale des infrastructures cloud. | Kitploit
Outils/GitHubGitHub/logisek/evilmist
Escalade de PrivilègesReconnaissanceAnalyse des VulnérabilitésCollecte d'InformationsTests d'IntrusionSécurité CloudGestion des Identités et des Accès (IAM)AuthentificationMauvaise ConfigurationRed Teaming
GitHublogisek/evilmist
16122il y a 5 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

EvilMist

Voir le dépôt

À propos

EvilMist est une collection de scripts et d'utilitaires conçus pour accompagner les tests d'intrusion cloud et le red teaming. La boîte à outils aide à identifier les erreurs de configuration, à évaluer les voies d'élévation de privilèges et à simuler des techniques d'attaque. EvilMist vise à rationaliser les flux de travail red team orientés cloud et à améliorer la posture de sécurité globale des infrastructures cloud.

Partager
EvilMist Logo

EvilMist

EvilMist est une collection de scripts et d'utilitaires conçus pour prendre en charge l'audit de configuration de la sécurité cloud, les tests d'intrusion cloud et l'ingénierie sociale offensive cloud (red teaming). La boîte à outils aide à identifier les erreurs de configuration, à évaluer les chemins d'élévation de privilèges et à simuler des techniques d'attaque. EvilMist vise à rationaliser les flux de travail de red team axés sur le cloud et à améliorer la posture de sécurité globale des infrastructures cloud.


Outils

Énumération Entra ID non authentifiée

Outil d'énumération et de reconnaissance Azure/Entra ID non authentifiée. Effectue une énumération passive/semi-passive à l'aide d'API accessibles publiquement et de requêtes DNS, sans nécessiter de jetons d'authentification.

Principales fonctionnalités :

  • Aucune authentification requise - Fonctionne sans jetons ni identifiants Azure
  • Découverte de locataire - Récupère l'ID du locataire, le nom, la région via azmap.dev et la configuration OpenID
  • Analyse de domaine - Identifie l'authentification gérée ou fédérée
  • Vérification de l'existence des utilisateurs - Vérifie les adresses e-mail via l'API GetCredentialType
  • Reconnaissance DNS - Énumère les enregistrements MX, SPF, TXT, CNAME, SRV, Autodiscover
  • Scan de ports - Vérifie les ports Azure courants (HTTPS, LDAP, Kerberos, RDP)
  • Mode furtif - Délais et gigue configurables pour éviter le limitation de débit
  • Options d'exportation - Formats d'exportation JSON et CSV
VersionDocumentationFichier
PowerShellEntraEnum-PS1.mdscripts/powershell/Invoke-EntraEnum.ps1

Enumerate-EntraUsers

Outil complet d'énumération des utilisateurs et d'évaluation de la sécurité Azure Entra ID (Azure AD), disponible en versions PowerShell et Python.

Principales fonctionnalités :

  • 15+ méthodes d'énumération des utilisateurs - Fonctionne même lorsque l'accès direct à /users est bloqué
  • Évaluation de la sécurité - Statut MFA, rôles privilégiés, comptes obsolètes, utilisateurs invités
  • Surface d'attaque des identifiants - Analyse SSPR, authentification héritée, mots de passe d'application
  • Analyse de l'accès conditionnel - Énumération des stratégies et détection des lacunes
  • Énumération des appareils et d'Intune - Appareils gérés, stratégies de conformité
  • Analyse des chemins d'attaque - Chemins d'élévation de privilèges et mouvements latéraux
  • Power Platform - Énumération des flux Power Apps et Power Automate
  • Options d'exportation - BloodHound/AzureHound JSON, rapports HTML, CSV/JSON
  • Mode furtif - Délais et gigue configurables pour éviter la détection
VersionDocumentationFichier
PowerShellEntraRecon-PS1.mdscripts/powershell/Invoke-EntraRecon.ps1
PythonEntraRecon-PY.md

Vérification de sécurité MFA

Outil d'évaluation de sécurité ciblé pour identifier les utilisateurs Azure Entra ID sans Multi-Factor Authentication (MFA) activée. Inclut des fonctionnalités avancées pour la détection de boîtes aux lettres partagées et l'analyse de l'activité de connexion..

Principales fonctionnalités :

  • Détection MFA - Identifie les utilisateurs sans méthodes d'authentification forte
  • Suivi de la dernière connexion - Affiche la date/heure de la dernière connexion et les modèles d'activité
  • Détection des boîtes aux lettres partagées - Identifie et filtre automatiquement les comptes de boîtes aux lettres partagées
  • Vérification de la capacité de connexion - Détermine si les comptes peuvent réellement s'authentifier
  • Évaluation des risques - Catégorise les utilisateurs par niveau de risque (ÉLEVÉ/MOYEN/FAIBLE)
  • Analytique d'activité - Statistiques de connexion, répartitions par département, comptes obsolètes
  • Vue matricielle - Format de tableau compact pour un balayage visuel rapide
  • Options d'exportation - CSV/JSON avec détails complets sur les utilisateurs
  • Mode furtif - Délais et gigue configurables pour éviter la détection
VersionDocumentationFichier
PowerShellEntraMFACheck-PS1.mdscripts/powershell/Invoke-EntraMFACheck.ps1

Énumération des comptes invités

Outil complet d'analyse des comptes invités pour identifier, analyser et évaluer la posture de sécurité des utilisateurs externes dans Azure Entra ID. Essentiel pour la gouvernance de l'accès invité et les audits de sécurité.

Principales fonctionnalités :

  • Découverte des comptes invités - Énumère tous les utilisateurs invités du locataire
  • Détection du statut MFA - Identifie les invités sans Multi-Factor Authentication
  • Suivi de la dernière connexion - Affiche la date/heure de connexion et les modèles d'activité des invités
  • Extraction du domaine invité - Identifie les organisations d'origine des utilisateurs invités
  • Suivi du statut des invitations - Affiche les invitations acceptées, en attente ou expirées
  • Évaluation des risques - Catégorise les invités par niveau de risque (ÉLEVÉ/MOYEN/FAIBLE)
  • Analytique d'activité - Statistiques de connexion, comptes obsolètes, invitations inutilisées
  • Vue matricielle - Format de tableau compact pour un balayage visuel rapide
  • Options de filtrage - Afficher uniquement les invités sans MFA ou inclure les comptes désactivés
  • Options d'exportation - CSV/JSON avec détails complets sur les invités
  • Mode furtif - Délais et gigue configurables pour éviter la détection
VersionDocumentationFichier
PowerShellEntraGuestCheck-PS1.mdscripts/powershell/Invoke-EntraGuestCheck.ps1

Vérification de l'accès administratif critique

Outil complet d'évaluation de la sécurité pour identifier les utilisateurs Azure Entra ID ayant accès à 10 applications administratives critiques, notamment les outils PowerShell, les portails de gestion, les services Microsoft 365 essentiels et la gestion des identités privilégiées. Essentiel pour la gouvernance de l'accès privilégié et l'audit des outils administratifs.

Principales fonctionnalités :

  • Découverte des accès critiques - Énumère les utilisateurs ayant accès aux applications administratives à tous les niveaux
  • Focus sur les affectations explicites - Affiche les utilisateurs ayant un accès élevé/administratif (pas l'accès utilisateur de base)
  • Détection de l'accès par défaut - Détecte et avertit automatiquement des applications avec accès par défaut
  • Résultats axés sur la sécurité - Filtre le bruit de l'accès utilisateur de base pour se concentrer sur les utilisateurs privilégiés
  • Couverture de plusieurs applications - Suit 10 applications critiques : Azure/AD PowerShell, Azure CLI, outils Graph, portails M365/Azure, Exchange/SharePoint Online et PIM
  • Détection du statut MFA - Identifie les utilisateurs privilégiés sans Multi-Factor Authentication
  • Suivi de la dernière connexion - Affiche la date/heure de connexion et les modèles d'activité
  • Suivi des affectations - Affiche quand les utilisateurs ont obtenu l'accès de gestion
  • Évaluation des risques - Catégorise les utilisateurs par niveau de risque (ÉLEVÉ/MOYEN/FAIBLE)
  • Analytique d'activité - Statistiques de connexion, comptes obsolètes, utilisateurs inactifs
  • Vue matricielle - Format de tableau compact pour un balayage visuel rapide
  • Options de filtrage - Afficher uniquement les utilisateurs sans MFA ou inclure les comptes désactivés
  • Options d'exportation - CSV/JSON avec détails complets sur les accès
  • Mode furtif - Délais et gigue configurables pour éviter la détection
VersionDocumentationFichier
PowerShellEntraAppAccess-PS1.mdscripts/powershell/Invoke-EntraAppAccess.ps1

Démarrage rapide

Répartiteur de scripts (PowerShell)

Exécutez n'importe quel script depuis le répertoire racine sans naviguer vers les sous-dossiers :```powershell

Interactive mode - shows menu to select script

.\Invoke-EvilMist.ps1

Execute specific script directly

.\Invoke-EvilMist.ps1 -Script EntraRecon -ExportPath "users.csv"

List all available scripts

.\Invoke-EvilMist.ps1 -List

Execute with any parameters (all passed through to target script)

.\Invoke-EvilMist.ps1 -Script EntraMFACheck -Matrix -OnlyNoMFA

root@kitploit:~
**Scripts disponibles :** EntraEnum, EntraRecon, EntraMFACheck, EntraGuestCheck, EntraAppAccess, EntraRoleCheck, EntraServicePrincipalCheck, EntraConditionalAccessCheck, EntraAdminUnitCheck, EntraStaleAccountCheck, EntraDeviceCheck, EntraSSPRCheck, EntraPasswordPolicyCheck, EntraLegacyAuthCheck, EntraLicenseCheck, EntraDirectorySyncCheck, EntraPowerPlatformCheck, EntraGroupCheck, EntraApplicationCheck, EntraAttackPathCheck, EntraAzureRBACCheck, EntraOAuthConsentCheck, EntraSignInRiskCheck, EntraPIMCheck, EntraKeyVaultCheck, EntraStorageAccountCheck, EntraNetworkSecurityCheck, EntraManagedIdentityCheck, EntraExchangeCheck, EntraSharePointCheck, EntraTeamsCheck, EntraAzureAttackPathCheck, EntraReport, EntraComplianceCheck, SharePointEnum

### Énumération Entra ID non authentifiée (PowerShell)

**Prérequis :** PowerShell 7+ (aucun module supplémentaire requis)```powershell
# Basic domain enumeration (TenantInfo, DomainRealm, DNS)
.\Invoke-EvilMist.ps1 -Script EntraEnum -Domain example.com

# Check if email exists
.\Invoke-EvilMist.ps1 -Script EntraEnum -Email [email protected] -UserEnum

# Bulk user enumeration from file
.\Invoke-EvilMist.ps1 -Script EntraEnum -EmailList users.txt -UserEnum -Throttle 1

# Full enumeration with export
.\Invoke-EvilMist.ps1 -Script EntraEnum -Domain example.com -All -ExportPath results.json

# Stealth mode
.\Invoke-EvilMist.ps1 -Script EntraEnum -Domain example.com -All -EnableStealth

📖 Documentation complète : EntraEnum-PS1.md

Enumerate-EntraUsers (PowerShell)

Prérequis : PowerShell 7+```powershell

Using dispatcher (recommended)

.\Invoke-EvilMist.ps1 -Script EntraRecon

With Azure CLI token

.\Invoke-EvilMist.ps1 -Script EntraRecon -UseAzCliToken

Export all users

.\Invoke-EvilMist.ps1 -Script EntraRecon -ExportPath "users.csv"

Stealth mode

.\Invoke-EvilMist.ps1 -Script EntraRecon -EnableStealth

root@kitploit:~
📖 **Documentation complète :** [EntraRecon-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraRecon-PS1.md)

### Enumerate-EntraUsers (Python)

**Prérequis :** Python 3.8+, `msal`, `requests````bash
# Install dependencies
pip install -r requirements.txt

# Run directly from subfolder
python scripts\python\entra_recon.py

📖 Documentation complète: EntraRecon-PY.md

Vérification de sécurité MFA (PowerShell)

Prérequis: PowerShell 7+, modules Microsoft.Graph```powershell

Using dispatcher (recommended)

.\Invoke-EvilMist.ps1 -Script EntraMFACheck

Scan for users without MFA

.\Invoke-EvilMist.ps1 -Script EntraMFACheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraMFACheck -ExportPath "no-mfa-users.csv"

Matrix view with all features

.\Invoke-EvilMist.ps1 -Script EntraMFACheck -Matrix -IncludeDisabledUsers

Stealth mode

.\Invoke-EvilMist.ps1 -Script EntraMFACheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Documentation complète:** [EntraMFACheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraMFACheck-PS1.md)

### Énumération des comptes invités (PowerShell)

**Prérequis:** PowerShell 7+, modules Microsoft.Graph```powershell
# Enumerate all guest accounts
.\Invoke-EvilMist.ps1 -Script EntraGuestCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraGuestCheck -ExportPath "guest-accounts.csv"

# Show only guests without MFA in matrix view
.\Invoke-EvilMist.ps1 -Script EntraGuestCheck -Matrix -OnlyNoMFA

# Include disabled guests with stealth mode
.\Invoke-EvilMist.ps1 -Script EntraGuestCheck -IncludeDisabledGuests -EnableStealth -QuietStealth

📖 Documentation complète: EntraGuestCheck-PS1.md

Vérification critique de l'accès administratif (PowerShell)

Prérequis : PowerShell 7+, modules Microsoft.Graph```powershell

Check users with critical administrative access (10 apps)

.\Invoke-EvilMist.ps1 -Script EntraAppAccess

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraAppAccess -ExportPath "app-access.csv"

Show only users without MFA in matrix view

.\Invoke-EvilMist.ps1 -Script EntraAppAccess -Matrix -OnlyNoMFA

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraAppAccess -EnableStealth -QuietStealth

root@kitploit:~
📖 **Documentation complète :** [EntraAppAccess-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraAppAccess-PS1.md)

### Vérification du rôle privilégié (PowerShell)

**Prérequis :** PowerShell 7+, Microsoft.Graph modules```powershell
# Check users with privileged directory roles
.\Invoke-EvilMist.ps1 -Script EntraRoleCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraRoleCheck -ExportPath "privileged-roles.csv"

# Show only users without MFA in matrix view
.\Invoke-EvilMist.ps1 -Script EntraRoleCheck -Matrix -OnlyNoMFA

# Show only permanent (non-PIM) assignments
.\Invoke-EvilMist.ps1 -Script EntraRoleCheck -OnlyPermanent -ExportPath "permanent-admins.csv"

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraRoleCheck -EnableStealth -QuietStealth

📖 Documentation complète : EntraRoleCheck-PS1.md

Vérification de sécurité du service principal (PowerShell)

Prérequis : PowerShell 7+, Microsoft.Graph modules```powershell

Check all service principals and analyze security posture

.\Invoke-EvilMist.ps1 -Script EntraServicePrincipalCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraServicePrincipalCheck -ExportPath "service-principals.csv"

Show only service principals with expired credentials in matrix view

.\Invoke-EvilMist.ps1 -Script EntraServicePrincipalCheck -Matrix -OnlyExpiredCredentials

Show only high-permission service principals

.\Invoke-EvilMist.ps1 -Script EntraServicePrincipalCheck -OnlyHighPermission -ExportPath "high-perm-sp.csv"

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraServicePrincipalCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Documentation complète :** [EntraServicePrincipalCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraServicePrincipalCheck-PS1.md)

**Principales fonctionnalités :**
- **Couverture complète des rôles** - Énumère tous les rôles d'annuaire, y compris les rôles à risque CRITIQUE, ÉLEVÉ, MOYEN et FAIBLE
- **Prise en charge de PIM** - Identifie les attributions de rôles permanentes (Actif) et gérées par PIM (Éligible/Actif)
- **Suivi des attributions** - Affiche les dates d'attribution, la durée et les dates d'expiration
- **Détection du statut MFA** - Identifie les utilisateurs privilégiés sans authentification multifacteur
- **Suivi de la dernière connexion** - Affiche la date/heure de connexion et les modèles d'activité
- **Évaluation des risques** - Catégorise les utilisateurs par niveau de risque en fonction de la criticité du rôle et de la posture de sécurité
- **Analytique de l'activité** - Statistiques de connexion, comptes obsolètes, utilisateurs inactifs
- **Vue matricielle** - Format de tableau compact pour un balayage visuel rapide
- **Options de filtrage** - Afficher uniquement les utilisateurs sans MFA, uniquement les attributions permanentes, ou inclure les comptes désactivés
- **Options d'exportation** - CSV/JSON avec détails complets d'attribution de rôles
- **Mode furtif** - Délais et gigue configurables pour éviter la détection

| Version | Documentation | Fichier |
|---------|---------------|------|
| PowerShell | [EntraServicePrincipalCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraServicePrincipalCheck-PS1.md) | `scripts/powershell/Invoke-EntraServicePrincipalCheck.ps1` |

---

### Contrôle de sécurité de l'enregistrement d'application (PowerShell)

**Prérequis :** PowerShell 7+, modules Microsoft.Graph```powershell
# Check all application registrations and analyze security posture
.\Invoke-EvilMist.ps1 -Script EntraApplicationCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraApplicationCheck -ExportPath "applications.csv"

# Show only applications with expired credentials in matrix view
.\Invoke-EvilMist.ps1 -Script EntraApplicationCheck -Matrix -OnlyExpiredCredentials

# Show only high-permission applications
.\Invoke-EvilMist.ps1 -Script EntraApplicationCheck -OnlyHighPermission -ExportPath "high-perm-apps.csv"

# Show only applications with credentials
.\Invoke-EvilMist.ps1 -Script EntraApplicationCheck -OnlyWithCredentials -ExportPath "apps-with-creds.csv"

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraApplicationCheck -EnableStealth -QuietStealth

📖 Documentation complète : EntraApplicationCheck-PS1.md

Fonctionnalités clés :

  • Énumération complète des applications - Énumère tous les enregistrements d'applications du locataire
  • Analyse des informations d'identification - Identifie les applications avec des secrets et des certificats
  • Suivi de l'expiration - Détecte les informations d'identification expirées et arrivant à expiration (≤30 jours)
  • Analyse des autorisations API - Identifie les applications avec des autorisations à haut risque et critiques
  • Évaluation de la sécurité des propriétaires - Vérifie les propriétaires d'applications et leur statut MFA
  • Évaluation des risques - Catégorise les applications par niveau de risque (CRITICAL/HIGH/MEDIUM/LOW) en fonction des autorisations et des informations d'identification
  • Vue matricielle - Format tableau compact pour un balayage visuel rapide
  • Options de filtrage - Afficher uniquement les applications avec des informations d'identification, des informations d'identification expirées ou des autorisations élevées
  • Options d'exportation - CSV/JSON avec des détails complets sur les applications
  • Mode furtif - Délais et gigue configurables pour éviter la détection
VersionDocumentationFichier
PowerShellEntraApplicationCheck-PS1.mdscripts/powershell/Invoke-EntraApplicationCheck.ps1

Vérification de sécurité de la stratégie d'accès conditionnel (PowerShell)

Prérequis : PowerShell 7+, modules Microsoft.Graph```powershell

Analyze all Conditional Access policies

.\Invoke-EvilMist.ps1 -Script EntraConditionalAccessCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraConditionalAccessCheck -ExportPath "ca-policies.csv"

Show only policies with exclusions in matrix view

.\Invoke-EvilMist.ps1 -Script EntraConditionalAccessCheck -Matrix -OnlyWithExclusions

Show only policies without MFA enforcement

.\Invoke-EvilMist.ps1 -Script EntraConditionalAccessCheck -OnlyMFAgaps -ExportPath "mfa-gaps.csv"

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraConditionalAccessCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Documentation complète:** [EntraConditionalAccessCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraConditionalAccessCheck-PS1.md)

### Vérification de sécurité des unités administratives (PowerShell)

**Prérequis:** PowerShell 7+, Microsoft.Graph modules```powershell
# Analyze all Administrative Units and scoped role assignments
.\Invoke-EvilMist.ps1 -Script EntraAdminUnitCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraAdminUnitCheck -ExportPath "admin-units.csv"

# Show only scoped administrators without MFA in matrix view
.\Invoke-EvilMist.ps1 -Script EntraAdminUnitCheck -Matrix -OnlyNoMFA

# Include disabled accounts
.\Invoke-EvilMist.ps1 -Script EntraAdminUnitCheck -IncludeDisabledUsers -ExportPath "all-admins.csv"

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraAdminUnitCheck -EnableStealth -QuietStealth

📖 Documentation complète: EntraAdminUnitCheck-PS1.md

Principales fonctionnalités :

  • Énumération des unités administratives - Énumère toutes les unités administratives avec leurs détails de configuration
  • Analyse des attributions de rôles à portée - Identifie tous les administrateurs à portée et leurs rôles
  • Énumération des membres - Affiche les membres de l'AU et leurs rôles
  • Détection du statut MFA - Identifie les administrateurs à portée sans authentification multifacteur
  • Suivi de la dernière connexion - Affiche la date/heure de connexion et les modèles d'activité
  • Évaluation des risques - Catégorise les attributions par niveau de risque (CRITICAL/HIGH/MEDIUM/LOW) en fonction de l'accès administrateur à portée
  • Analyse de l'activité - Statistiques de connexion, comptes obsolètes, administrateurs inactifs
  • Vue matricielle - Format de tableau compact pour un balayage visuel rapide
  • Options de filtrage - Afficher uniquement les administrateurs sans MFA ou inclure les comptes désactivés
  • Options d'exportation - CSV/JSON avec détails complets des attributions à portée
  • Mode furtif - Délais et gigue configurables pour éviter la détection
VersionDocumentationFichier
PowerShellEntraAdminUnitCheck-PS1.mdscripts/powershell/Invoke-EntraAdminUnitCheck.ps1

Vérification des comptes obsolètes (PowerShell)

Prérequis: PowerShell 7+, modules Microsoft.Graph```powershell

Identify stale accounts and account hygiene issues

.\Invoke-EvilMist.ps1 -Script EntraStaleAccountCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraStaleAccountCheck -ExportPath "stale-accounts.csv"

Include disabled accounts in matrix view

.\Invoke-EvilMist.ps1 -Script EntraStaleAccountCheck -IncludeDisabledUsers -Matrix

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraStaleAccountCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Documentation complète :** [EntraStaleAccountCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraStaleAccountCheck-PS1.md)

**Fonctionnalités clés :**
- **Détection des comptes obsolètes** - Identifie les comptes sans connexion récente (>90 jours)
- **Détection des comptes jamais connectés** - Trouve les comptes qui n'ont jamais été utilisés
- **Détection du gaspillage de licences** - Identifie les comptes désactivés ayant encore des licences attribuées
- **Suivi de l'expiration des mots de passe** - Détecte les comptes avec des mots de passe expirés
- **Analyse de l'ancienneté des comptes** - Calcule l'ancienneté du compte et la corrèle avec l'inactivité
- **Évaluation des risques** - Catégorise les comptes par niveau de risque (CRITICAL/HIGH/MEDIUM/LOW)
- **Analytique de l'activité** - Statistiques de connexion, répartition des comptes obsolètes
- **Vue matricielle** - Format de tableau compact pour un balayage visuel rapide
- **Options de filtrage** - Inclure ou exclure les comptes désactivés
- **Options d'exportation** - CSV/JSON avec détails complets du compte
- **Mode furtif** - Délais et gigue configurables pour éviter la détection

| Version | Documentation | Fichier |
|---------|---------------|------|
| PowerShell | [EntraStaleAccountCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraStaleAccountCheck-PS1.md) | `scripts/powershell/Invoke-EntraStaleAccountCheck.ps1` |

---

### Vérification de la confiance des appareils et de la conformité (PowerShell)

**Prérequis :** PowerShell 7+, modules Microsoft.Graph```powershell
# Analyze all registered devices
.\Invoke-EvilMist.ps1 -Script EntraDeviceCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraDeviceCheck -ExportPath "devices.csv"

# Show only non-compliant devices in matrix view
.\Invoke-EvilMist.ps1 -Script EntraDeviceCheck -Matrix -OnlyNonCompliant

# Show only BYOD devices
.\Invoke-EvilMist.ps1 -Script EntraDeviceCheck -OnlyBYOD -ExportPath "byod-devices.csv"

# Show only devices with stale sign-ins
.\Invoke-EvilMist.ps1 -Script EntraDeviceCheck -OnlyStale -ExportPath "stale-devices.csv"

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraDeviceCheck -EnableStealth -QuietStealth

📖 Documentation complète : EntraDeviceCheck-PS1.md

Principales fonctionnalités :

  • Énumération complète des appareils - Énumère tous les appareils inscrits dans le locataire
  • Détection de l'état de conformité - Identifie les appareils conformes, non conformes et à conformité inconnue
  • Détection BYOD - Identifie automatiquement les appareils personnels/BYOD
  • Détection des connexions obsolètes - Identifie les appareils avec des connexions obsolètes (>90 jours)
  • Analyse de l'approbation des appareils - Analyse les types de rattachement (Rejoint Azure AD, Rejoint hybride, Inscrit)
  • État de gestion - Identifie les appareils gérés vs non gérés
  • Stratégies de conformité Intune - Énumère les stratégies de conformité Intune et leurs affectations
  • Évaluation des risques - Catégorise les appareils par niveau de risque (CRITIQUE/ÉLEVÉ/MOYEN/FAIBLE) en fonction des écarts de conformité et des problèmes d'approbation
  • Analyse de l'activité - Statistiques de connexion, appareils obsolètes, dates d'inscription
  • Vue matricielle - Format de tableau compact pour un balayage visuel rapide
  • Options de filtrage - Afficher uniquement les appareils non conformes, BYOD ou obsolètes
  • Options d'exportation - CSV/JSON avec des détails complets sur les appareils
  • Mode furtif - Délais et gigue configurables pour éviter la détection
VersionDocumentationFichier
PowerShellEntraDeviceCheck-PS1.mdscripts/powershell/Invoke-EntraDeviceCheck.ps1

Vérification de la réinitialisation du mot de passe en libre-service (PowerShell)

Prérequis : PowerShell 7+, modules Microsoft.Graph```powershell

Check users with SSPR enabled

.\Invoke-EvilMist.ps1 -Script EntraSSPRCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraSSPRCheck -ExportPath "sspr-users.csv"

Show only users without backup methods in matrix view

.\Invoke-EvilMist.ps1 -Script EntraSSPRCheck -Matrix -OnlyNoBackup

Include disabled users

.\Invoke-EvilMist.ps1 -Script EntraSSPRCheck -IncludeDisabledUsers -ExportPath "all-sspr-users.csv"

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraSSPRCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Documentation complète:** [EntraSSPRCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraSSPRCheck-PS1.md)

**Fonctionnalités clés :**
- **Détection du statut SSPR** - Identifie les utilisateurs avec SSPR activé, enregistré ou éligible
- **Analyse des méthodes d'inscription** - Analyse les méthodes d'authentification enregistrées pour SSPR
- **Détection des méthodes de secours** - Identifie les utilisateurs sans méthodes de secours configurées
- **Détection des méthodes fortes** - Fait la distinction entre les méthodes d'authentification fortes et faibles
- **Corrélation du statut MFA** - Recoupe la configuration SSPR avec le statut MFA
- **Suivi de la dernière connexion** - Affiche la date/heure de connexion et les modèles d'activité
- **Évaluation des risques** - Catégorise les utilisateurs par niveau de risque (HIGH/MEDIUM/LOW) en fonction de la configuration SSPR
- **Analyse de l'activité** - Statistiques de connexion, comptes obsolètes, utilisateurs inactifs
- **Vue matricielle** - Format de table compact pour un balayage visuel rapide
- **Options de filtrage** - Afficher uniquement les utilisateurs sans méthodes de secours ou inclure les comptes désactivés
- **Options d'exportation** - CSV/JSON avec des détails complets sur SSPR
- **Mode furtif** - Délais et gigue configurables pour éviter la détection

| Version | Documentation | Fichier |
|---------|---------------|------|
| PowerShell | [EntraSSPRCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraSSPRCheck-PS1.md) | `scripts/powershell/Invoke-EntraSSPRCheck.ps1` |

---

### Vérification de la politique de mots de passe (PowerShell)

**Prérequis:** PowerShell 7+, modules Microsoft.Graph```powershell
# Analyze all password policies
.\Invoke-EvilMist.ps1 -Script EntraPasswordPolicyCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraPasswordPolicyCheck -ExportPath "password-policies.csv"

# Show only users with weak password policies in matrix view
.\Invoke-EvilMist.ps1 -Script EntraPasswordPolicyCheck -Matrix -OnlyWeakPolicies

# Show only users with password never expires
.\Invoke-EvilMist.ps1 -Script EntraPasswordPolicyCheck -OnlyNeverExpires -ExportPath "never-expires.csv"

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraPasswordPolicyCheck -EnableStealth -QuietStealth

📖 Documentation complète : EntraPasswordPolicyCheck-PS1.md

Principales fonctionnalités :

  • Analyse de l’expiration des mots de passe - Vérifie les politiques d’expiration des mots de passe par utilisateur
  • Détection de l’expiration jamais définie - Identifie les utilisateurs avec l’indicateur « mot de passe n’expire jamais »
  • Exigences de complexité - Vérifie les exigences de complexité des mots de passe (application de mots de passe forts)
  • Détection de politiques faibles - Identifie les utilisateurs avec des politiques de mots de passe faibles
  • Suivi de l’ancienneté des mots de passe - Calcule l’ancienneté du mot de passe et le risque d’expiration
  • Évaluation des risques - Catégorise les utilisateurs par niveau de risque (CRITIQUE/ÉLEVÉ/MOYEN/FAIBLE) en fonction de la solidité de la politique
  • Analyses d’activité - Statistiques de connexion, analyse de l’ancienneté des mots de passe, écarts de politique
  • Vue matricielle - Format de tableau compact pour un balayage visuel rapide
  • Options de filtrage - Afficher uniquement les politiques faibles ou les comptes dont le mot de passe n’expire jamais
  • Options d’exportation - CSV/JSON avec détails complets de la politique
  • Mode furtif - Délais et gigue configurables pour éviter la détection
VersionDocumentationFichier
PowerShellEntraPasswordPolicyCheck-PS1.mdscripts/powershell/Invoke-EntraPasswordPolicyCheck.ps1

Vérification de l’authentification héritée (PowerShell)

Prérequis : PowerShell 7+, modules Microsoft.Graph```powershell

Analyze all legacy authentication usage

.\Invoke-EvilMist.ps1 -Script EntraLegacyAuthCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraLegacyAuthCheck -ExportPath "legacy-auth.csv"

Show only recent usage (last 30 days) in matrix view

.\Invoke-EvilMist.ps1 -Script EntraLegacyAuthCheck -Matrix -OnlyRecent

Include disabled accounts

.\Invoke-EvilMist.ps1 -Script EntraLegacyAuthCheck -IncludeDisabledUsers -ExportPath "all-legacy-users.csv"

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraLegacyAuthCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Documentation complète :** [EntraLegacyAuthCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraLegacyAuthCheck-PS1.md)

**Fonctionnalités clés :**
- **Détection des protocoles hérités** - Identifie 10 protocoles d'authentification hérités (IMAP, POP3, SMTP, Exchange ActiveSync, etc.)
- **Analyse des journaux de connexion** - Interroge les journaux d'audit pour l'utilisation de l'authentification héritée (90 derniers jours)
- **Suivi de la dernière utilisation** - Affiche la date et l'heure de la dernière authentification héritée
- **Statistiques des protocoles** - Suit les connexions réussies/échouées par protocole
- **Détection du statut MFA** - Identifie les utilisateurs sans authentification multifacteur utilisant l'authentification héritée
- **Évaluation des risques** - Catégorise les utilisateurs par niveau de risque (CRITIQUE/ÉLEVÉ/MOYEN/FAIBLE) en fonction des modèles d'utilisation et de la récence
- **Analyses d'activité** - Statistiques de connexion, répartition par protocole, récence d'utilisation
- **Vue matricielle** - Format de tableau compact pour un balayage visuel rapide
- **Options de filtrage** - Afficher uniquement l'utilisation récente ou inclure les comptes désactivés
- **Options d'exportation** - CSV/JSON avec détails complets de l'authentification héritée
- **Mode furtif** - Délais et gigue configurables pour éviter la détection

| Version | Documentation | Fichier |
|---------|---------------|------|
| PowerShell | [EntraLegacyAuthCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraLegacyAuthCheck-PS1.md) | `scripts/powershell/Invoke-EntraLegacyAuthCheck.ps1` |

---

### Analyse des licences et des SKU (PowerShell)

**Configuration requise :** PowerShell 7+, modules Microsoft.Graph```powershell
# Analyze all license SKUs and user assignments
.\Invoke-EvilMist.ps1 -Script EntraLicenseCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraLicenseCheck -ExportPath "licenses.csv"

# Show only users with privileged licenses (E5, P2) in matrix view
.\Invoke-EvilMist.ps1 -Script EntraLicenseCheck -Matrix -OnlyPrivilegedLicenses

# Show only unused license assignments
.\Invoke-EvilMist.ps1 -Script EntraLicenseCheck -OnlyUnusedLicenses -ExportPath "unused-licenses.csv"

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraLicenseCheck -EnableStealth -QuietStealth

📖 Documentation complète : EntraLicenseCheck-PS1.md

Fonctionnalités clés :

  • Énumération des SKU de locataire - Liste tous les SKU de licence souscrits et leur consommation
  • Suivi des attributions de licences utilisateur - Identifie tous les utilisateurs avec des attributions de licences
  • Détection des licences privilégiées - Identifie automatiquement les licences E5, P2 et autres licences à privilèges élevés
  • Détection des licences inutilisées - Identifie les licences attribuées à des utilisateurs qui ne se sont jamais connectés
  • Évaluation des risques - Catégorise les attributions de licences par niveau de risque (CRITIQUE/ÉLEVÉ/MOYEN/FAIBLE) en fonction des privilèges de la licence
  • Analytique d'utilisation des licences - Statistiques de consommation, suivi des licences inutilisées, répartitions par SKU
  • Vue matricielle - Format de tableau compact pour un balayage visuel rapide
  • Options de filtrage - Afficher uniquement les licences privilégiées, les licences inutilisées ou inclure les comptes désactivés
  • Options d'exportation - CSV/JSON avec des détails complets sur les licences
  • Mode furtif - Délais et gigue configurables pour éviter la détection
VersionDocumentationFichier
PowerShellEntraLicenseCheck-PS1.mdscripts/powershell/Invoke-EntraLicenseCheck.ps1

Vérification de l'état de la synchronisation d'annuaire (PowerShell)

Prérequis : PowerShell 7+, modules Microsoft.Graph```powershell

Check directory sync status for all users

.\Invoke-EvilMist.ps1 -Script EntraDirectorySyncCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraDirectorySyncCheck -ExportPath "sync-status.csv"

Show only users with sync errors in matrix view

.\Invoke-EvilMist.ps1 -Script EntraDirectorySyncCheck -Matrix -OnlySyncErrors

Show only users with stale sync (>7 days)

.\Invoke-EvilMist.ps1 -Script EntraDirectorySyncCheck -OnlyStaleSync -ExportPath "stale-sync.csv"

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraDirectorySyncCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Documentation complète :** [EntraDirectorySyncCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraDirectorySyncCheck-PS1.md)

**Fonctionnalités clés :**
- **Analyse de l'état de synchronisation** - Identifie les utilisateurs synchronisés par rapport aux utilisateurs cloud uniquement
- **Détection des erreurs de synchronisation** - Énumère toutes les erreurs de provisioning et de synchronisation
- **Détection des synchronisations obsolètes** - Identifie les utilisateurs avec une synchronisation obsolète (>7 jours)
- **Identification des conflits de synchronisation** - Détecte les attributs en double et les conflits
- **Analyse du périmètre de synchronisation** - Vérifie la configuration et le périmètre de synchronisation
- **Évaluation des risques** - Catégorise les utilisateurs par niveau de risque (CRITIQUE/ÉLEVÉ/MOYEN/FAIBLE) en fonction de l'état de santé de la synchronisation
- **Analyses d'activité** - Statistiques de synchronisation, répartition des erreurs, analyse des domaines
- **Vue matricielle** - Format de tableau compact pour un balayage visuel rapide
- **Options de filtrage** - Afficher uniquement les erreurs de synchronisation, les synchronisations obsolètes, ou inclure les comptes désactivés
- **Options d'exportation** - CSV/JSON avec détails complets de synchronisation
- **Mode furtif** - Délais et gigue configurables pour éviter la détection

| Version | Documentation | Fichier |
|---------|---------------|--------|
| PowerShell | [EntraDirectorySyncCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraDirectorySyncCheck-PS1.md) | `scripts/powershell/Invoke-EntraDirectorySyncCheck.ps1` |

---

### Énumération Power Platform (PowerShell)

**Prérequis :** PowerShell 7+, modules Microsoft.Graph, autorisations Power Platform Admin ou Environment Maker

**Authentification :** Le script gère automatiquement l'authentification API Power Platform :
- **Par défaut** : Flow de code d'appareil (invite du navigateur) - aucune configuration requise
- **Azure CLI** : Utilisez `-UseAzCliToken` - exécute automatiquement `az login` si nécessaire
- **Azure PowerShell** : Utilisez `-UseAzPowerShellToken` - exécute automatiquement `Connect-AzAccount` si nécessaire (utilise le même compte que l'authentification Graph)```powershell
# Enumerate all Power Apps and Power Automate flows
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck -ExportPath "power-platform.csv"

# Show only high-risk resources (CRITICAL/HIGH) in matrix view
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck -Matrix -OnlyHighRisk

# Show only resources with sensitive connectors
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck -OnlySensitiveConnectors -ExportPath "sensitive.csv"

# Use Azure CLI (automatically runs 'az login' if needed)
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck -UseAzCliToken

# Use Azure PowerShell (automatically runs 'Connect-AzAccount' if needed, uses Graph context account)
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck -UseAzPowerShellToken

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck -EnableStealth -QuietStealth

📖 Documentation complète : EntraPowerPlatformCheck-PS1.md

Principales fonctionnalités :

  • Énumération des Power Apps - Énumère toutes les Power Apps avec les informations de propriétaire et de partage
  • Énumération des flux Power Automate - Énumère tous les flux avec analyse des connecteurs et des actions
  • Détection des connecteurs sensibles - Identifie plus de 30 connecteurs sensibles (risque CRITIQUE, ÉLEVÉ, MOYEN, FAIBLE)
  • Détection des actions à haut risque - Identifie les flux présentant des actions à haut risque (Supprimer, Créer, Modifier, etc.)
  • Évaluation des risques - Catégorise les ressources par niveau de risque (CRITIQUE/ÉLEVÉ/MOYEN/FAIBLE) en fonction des types de connecteurs et des actions
  • Analyse des connecteurs - Analyse l'utilisation des connecteurs et catégorise par niveau de risque
  • Authentification automatique - Gère automatiquement l'authentification à l'API Power Platform (flux de code d'appareil, Azure CLI ou Azure PowerShell)
  • Analytique d'activité - Statistiques sur les ressources, répartition par environnement, analyse des propriétaires
  • Vue matricielle - Format de tableau compact pour un balayage visuel rapide
  • Options de filtrage - Afficher uniquement les ressources à haut risque ou les ressources avec des connecteurs sensibles
  • Options d'exportation - CSV/JSON avec des détails complets sur les ressources
  • Mode furtif - Délais et gigue configurables pour éviter la détection
VersionDocumentationFichier
PowerShellEntraPowerPlatformCheck-PS1.mdscripts/powershell/Invoke-EntraPowerPlatformCheck.ps1

Analyse des chemins d'attaque (PowerShell)

Prérequis : PowerShell 7+, modules Microsoft.Graph```powershell

Analyze all attack paths (privilege escalation, password reset, transitive groups, shared mailboxes)

.\Invoke-EvilMist.ps1 -Script EntraAttackPathCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraAttackPathCheck -ExportPath "attack-paths.csv"

Show only high-risk paths (CRITICAL/HIGH) in matrix view

.\Invoke-EvilMist.ps1 -Script EntraAttackPathCheck -Matrix -OnlyHighRisk

Include disabled accounts

.\Invoke-EvilMist.ps1 -Script EntraAttackPathCheck -IncludeDisabledUsers -ExportPath "all-paths.csv"

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraAttackPathCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Documentation complète :** [EntraAttackPathCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraAttackPathCheck-PS1.md)

**Fonctionnalités clés :**
- **Analyse d'élévation de privilèges** - Identifie les chemins vers des privilèges élevés via des groupes assignables à des rôles
- **Détection de délégation de réinitialisation de mot de passe** - Trouve les utilisateurs qui peuvent réinitialiser les mots de passe d'autres utilisateurs
- **Analyse des appartenances transitives aux groupes** - Identifie l'accès indirect aux groupes privilégiés
- **Détection d'accès aux boîtes aux lettres partagées** - Identifie les boîtes aux lettres partagées pouvant être utilisées pour un mouvement latéral
- **Évaluation des risques** - Catégorise les chemins d'attaque par niveau de risque (CRITICAL/HIGH/MEDIUM) selon le type de chemin et la posture de sécurité de l'utilisateur
- **Analyse de complexité des chemins** - Évalue la complexité des chemins d'attaque (Low/Medium/High)
- **Détection du statut MFA** - Identifie les utilisateurs sans authentification multifacteur dans les chemins d'attaque
- **Suivi de la dernière connexion** - Affiche la date/heure de connexion et les modèles d'activité
- **Analytique d'activité** - Statistiques de connexion, comptes obsolètes, utilisateurs inactifs
- **Vue matricielle** - Format de tableau compact pour une analyse visuelle rapide
- **Options de filtrage** - Afficher uniquement les chemins à haut risque ou inclure les comptes désactivés
- **Options d'exportation** - CSV/JSON avec des détails complets sur les chemins d'attaque
- **Mode furtif** - Délais et gigue configurables pour éviter la détection

| Version | Documentation | Fichier |
|---------|---------------|------|
| PowerShell | [EntraAttackPathCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraAttackPathCheck-PS1.md) | `scripts/powershell/Invoke-EntraAttackPathCheck.ps1` |

---

### Audit des attributions de rôles Azure RBAC et détection de dérive (PowerShell)

**Prérequis :** PowerShell 7+, modules Az.Accounts, Az.Resources, Microsoft.Graph.Authentication```powershell
# Export all Azure RBAC role assignments across ALL tenants and subscriptions to baseline JSON
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export

# Export to specific file
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -ExportPath "rbac-baseline.json"

# Skip tenants with MFA/Conditional Access issues (common in multi-tenant scenarios)
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -SkipFailedTenants

# Show all users with their Azure permissions in matrix format
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -SkipFailedTenants -ShowAllUsersPermissions

# Expand group memberships to show all users who have Azure access via groups
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -SkipFailedTenants -ExpandGroupMembers

# Combined: Show all users including those with access via groups
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -SkipFailedTenants -ExpandGroupMembers -ShowAllUsersPermissions

# Detect drift against baseline across all tenants
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode DriftDetect -BaselinePath "rbac-baseline.json"

# Detect drift with matrix view and export report
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode DriftDetect -BaselinePath "rbac-baseline.json" -Matrix -ExportPath "drift-report.json"

# Export specific tenant only
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -TenantId "tenant-id-123"

# Export specific subscription with Azure CLI auth
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -SubscriptionId "sub-123" -UseAzCliToken

# Stealth mode drift detection
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode DriftDetect -BaselinePath "baseline.json" -EnableStealth -QuietStealth

# Export excluding PIM/JIT time-bounded assignments (focus on permanent assignments only)
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -ExcludePIM

# Detect drift excluding PIM/JIT assignments (ignore temporary elevated access)
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode DriftDetect -BaselinePath "baseline.json" -ExcludePIM

📖 Documentation complète : EntraAzureRBACCheck-PS1.md

Fonctionnalités clés :

  • Prise en charge multi-tenant - Analyse automatiquement TOUS les tenants accessibles sauf si un tenant spécifique est précisé
  • Ignorer les tenants en échec - Poursuit le traitement lorsque MFA/Access conditionnel bloque l'accès à certains tenants (-SkipFailedTenants)
  • Export de la ligne de base - Cartographie et exporte toutes les attributions de rôles Azure RBAC dans les tenants et abonnements vers JSON (état souhaité)
  • Détection de dérive - Compare l'état Azure RBAC actuel à la ligne de base pour identifier les modifications non autorisées
  • Prise en charge multi-abonnement - Analyse tous les abonnements accessibles dans tous les tenants ou des abonnements spécifiques
  • Matrice des permissions de tous les utilisateurs - Affiche tous les principaux et leurs permissions Azure dans une vue centrée sur l'utilisateur (-ShowAllUsersPermissions)
  • Expansion des membres de groupe - Développe les appartenances aux groupes pour révéler tous les utilisateurs ayant un accès Azure via les groupes (-ExpandGroupMembers)
  • Prise en charge des groupes imbriqués - Développe récursivement les groupes imbriqués jusqu'à 5 niveaux de profondeur
  • Exclusion PIM/JIT - Exclut les attributions de rôles PIM limitées dans le temps pour se concentrer sur l'accès permanent (-ExcludePIM)
  • Couverture complète - Capture les attributions à toutes les portées (abonnement, groupe de ressources, ressource) dans les tenants
  • Détection de nouvelles attributions - Identifie les attributions de rôles créées en dehors de la ligne de base
  • Détection d'attributions supprimées - Détecte les attributions de rôles supprimées depuis la ligne de base
  • Détection d'attributions modifiées - Identifie les modifications apportées aux attributions de rôles existantes (portée, rôle, principal)
VersionDocumentationFichier
PowerShellEntraAzureRBACCheck-PS1.mdscripts/powershell/Invoke-EntraAzureRBACCheck.ps1

Audit des octrois de consentement OAuth (PowerShell)

Prérequis : PowerShell 7+, modules Microsoft.Graph```powershell

Enumerate all OAuth consent grants and analyze security posture

.\Invoke-EvilMist.ps1 -Script EntraOAuthConsentCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraOAuthConsentCheck -ExportPath "consent-grants.csv"

Show only high-risk consent grants in matrix view

.\Invoke-EvilMist.ps1 -Script EntraOAuthConsentCheck -Matrix -OnlyHighRisk

Show only third-party apps with admin consent

.\Invoke-EvilMist.ps1 -Script EntraOAuthConsentCheck -OnlyThirdParty -OnlyAdminConsent

Show consent grants not used in the last 60 days

.\Invoke-EvilMist.ps1 -Script EntraOAuthConsentCheck -StaleDays 60 -OnlyStale

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraOAuthConsentCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Documentation complète :** [EntraOAuthConsentCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraOAuthConsentCheck-PS1.md)

**Fonctionnalités clés :**
- **Énumération des OAuth2PermissionGrant** - Énumère toutes les autorisations déléguées accordées dans le locataire
- **Détection du consentement administrateur vs utilisateur** - Fait la distinction entre le consentement administrateur à l'échelle du locataire et le consentement individuel de l'utilisateur
- **Détection des autorisations dangereuses** - Identifie les portées à haut risque (Mail.ReadWrite, Files.ReadWrite.All, User.ReadWrite.All, etc.)
- **Détection des consentements obsolètes** - Recherche les autorisations de consentement inutilisées (seuil configurable, 90 jours par défaut)
- **Identification des applications tierces** - Identifie automatiquement les applications non-Microsoft disposant d'autorisations élevées
- **Corrélation de l'activité de connexion** - Recoupe l'activité de connexion pour détecter les applications dormantes
- **Évaluation des risques** - Catégorise les autorisations de consentement par niveau de risque (CRITICAL/HIGH/MEDIUM/LOW) en fonction du type de consentement, des autorisations et de l'origine de l'application
- **Analyse de l'éditeur** - Suit les éditeurs d'applications et le statut d'éditeur vérifié
- **Suivi des ressources** - Identifie les API/ressources auxquelles chaque application a accès
- **Vue matricielle** - Format de tableau compact pour un balayage visuel rapide
- **Options de filtrage** - Afficher uniquement les autorisations de consentement à haut risque, tierces, obsolètes ou de type administrateur
- **Options d'exportation** - CSV/JSON avec des détails complets sur les autorisations de consentement
- **Mode furtif** - Délais et gigue configurables pour éviter la détection

| Version | Documentation | Fichier |
|---------|---------------|------|
| PowerShell | [EntraOAuthConsentCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraOAuthConsentCheck-PS1.md) | `scripts/powershell/Invoke-EntraOAuthConsentCheck.ps1` |

---

### Vérification du risque de connexion (PowerShell)

**Prérequis :** PowerShell 7+, modules Microsoft.Graph, Azure AD Premium P2```powershell
# Enumerate all risky users
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck -ExportPath "risky-users.csv"

# Show only high-risk users in matrix view
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck -Matrix -OnlyHighRisk

# Show only active (not remediated) risks
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck -OnlyActive

# Include risky sign-ins from the last 7 days
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck -IncludeRiskySignIns -DaysBack 7

# Full analysis with pattern detection
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck -IncludeRiskySignIns -IncludeRiskDetections -Matrix

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck -EnableStealth -QuietStealth

📖 Documentation complète : EntraSignInRiskCheck-PS1.md

Fonctionnalités clés :

  • Énumération des utilisateurs à risque - Liste tous les utilisateurs signalés par Azure AD Identity Protection
  • Analyse du niveau de risque - Catégorise les utilisateurs selon les niveaux de risque élevé, moyen et faible
  • Suivi de l’état du risque - Indique si les risques sont actifs, corrigés ou ignorés
  • Analyse des détections de risque - Énumère des événements de risque spécifiques (voyage impossible, IP anonymes, identifiants divulgués)
  • Détection de modèles - Identifie des modèles suspects (activité en dehors des heures de travail, attaques par pulvérisation de mots de passe, types de risque multiples par utilisateur)
  • Analyse temporelle - Suit l’activité suspecte le week-end et en dehors des heures de travail
  • Détection de voyage impossible - Identifie les connexions depuis des lieux géographiquement éloignés
  • Détection d’IP anonymes - Signale l’utilisation de VPN, Tor et proxys
  • Détection de pulvérisation de mots de passe - Identifie les attaques de bourrage d’identifiants
  • Détection d’identifiants divulgués - Utilisateurs dont les identifiants ont été trouvés dans des fuites de données
  • Vue matricielle - Format de tableau compact pour une lecture visuelle rapide
  • Options de filtrage - Afficher uniquement les risques élevés ou uniquement les risques actifs
  • Options d’exportation - CSV/JSON avec des détails complets sur les risques
  • Mode furtif - Délais et gigue configurables pour éviter la détection
VersionDocumentationFile
PowerShellEntraSignInRiskCheck-PS1.mdscripts/powershell/Invoke-EntraSignInRiskCheck.ps1

Vérification de Privileged Identity Management (PIM) (PowerShell)

Prérequis : PowerShell 7+, modules Microsoft.Graph, Azure AD Premium P2```powershell

Perform comprehensive PIM configuration audit

.\Invoke-EvilMist.ps1 -Script EntraPIMCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraPIMCheck -ExportPath "pim-audit.csv"

Show only critical findings in matrix view

.\Invoke-EvilMist.ps1 -Script EntraPIMCheck -Matrix -OnlyCritical

Audit high-privilege roles with strict 2-hour activation limit

.\Invoke-EvilMist.ps1 -Script EntraPIMCheck -OnlyHighPrivilege -MaxActivationHours 2

Include PIM for Groups and Access Reviews

.\Invoke-EvilMist.ps1 -Script EntraPIMCheck -IncludeGroups -IncludeAccessReviews

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraPIMCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Documentation complète :** [EntraPIMCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraPIMCheck-PS1.md)

**Fonctionnalités clés :**
- **Audit de configuration d'accès JIT** - Analyse la durée maximale d'activation, les exigences d'approbation, l'application de MFA
- **Analyse du flux d'approbation** - Identifie les rôles sans approbation ou avec des approbateurs manquants
- **Exigences de justification** - Détecte les rôles sans justification obligatoire pour l'activation
- **Application de MFA** - Identifie les rôles qui n'exigent pas MFA pour l'activation
- **Configuration des notifications** - Analyse les paramètres de notification d'administrateur pour les activations de rôles
- **Détection d'assignations permanentes** - Trouve les accès privilégiés permanents qui contournent PIM
- **PIM pour les groupes** - Analyse la gestion des accès privilégiés basée sur les groupes
- **Revues d'accès** - Vérifie la configuration de certification périodique des accès
- **Évaluation des risques** - Catégorise les rôles par niveau de risque (CRITICAL/HIGH/MEDIUM/LOW) en fonction des lacunes de configuration
- **Analyse éligible vs actif** - Compare les assignations éligibles avec les assignations actives/permanentes
- **Détection des comptes break-glass** - Identifie les assignations permanentes pouvant être des comptes break-glass
- **Vue matricielle** - Format de tableau compact pour un balayage visuel rapide
- **Options de filtrage** - Afficher uniquement les rôles critiques, les rôles à privilèges élevés ou les mauvaises configurations
- **Options d'exportation** - CSV/JSON avec détails complets de configuration PIM
- **Mode furtif** - Délais et gigue configurables pour éviter la détection

| Version | Documentation | File |
|---------|---------------|------|
| PowerShell | [EntraPIMCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraPIMCheck-PS1.md) | `scripts/powershell/Invoke-EntraPIMCheck.ps1` |

---

### Contrôle de sécurité Azure Key Vault (PowerShell)

**Prérequis :** modules PowerShell 7+, Az.Accounts, Az.KeyVault, Az.Resources, Az.Monitor```powershell
# Perform comprehensive Key Vault security audit
.\Invoke-EvilMist.ps1 -Script EntraKeyVaultCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraKeyVaultCheck -ExportPath "keyvault-audit.csv"

# Show only critical findings in matrix view
.\Invoke-EvilMist.ps1 -Script EntraKeyVaultCheck -Matrix -OnlyCritical

# Audit only Key Vaults with public access enabled
.\Invoke-EvilMist.ps1 -Script EntraKeyVaultCheck -OnlyPublicAccess

# Include secret and certificate expiration analysis
.\Invoke-EvilMist.ps1 -Script EntraKeyVaultCheck -IncludeSecrets -IncludeCertificates -ExpirationDays 90

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraKeyVaultCheck -EnableStealth -QuietStealth

📖 Documentation complète: EntraKeyVaultCheck-PS1.md

Fonctionnalités clés :

  • Analyse du modèle d'accès - Compare RBAC aux stratégies d'accès héritées
  • État de la protection - Vérifie la configuration de la suppression réversible et de la protection contre la purge
  • Audit de sécurité réseau - Identifie l'accès public, les règles de pare-feu, l'intégration VNet
  • Détection des points de terminaison privés - Vérifie la configuration de la connectivité privée
  • Détection des accès trop permissifs - Recherche les stratégies d'accès avec des autorisations excessives ('all', 'purge')
  • Vérification de la journalisation de diagnostic - Vérifie que la journalisation d'audit est activée
  • Expiration des secrets/certificats/clés - Suit les éléments approchant ou dépassant leur expiration
  • Évaluation des risques - Catégorise les Key Vaults par niveau de risque (CRITICAL/HIGH/MEDIUM/LOW) en fonction des lacunes de configuration
  • Vue matricielle - Format de tableau compact pour un balayage visuel rapide
  • Options de filtrage - Afficher uniquement les Key Vaults critiques, à accès public ou non protégés
  • Options d'exportation - CSV/JSON avec des détails complets sur les Key Vaults
  • Mode furtif - Délais et gigue configurables pour éviter la détection
VersionDocumentationFichier
PowerShellEntraKeyVaultCheck-PS1.mdscripts/powershell/Invoke-EntraKeyVaultCheck.ps1

Audit de sécurité des comptes de stockage Azure

Outil complet d'audit de sécurité des comptes de stockage Azure qui détecte les comptes de stockage exposés et les risques d'exfiltration de données. Identifie les conteneurs d'objets blob publics, les mauvaises configurations réseau et les lacunes en matière de protection des données.```powershell

Perform comprehensive Storage Account security audit

.\Invoke-EvilMist.ps1 -Script EntraStorageAccountCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraStorageAccountCheck -ExportPath "storage-audit.csv"

Show only critical findings in matrix view

.\Invoke-EvilMist.ps1 -Script EntraStorageAccountCheck -Matrix -OnlyCritical

Find storage accounts with anonymous containers

.\Invoke-EvilMist.ps1 -Script EntraStorageAccountCheck -OnlyAnonymousContainers -IncludeContainers

Include key rotation age analysis

.\Invoke-EvilMist.ps1 -Script EntraStorageAccountCheck -IncludeKeyAge -KeyRotationDays 60

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraStorageAccountCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Documentation complète :** [EntraStorageAccountCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraStorageAccountCheck-PS1.md)

**Fonctionnalités principales :**
- **Détection des conteneurs d'objets blob publics** - Identifie les conteneurs avec accès anonyme (niveau Blob/Conteneur)
- **Vérification de l'application d'HTTPS** - Détecte les comptes de stockage autorisant le trafic HTTP non chiffré
- **Analyse de l'accès par clé partagée** - Identifie les comptes utilisant des clés de stockage plutôt que l'authentification Azure AD
- **Audit de sécurité réseau** - Vérifie l'accès public, les règles de pare-feu, l'intégration VNet, les points de terminaison privés
- **Analyse de la protection des données** - Suppression réversible des blobs, suppression réversible des conteneurs, état du versioning
- **Suivi de la rotation des clés** - Identifie les clés de compte de stockage dépassant le seuil de rotation
- **Réplication entre locataires** - Détecte la réplication des données vers d'autres locataires (risque d'exfiltration)
- **Vérification de la version TLS** - Garantit l'application d'un minimum TLS 1.2
- **Chiffrement de l'infrastructure** - Vérifie la configuration de double chiffrement
- **Vérification de la journalisation de diagnostic** - Vérifie que la journalisation d'audit est activée
- **Évaluation des risques** - Catégorise les comptes de stockage par niveau de risque (CRITICAL/HIGH/MEDIUM/LOW)
- **Vue matricielle** - Format de tableau compact pour une analyse visuelle rapide
- **Options de filtrage** - Afficher uniquement les conteneurs critiques, à accès public ou anonymes
- **Options d'exportation** - CSV/JSON avec détails complets du compte de stockage
- **Mode furtif** - Délais et gigue configurables pour éviter la détection

| Version | Documentation | Fichier |
|---------|---------------|------|
| PowerShell | [EntraStorageAccountCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraStorageAccountCheck-PS1.md) | `scripts/powershell/Invoke-EntraStorageAccountCheck.ps1` |

---

### Vérification de la sécurité réseau (PowerShell)

**Prérequis :** PowerShell 7+, modules Azure PowerShell```powershell
# Perform comprehensive Network Security audit
.\Invoke-EvilMist.ps1 -Script EntraNetworkSecurityCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraNetworkSecurityCheck -ExportPath "network-audit.csv"

# Show only NSGs with open management ports
.\Invoke-EvilMist.ps1 -Script EntraNetworkSecurityCheck -OnlyOpenPorts -Matrix

# Full scan with VNets, Bastion, and DDoS analysis
.\Invoke-EvilMist.ps1 -Script EntraNetworkSecurityCheck -IncludeVNets -IncludeBastion -IncludeDDoS -Matrix

# Include NSG flow logs analysis
.\Invoke-EvilMist.ps1 -Script EntraNetworkSecurityCheck -IncludeFlowLogs -Matrix

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraNetworkSecurityCheck -EnableStealth -QuietStealth

📖 Documentation complète : EntraNetworkSecurityCheck-PS1.md

Fonctionnalités clés :

  • Analyse des règles NSG - Détecte les règles trop permissives (0.0.0.0/0, Any-Any)
  • Ports d'administration ouverts - Identifie les accès RDP (3389), SSH (22), WinRM (5985/5986) exposés
  • Analyse Azure Bastion - Compare l'utilisation de Bastion par rapport à l'accès direct RDP/SSH
  • État de la protection DDoS - Vérifie la protection DDoS sur les VNets
  • Sécurité des VNet - Analyse du peering, couverture NSG des sous-réseaux, points de terminaison de service
  • Journaux de flux NSG - Configuration des journaux de flux et état de l'analyse du trafic
  • VPN/ExpressRoute - Analyse de la configuration des passerelles
  • Évaluation des risques - Classification CRITICAL/HIGH/MEDIUM/LOW avec constatations
  • Vue matricielle - Format tabulaire compact pour une révision rapide
  • Options d'exportation - CSV/JSON avec des détails complets de sécurité réseau
  • Mode furtif - Délais et gigue configurables pour éviter la détection
VersionDocumentationFichier
PowerShellEntraNetworkSecurityCheck-PS1.mdscripts/powershell/Invoke-EntraNetworkSecurityCheck.ps1

Audit de sécurité des identités managées

Outil complet d'audit de sécurité des identités managées Azure qui identifie les permissions excessives et les risques de sécurité. Détecte les identités managées à privilèges élevés, les accès entre abonnements et les identités inutilisées.```powershell

Perform comprehensive Managed Identity security audit

.\Invoke-EvilMist.ps1 -Script EntraManagedIdentityCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraManagedIdentityCheck -ExportPath "managed-identity-audit.csv"

Show only high-privilege managed identities

.\Invoke-EvilMist.ps1 -Script EntraManagedIdentityCheck -OnlyHighPrivilege -Matrix

Show identities with cross-subscription access

.\Invoke-EvilMist.ps1 -Script EntraManagedIdentityCheck -OnlyCrossSubscription -Matrix

Include detailed role assignment information

.\Invoke-EvilMist.ps1 -Script EntraManagedIdentityCheck -IncludeRoleDetails -Matrix

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraManagedIdentityCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Documentation complète:** [EntraManagedIdentityCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraManagedIdentityCheck-PS1.md)

**Fonctionnalités clés :**
- **Inventaire des identités** - Énumération des identités managées affectées par le système vs affectées par l'utilisateur
- **Analyse des attributions de rôles** - Permissions Azure RBAC pour chaque identité managée
- **Détection des privilèges élevés** - Identifie les rôles Propriétaire, Contributeur, Administrateur de l'accès utilisateur
- **Détection des rôles critiques** - Signale les identités avec les rôles Propriétaire, UAA ou Administrateur RBAC
- **Accès inter-abonnements** - Détecte les identités avec des permissions au-delà de l'abonnement d'origine
- **Détection des identités inutilisées** - Trouve les identités managées sans attribution de rôle
- **Couverture des ressources** - Machines virtuelles, App Services, Function Apps, identités affectées par l'utilisateur
- **Analyse de portée** - Permissions à l'échelle de l'abonnement vs groupe de ressources vs niveau ressource
- **Évaluation des risques** - Classification CRITIQUE/ÉLEVÉ/MOYEN/FAIBLE avec constatations
- **Vue matricielle** - Format tabulaire compact pour un examen rapide
- **Options d'exportation** - CSV/JSON avec détails complets sur les identités
- **Mode furtif** - Délais et gigue configurables pour éviter la détection

| Version | Documentation | Fichier |
|---------|---------------|------|
| PowerShell | [EntraManagedIdentityCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraManagedIdentityCheck-PS1.md) | `scripts/powershell/Invoke-EntraManagedIdentityCheck.ps1` |

---

### Audit de sécurité Exchange Online

Outil complet d'audit de sécurité Exchange Online qui détecte les vecteurs d'attaque basés sur la messagerie et les risques d'exfiltration de données. Identifie les règles de boîte de réception qui transfèrent vers des adresses externes, les règles de transport suspectes, les délégations de boîtes aux lettres et les lacunes de journalisation d'audit.```powershell
# Perform comprehensive Exchange Online security audit
.\Invoke-EvilMist.ps1 -Script EntraExchangeCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraExchangeCheck -ExportPath "exchange-audit.csv"

# Show only mailboxes with external forwarding
.\Invoke-EvilMist.ps1 -Script EntraExchangeCheck -OnlyExternalForwarding -Matrix

# Show only suspicious inbox rules
.\Invoke-EvilMist.ps1 -Script EntraExchangeCheck -OnlySuspiciousRules -Matrix

# Include transport rules and OWA policies
.\Invoke-EvilMist.ps1 -Script EntraExchangeCheck -IncludeTransportRules -IncludeOWAPolicies -Matrix

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraExchangeCheck -EnableStealth -QuietStealth

📖 Documentation complète : EntraExchangeCheck-PS1.md

Principales fonctionnalités :

  • Analyse des règles de boîte de réception - Détecte les règles transférant vers des adresses externes (exfiltration de données)
  • Détection des transferts externes - Identifie les transferts SMTP configurés sur les boîtes aux lettres
  • Audit des règles de transport - Analyse les règles de flux de courrier pour détecter des configurations suspectes
  • Analyse des délégations de boîte aux lettres - Autorisations Accès total, Envoyer en tant que, Envoyer de la part de
  • État de la journalisation d'audit - Identifie les boîtes aux lettres sans journalisation d'audit activée
  • Analyse des stratégies OWA - Revue de la configuration de sécurité d'Outlook Web App
  • Règles d'accès client - Audit des stratégies de contrôle d'accès héritées
  • Détection des indicateurs BEC - Identifie les schémas courants dans la compromission d'e-mails professionnels (Business Email Compromise)
  • Détection de règles suspectes - Signale les règles contenant des mots-clés comme invoice, payment, wire, transfer
  • Évaluation des risques - Classification CRITIQUE/HAUTE/MOYENNE/FAIBLE avec résultats détaillés
  • Vue matricielle - Format tabulaire compact pour une revue rapide
  • Options d'exportation - CSV/JSON avec détails complets des boîtes aux lettres et des règles
  • Mode furtif - Délais et gigue configurables pour éviter la détection
VersionDocumentationFichier
PowerShellEntraExchangeCheck-PS1.mdscripts/powershell/Invoke-EntraExchangeCheck.ps1

Vérification de la sécurité SharePoint Online

Outil complet d'évaluation de la sécurité SharePoint Online pour identifier les risques de partage excessif et d'accès externe. Audite les configurations de partage au niveau du locataire et des sites afin de détecter une éventuelle exposition des données.```powershell

Perform comprehensive SharePoint Online security audit

.\Invoke-EvilMist.ps1 -Script EntraSharePointCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraSharePointCheck -ExportPath "sharepoint-audit.csv"

Show only sites allowing anonymous links

.\Invoke-EvilMist.ps1 -Script EntraSharePointCheck -OnlyAnonymousLinks -Matrix

Show sites with sharing more permissive than tenant

.\Invoke-EvilMist.ps1 -Script EntraSharePointCheck -OnlyPermissiveOverrides -Matrix

Include OneDrive and sensitivity label analysis

.\Invoke-EvilMist.ps1 -Script EntraSharePointCheck -IncludeOneDrive -IncludeSensitivityLabels -Matrix

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraSharePointCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Documentation complète :** [EntraSharePointCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraSharePointCheck-PS1.md)

**Fonctionnalités clés :**
- **Paramètres de partage du locataire** - Analyse de la politique de partage externe à l'échelle de l'organisation
- **Détection des liens anonymes** - Identifie les sites autorisant les liens « Toute personne »
- **Remplacements au niveau du site** - Détecte les sites dont le partage est plus permissif que le locataire
- **Analyse de l'accès invité** - Accès des utilisateurs externes aux sites sensibles
- **Partage OneDrive** - Configuration du partage externe du stockage personnel
- **Couverture des étiquettes de confidentialité** - Identifie les sites sans classification des données
- **Analyse des liens par défaut** - Configuration du type de lien par défaut et des autorisations
- **Politique d'expiration des liens** - Paramètres d'expiration des liens anonymes
- **Restrictions de domaine** - Configuration des listes d'autorisation/de blocage
- **Évaluation des risques** - Classification CRITICAL/HIGH/MEDIUM/LOW avec résultats
- **Vue matricielle** - Format tabulaire compact pour un examen rapide
- **Options d'exportation** - CSV/JSON avec détails complets sur les sites
- **Mode furtif** - Délais et gigue configurables pour éviter la détection

| Version | Documentation | Fichier |
|---------|---------------|------|
| PowerShell | [EntraSharePointCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraSharePointCheck-PS1.md) | `scripts/powershell/Invoke-EntraSharePointCheck.ps1` |

---

### Énumération SharePoint Online

Outil authentifié de recherche et de téléchargement de fichiers SharePoint Online utilisant l'API REST SharePoint. Permet aux opérateurs red team de découvrir et d'exfiltrer des documents sensibles lors de tests d'intrusion autorisés. Port PowerShell d'[ElephantPoint](https://github.com/nettitude/ElephantPoint) (Nettitude).```powershell
# Zero-config search — auto-connects, auto-detects SharePoint domain
.\Invoke-EvilMist.ps1 -Script SharePointEnum -Query "password"

# Device code authentication (for headless terminals)
.\Invoke-EvilMist.ps1 -Script SharePointEnum -UseDeviceCode -Query "credentials"

# Direct bearer token from ROADtools/TokenTactics
.\Invoke-EvilMist.ps1 -Script SharePointEnum -SPOUrl example.sharepoint.com -Token $token -Query "confidential"

# Download file as Base64 for C2 exfiltration
.\Invoke-EvilMist.ps1 -Script SharePointEnum -SPOUrl example.sharepoint.com -Token $token -FileUrl "/sites/hr/Shared Documents/salaries.xlsx" -Base64

# Stealth search with matrix output and JSON export
.\Invoke-EvilMist.ps1 -Script SharePointEnum -Query "budget" -EnableStealth -QuietStealth -Matrix -ExportPath "results.json"

📖 Documentation complète : SharePointEnum-PS1.md

Fonctionnalités clés :

  • Recherche en texte intégral - Recherche par mot-clé dans toutes les bibliothèques de documents SharePoint
  • Prise en charge FQL - Langage de requête à facettes pour un ciblage avancé/chirurgical
  • Filtres d'affinage - Filtrage par type de fichier, auteur, date, site
  • Téléchargement de fichiers - Enregistrement sur disque ou encodage Base64 pour exfiltration C2
  • Détection automatique - Détecte automatiquement le domaine SharePoint à partir de la session Azure
  • Repli d'authentification intelligent - Valide le jeton auprès de l'API REST SharePoint ; bascule sur Azure CLI et le flux de code d'appareil MSAL si le jeton de session ne dispose pas des autorisations SharePoint
  • Mode furtif - Délais configurables, gigue et gestion de la limitation
  • Options d'exportation - CSV/JSON avec métadonnées de recherche et résumé
VersionDocumentationFichier
PowerShellSharePointEnum-PS1.mdscripts/powershell/Invoke-SharePointEnum.ps1

Vérification de la sécurité Teams

Outil complet d'évaluation de la sécurité Microsoft Teams pour auditer les paramètres de sécurité de la collaboration. Identifie les risques d'accès externe, les politiques d'invités, les lacunes de sécurité des réunions et les problèmes d'autorisations d'applications.```powershell

Perform comprehensive Teams security audit

.\Invoke-EvilMist.ps1 -Script EntraTeamsCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraTeamsCheck -ExportPath "teams-audit.csv"

Show only meeting policy risks

.\Invoke-EvilMist.ps1 -Script EntraTeamsCheck -OnlyMeetingRisks -Matrix

Show only external access findings

.\Invoke-EvilMist.ps1 -Script EntraTeamsCheck -OnlyExternalAccess -Matrix

Include Teams inventory and app policies

.\Invoke-EvilMist.ps1 -Script EntraTeamsCheck -IncludeTeamsInventory -IncludeAppPolicies -Matrix

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraTeamsCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Documentation complète :** [EntraTeamsCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraTeamsCheck-PS1.md)

**Fonctionnalités clés :**
- **Accès externe (Fédération)** - Analyser qui peut communiquer depuis l'extérieur de l'organisation
- **Stratégies d'accès invité** - Capacités des utilisateurs invités et paramètres d'autorisations
- **Stratégies de réunion** - Participation anonyme, contournement du hall d'attente, paramètres d'enregistrement
- **Stratégies d'autorisation d'applications** - Contrôles d'accès aux applications tierces et personnalisées
- **Stratégies de messagerie** - Paramètres des fonctionnalités de chat et de messages
- **Inventaire Teams** - Visibilité, appartenance des invités et analyse de gouvernance
- **Configuration du client** - Paramètres de sécurité du client Teams
- **Évaluation des risques** - Classification CRITICAL/HIGH/MEDIUM/LOW avec constatations
- **Vue matricielle** - Format tabulaire compact pour un examen rapide
- **Options d'exportation** - CSV/JSON avec détails complets de configuration
- **Mode furtif** - Délais et gigue configurables pour éviter la détection

| Version | Documentation | Fichier |
|---------|---------------|------|
| PowerShell | [EntraTeamsCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraTeamsCheck-PS1.md) | `scripts/powershell/Invoke-EntraTeamsCheck.ps1` |

---

### Analyse des chemins d'attaque interservices Azure

Outil complet d'analyse des chemins d'attaque interservices Azure qui identifie les chemins d'attaque multi-sauts couvrant plusieurs services Azure. Révèle comment l'accès à une ressource peut conduire à la compromission d'autres ressources dans l'environnement Azure.```powershell
# Perform comprehensive cross-service attack path analysis
.\Invoke-EvilMist.ps1 -Script EntraAzureAttackPathCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraAzureAttackPathCheck -ExportPath "azure-attack-paths.csv"

# Show only critical attack paths in matrix view
.\Invoke-EvilMist.ps1 -Script EntraAzureAttackPathCheck -OnlyCritical -Matrix

# Show critical and high-risk paths
.\Invoke-EvilMist.ps1 -Script EntraAzureAttackPathCheck -OnlyHighRisk -Matrix

# Include inherited permission paths with deeper analysis
.\Invoke-EvilMist.ps1 -Script EntraAzureAttackPathCheck -IncludeInheritedPaths -MaxPathDepth 4

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraAzureAttackPathCheck -EnableStealth -QuietStealth

📖 Documentation complète : EntraAzureAttackPathCheck-PS1.md

Fonctionnalités clés :

  • Chemins de VM vers Key Vault - Identifier les ressources de calcul avec des identités managées pouvant accéder aux secrets de Key Vault
  • App Service vers Secrets - Applications web ayant accès aux secrets via des identités managées
  • Élévation de privilèges d'identité managée - Identités avec des rôles critiques permettant une prise de contrôle
  • Mouvement latéral via le stockage - Sécurité de stockage faible permettant l'exfiltration de données ou l'injection de code
  • Vulnérabilités des rôles personnalisés - Combinaisons de permissions dangereuses dans les définitions de rôles personnalisés
  • Chemins inter-abonnements - Accès couvrant plusieurs abonnements Azure
  • Héritage des groupes d'administration - Permissions héritées des portées parentes
  • Évaluation des risques - Classification CRITICAL/HIGH/MEDIUM/LOW avec des scénarios d'attaque
  • Vue matricielle - Format tabulaire compact pour une revue rapide
  • Options d'exportation - CSV/JSON avec des détails complets des chemins
  • Mode furtif - Délais et gigue configurables pour éviter la détection
VersionDocumentationFichier
PowerShellEntraAzureAttackPathCheck-PS1.mdscripts/powershell/Invoke-EntraAzureAttackPathCheck.ps1

Générateur de rapport de sécurité consolidé

Générateur de rapport de sécurité HTML unifié qui exécute plusieurs vérifications de sécurité EvilMist et produit un tableau de bord exécutif complet avec évaluation des risques, priorités de remédiation et analyse des tendances.```powershell

Generate report with core security checks (quick scan)

.\Invoke-EvilMist.ps1 -Script EntraReport -QuickScan

Generate comprehensive security report with all checks

.\Invoke-EvilMist.ps1 -Script EntraReport -ComprehensiveScan -ExportPath "full-report.html"

Generate report with specific checks

.\Invoke-EvilMist.ps1 -Script EntraReport -Checks MFA,Roles,ConditionalAccess,AttackPaths

Generate report with all checks

.\Invoke-EvilMist.ps1 -Script EntraReport -Checks All -ExportPath "security-report.html"

Trend comparison with previous baseline

.\Invoke-EvilMist.ps1 -Script EntraReport -ComprehensiveScan -BaselinePath "previous-report.json"

Stealth mode scan with report

.\Invoke-EvilMist.ps1 -Script EntraReport -QuickScan -EnableStealth -QuietStealth

root@kitploit:~
📖 **Documentation complète :** [EntraReport-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraReport-PS1.md)

**Fonctionnalités clés :**
- **Rapports consolidés** - Exécutez plusieurs contrôles de sécurité avec une seule commande
- **Tableau de bord exécutif** - Rapport HTML professionnel avec score de sécurité (0-100)
- **Vue d'ensemble de la gravité des risques** - Nombre de constats CRITICAL, HIGH, MEDIUM, LOW
- **Matrice de priorité de remédiation** - Actions priorisées (P1-P4) avec échéanciers recommandés
- **Analyse des tendances** - Comparez avec des rapports de référence pour suivre les améliorations de sécurité
- **Mode d'analyse rapide** - Contrôles de sécurité essentiels (MFA, Rôles, CA, Chemins d'attaque, OAuth, PIM)
- **Analyse complète** - Tous les contrôles de sécurité disponibles pour une couverture complète
- **Export JSON** - Export automatique de la référence pour des comparaisons futures
- **Mode furtif** - Délais et gigue configurables pour éviter la détection

| Version | Documentation | Fichier |
|---------|---------------|------|
| PowerShell | [EntraReport-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraReport-PS1.md) | `scripts/powershell/Invoke-EntraReport.ps1` |

---

### Évaluation de la conformité (CIS/NIST/SOC2/ISO27001/GDPR)

Outil complet d'évaluation de la conformité qui évalue la configuration de sécurité d'Azure Entra ID par rapport aux référentiels standard de l'industrie, notamment CIS Microsoft Azure Foundations Benchmark, NIST 800-53, SOC 2, ISO 27001 et GDPR.```powershell
# Comprehensive compliance assessment against all frameworks
.\Invoke-EvilMist.ps1 -Script EntraComplianceCheck -Matrix

# CIS Azure Benchmark assessment
.\Invoke-EvilMist.ps1 -Script EntraComplianceCheck -Framework CIS -ExportPath "cis-compliance.csv"

# NIST 800-53 assessment with remediation guidance
.\Invoke-EvilMist.ps1 -Script EntraComplianceCheck -Framework NIST -IncludeRemediation

# Executive report with compliance score
.\Invoke-EvilMist.ps1 -Script EntraComplianceCheck -GenerateExecutiveReport -ExportPath "compliance-report.html"

# SOC 2 assessment showing only failed controls
.\Invoke-EvilMist.ps1 -Script EntraComplianceCheck -Framework SOC2 -OnlyFailed

# Filter by NIST control family (e.g., Access Control)
.\Invoke-EvilMist.ps1 -Script EntraComplianceCheck -Framework NIST -ControlFamily AC

📖 Documentation complète : EntraComplianceCheck-PS1.md

Fonctionnalités clés :

  • Mappage multi-référentiels - CIS Azure Benchmark, NIST 800-53, SOC 2, ISO 27001, RGPD
  • Score de conformité - Pourcentage de conformité global avec ventilation réussite/échec
  • Filtrage par famille de contrôles - Filtrer par familles NIST (AC, IA, AU, SI) ou sections CIS
  • Niveaux de gravité - Classification critique, élevé, moyen, faible
  • Rapports exécutifs - Rapports HTML professionnels avec tableaux de bord de conformité
  • Recommandations de remédiation - Recommandations détaillées de correctifs pour les contrôles en échec
  • Collecte de preuves - Collecte automatique de preuves pour l'aide à l'audit
  • Formats d'exportation multiples - Options d'exportation CSV, JSON, HTML
  • Mode furtif - Délais et gigue configurables pour éviter la détection
VersionDocumentationFichier
PowerShellEntraComplianceCheck-PS1.mdscripts/powershell/Invoke-EntraComplianceCheck.ps1

Documentation


Comparaison des fonctionnalités

Versions Enumerate-EntraUsers

Les deux versions offrent les mêmes fonctionnalités de base :

Comparaison de la boîte à outils| Fonctionnalité | Enumerate-EntraUsers | MFA Security Check | Guest Account Enumeration | Critical Admin Access Check | Privileged Role Check | Service Principal Check | Application Registration Check | Conditional Access Check | Administrative Unit Check | Stale Account Check | Device Trust Check | SSPR Check | Password Policy Check | Legacy Auth Check | License Check | Directory Sync Check | Power Platform Check | Group Security Check | Attack Path Analysis | Azure RBAC Check | OAuth Consent Check |

|---------|---------------------|-------------------|---------------------------|----------------------------|----------------------|------------------------|--------------------------|--------------------------|------------------------|---------------------|-------------------|-------------|---------------------|-------------------|--------------|---------------------|-------------------|-------------------|-------------------|-------------------|-------------------| | Objectif | Énumération complète des utilisateurs | Audit de sécurité MFA ciblé | Gouvernance des accès invités | Audit des accès administratifs critiques | Audit des attributions de rôles privilégiés | Audit de sécurité des comptes de service | Audit de sécurité des inscriptions d'applications | Analyse des lacunes de stratégie de sécurité | Audit des accès administrateur limités | Audit d'hygiène des comptes | Audit de confiance et de conformité des appareils | Audit de configuration SSPR | Audit de sécurité de la stratégie de mots de passe | Audit de sécurité de l'authentification héritée | Analyse des licences et des SKU | Audit du statut et de la santé de la synchronisation d'annuaire | Énumération et audit de sécurité de Power Platform | Analyse de sécurité et gouvernance des groupes | Analyse des chemins d'attaque - élévation de privilèges et déplacement latéral | Export de la base de référence Azure RBAC multi-locataires et détection de dérive | Audit des octrois de consentement OAuth - détection de consentements illicites | | Énumération des utilisateurs | 15+ méthodes | Méthode standard | Axé invités | Basé sur les attributions d'applications | Basé sur les attributions de rôles | Axé sur les principaux de service | | | | | | Axé sur l'authentification héritée | Axé sur la synchronisation | ❌ | | Détection MFA | Vérification de base | Avancé avec types de méthodes | Avancé avec types de méthodes | Avancé avec types de méthodes | Avancé avec types de méthodes | Vérification MFA du propriétaire | | | | | | Avancé avec types de méthodes | ❌ | ❌ | | Détection de boîtes aux lettres partagées | ❌ | ✅ Automatique | ❌ (N/A pour les invités) | ❌ (N/A pour l'accès applicatif) | ❌ (N/A pour les rôles) | ❌ (N/A pour les SP) | | | | | | ❌ (N/A pour l'authentification héritée) | ❌ | ❌ | | Extraction des domaines invités | ❌ | ❌ | ✅ Automatique | ❌ | ❌ | ❌ | | | | | | ❌ | ❌ | ❌ | | Suivi du statut des invitations | ❌ | ❌ | ✅ Avec dates d'acceptation | ❌ | ❌ | ❌ | | | | | | ❌ | ❌ | ❌ | | Suivi des accès applicatifs | ❌ | ❌ | ❌ | ✅ Couverture multi-applications | ❌ | ❌ | | | | | | ❌ | ❌ | ❌ | | Suivi des attributions de rôles | ❌ | ❌ | ❌ | ❌ | ✅ Tous les rôles d'annuaire | ❌ | | | | | | ❌ | ❌ | ✅ Tous les rôles Azure RBAC | | Suivi des attributions PIM | ❌ | ❌ | ❌ | ❌ | ✅ Éligible et actif | ❌ | | | | | | ❌ | ❌ | ❌ | | Énumération des identifiants | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Secrets et certificats | ✅ Secrets et certificats | | | | | | ❌ | ❌ | ❌ | | Suivi de l'expiration des identifiants | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Expirés et bientôt expirés | ✅ Expirés et bientôt expirés | | | | | | ❌ | ❌ | ❌ | | Analyse des permissions | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ À haut risque et critiques | ✅ À haut risque et critiques (permissions API) | | | | | | ❌ | ❌ | ✅ Permissions des rôles RBAC | | Analyse des propriétaires | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Avec statut MFA | ✅ Avec statut MFA | ❌ | | | | | | ❌ | ❌ | ✅ Propriétaires de groupes avec statut MFA | ❌ | | Énumération des inscriptions d'applications | ✅ De base | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Complet | | | | | | ❌ | ❌ | ❌ | | Analyse des permissions API | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Déléguées et application | | | | | | ❌ | ❌ | ❌ | | Suivi des dates d'attribution | ❌ | ❌ | ✅ Dates d'invitation | ✅ Dates d'attribution | ✅ Dates d'attribution et durée | ❌ | ❌ | | | | | ❌ | ❌ | ✅ Dates de création des attributions de rôles | | Détection des exclusions de stratégie | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Utilisateurs, groupes, rôles, applications | | | | | ❌ | ❌ | ❌ | | Lacunes d'application de la MFA | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Analyse au niveau des stratégies | | | | | ❌ | ❌ | ❌ | | Couverture des applications critiques | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 10 applications critiques | | | | | ❌ | ❌ | ❌ | | Détection de l'authentification héritée | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Ciblage de stratégie | | | | | ✅ 10 protocoles | ❌ | ❌ | | Détection des protocoles hérités | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | | | | ✅ IMAP/POP3/SMTP/EAS/etc | ❌ | ❌ | | Dernière utilisation de l'authentification héritée | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | | | | ✅ Suivi date/heure | ❌ | ❌ | | Statistiques des protocoles | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | | | | ✅ Compteurs de succès/échec | ❌ | ❌ | | Détection des conflits de stratégie | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Redondantes/en conflit | ❌ | ❌ | ❌ | | | ❌ | ❌ | ❌ | | Énumération des unités administratives | ✅ De base | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Complet | ❌ | ❌ | ❌ | | | ❌ | ❌ | ❌ | | Analyse des attributions de rôles limitées | ✅ De base | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Toutes les attributions limitées | ❌ | ❌ | ❌ | | | ❌ | ❌ | ❌ | | Énumération des membres des UA | ✅ De base | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Membres et rôles | ❌ | ❌ | ❌ | | | ❌ | ❌ | ❌ | | Détection des comptes obsolètes | Limité | Limité | Limité | Limité | Limité | ❌ | ❌ | Limité | ✅ Plus de 90 jours inactifs | ❌ | | | Limité | ❌ | ❌ | | Détection des comptes jamais connectés | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Analyse de l'ancienneté du compte | ❌ | | | ❌ | ❌ | ❌ | | Détection de gaspillage de licences | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Désactivés avec licences | ❌ | | | ❌ | ❌ | ❌ | | Suivi de l'expiration des mots de passe | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Mots de passe expirés | ❌ | ❌ | ✅ Analyse de l'expiration | ❌ | ❌ | ❌ | | Détection du statut SSPR | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Activé/Enregistré/En mesure | ❌ | ❌ | ❌ | ❌ | | Analyse des méthodes SSPR | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Méthodes d'enregistrement | ❌ | ❌ | ❌ | ❌ | | Détection des méthodes de secours | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Aucune méthode de secours | ❌ | ❌ | ❌ | ❌ | | Classification des méthodes fortes | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Méthodes fortes vs faibles | ❌ | ❌ | ❌ | ❌ | | Énumération des appareils | ✅ De base | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Complet | ❌ | ❌ | ❌ | ❌ | ❌ | | Détection du statut de conformité | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | ✅ Conforme/Non conforme/Inconnu | | | ❌ | ❌ | ❌ | | Détection BYOD | ✅ De base | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | ✅ Automatique | | | ❌ | ❌ | ❌ | | Détection des connexions obsolètes | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | ✅ Plus de 90 jours | ✅ Plus de 90 jours | | | Limité | ❌ | ❌ | | Stratégies de conformité Intune | ✅ De base | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Énumération complète | | | ❌ | ❌ | ❌ | | Analyse de la confiance des appareils | ✅ De base | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Types de jonction | | | ❌ | ❌ | ❌ | | Statut de gestion | ✅ De base | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Géré/Non géré | | | ❌ | ❌ | ❌ | | Suivi de la dernière connexion | ✅ | ✅ Avec analytique | ✅ Avec analytique | ✅ Avec analytique | ✅ Avec analytique | Limité (activité SP) | ❌ | ✅ Avec analytique | ✅ Avec analytique | ✅ Avec analytique | ✅ Avec analytique | ✅ Avec analytique | ✅ Avec analytique | ✅ Avec analytique | ✅ Avec analytique | ❌ | | Vérification de la capacité de connexion | ❌ | ✅ | ✅ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | Détection du statut de synchronisation | ✅ De base | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Synchronisé vs Cloud uniquement | ❌ | | Détection des erreurs de synchronisation | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Toutes les erreurs d'approvisionnement | ❌ | | Détection de synchronisation obsolète | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Plus de 7 jours depuis la synchronisation | ❌ | | Identification des conflits de synchronisation | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Attributs en double | ❌ | | Analyse du périmètre de synchronisation | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Configuration de base | ❌ | | Énumération des SKU du locataire | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Énumération complète | ❌ | ❌ | | Suivi des attributions de licences | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Toutes les attributions | ❌ | ❌ | | Détection des licences privilégiées | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ E5, P2, etc. | ❌ | ❌ | | Détection des licences inutilisées | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Désactivés avec licences | ❌ | ❌ | ❌ | ✅ Jamais connecté | ❌ | ❌ | | Analytique d'utilisation des licences | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Statistiques de consommation | ❌ | ❌ | ❌ | | Énumération des Power Apps | ✅ De base | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Complet | ❌ | | Énumération des flux Power Automate | ✅ De base | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Complet | ❌ | | Détection des connecteurs sensibles | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 30+ connecteurs | ❌ | | Détection des actions à haut risque | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Supprimer/Créer/Modifier | ❌ | | Analyse des risques des connecteurs | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ CRITICAL/HIGH/MEDIUM/LOW | ❌ | ❌ | | Énumération des groupes | ✅ De base | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Complet (tous les types) | ❌ | | Détection des groupes sans propriétaire | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Groupes orphelins | ❌ | | Détection de membres excessifs | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Plus de 100 ou 500 membres | ❌ | | Détection des groupes attribuables à un rôle | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Groupes à risque CRITICAL | ❌ | | Analyse des types de groupes | ✅ De base | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Sécurité/M365/Distribution/Dynamique | ❌ | | Énumération des octrois de consentement OAuth | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Tous les OAuth2PermissionGrants | | Détection du consentement administrateur vs utilisateur | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ À l'échelle du locataire vs individuel | | Détection des permissions dangereuses | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Accès courrier/fichiers/annuaire | | Détection des consentements obsolètes | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Seuil configurable | | Détection des applications tierces | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Microsoft vs tiers | | Vérification de l'éditeur | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Statut d'éditeur vérifié | | Analyse multi-locataires | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Tous les locataires accessibles | ❌ | | Ignorer les locataires en échec | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Continuer en cas d'échecs MFA/CA | ❌ | | Export de la base de référence Azure RBAC | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Base de référence JSON | ❌ | | Détection de dérive Azure RBAC | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Attributions nouvelles/supprimées/modifiées | ❌ | | Prise en charge multi-abonnements | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Tous les abonnements sur l'ensemble des locataires | ❌ | | Expansion des membres de groupe | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Étendre les groupes pour afficher les utilisateurs | ❌ | | Matrice des permissions de tous les utilisateurs | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Vue des permissions centrée utilisateur | ❌ | | Analyse de la hiérarchie des portées | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Sub/RG/Ressource | ❌ | | Exclusion PIM/JIT | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Exclure les attributions limitées dans le temps | ❌ | | Détection des conditions ABAC | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Dérive de non-correspondance des conditions | ❌ | | Instructions de remédiation | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Terraform/CLI/PowerShell | ❌ | | Évaluation du niveau de risque | De base | Avancé (HIGH/MEDIUM/LOW) | Avancé (HIGH/MEDIUM/LOW) | Avancé (HIGH/MEDIUM/LOW) | Avancé (CRITICAL/HIGH/MEDIUM/LOW) | Avancé (CRITICAL/HIGH/MEDIUM/LOW) | Avancé (CRITICAL/HIGH/MEDIUM/LOW) | Avancé (CRITICAL/HIGH/MEDIUM/LOW) | Avancé (CRITICAL/HIGH/MEDIUM/LOW) | Avancé (CRITICAL/HIGH/MEDIUM/LOW) | Avancé (HIGH/MEDIUM/LOW) | Avancé (CRITICAL/HIGH/MEDIUM/LOW) | Avancé (CRITICAL/HIGH/MEDIUM/LOW) | Avancé (CRITICAL/HIGH/MEDIUM/LOW) | Avancé (CRITICAL/HIGH/MEDIUM/LOW) | Avancé (CRITICAL/HIGH/MEDIUM/LOW) | Avancé (CRITICAL/HIGH/MEDIUM/LOW) | Avancé (CRITICAL/HIGH/MEDIUM/LOW) | Avancé (CRITICAL/HIGH/MEDIUM/LOW) | Avancé (CRITICAL/HIGH/MEDIUM) | Avancé (CRITICAL/HIGH/MEDIUM/LOW) | | Analytique d'activité | Limité | Détaillée (obsolète/récent/jamais) | Détaillée (obsolète/récent/jamais) | Détaillée (obsolète/récent/jamais) | Détaillée (obsolète/récent/jamais) | De base (basée sur l'ancienneté) | Détaillée (expiration des identifiants/analyse des permissions) | Analyse des lacunes de stratégie | Détaillée (activité admin limitée) | Détaillée (indicateurs d'obsolescence) | Détaillée (obsolète/récent/jamais) | Détaillée (obsolète/récent/jamais) | Détaillée (ancienneté du mot de passe/lacunes de stratégie) | Détaillée (récence d'utilisation/statistiques des protocoles) | Détaillée (utilisation des licences/suivi des inutilisées) | Détaillée (santé de la synchro/statistiques d'erreurs) | Détaillée (statistiques des ressources/environnements/propriétaires) | Détaillée (statistiques des types de groupes/propriétaires/membres) | Détaillée (statistiques des types de chemins d'attaque/complexité/risques) | Détaillée (statistiques des types de dérive/rôles/locataires/abonnements) | Détaillée (statistiques des types de consentement/permissions/obsolescence) | | Vue matricielle | ❌ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | | Analyse par département | ✅ | ✅ Avec statistiques | ✅ Avec statistiques | ✅ Avec statistiques | ✅ Avec statistiques | ❌ | ❌ | ✅ Avec statistiques | ✅ Avec statistiques | ❌ | ✅ Avec statistiques | ✅ Avec statistiques | ✅ Avec statistiques | ✅ Avec statistiques | ✅ Avec statistiques | ❌ | ❌ | ❌ | ❌ | ❌ | | Export BloodHound | ✅ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | Rapport HTML | ✅ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | Export CSV/JSON | ✅ | ✅ Champs enrichis | ✅ Champs enrichis | ✅ Champs enrichis | ✅ Champs enrichis | ✅ Champs enrichis | ✅ Champs enrichis | ✅ Champs enrichis | ✅ Champs enrichis | ✅ Champs enrichis | ✅ Champs enrichis | ✅ Champs enrichis | ✅ Champs enrichis | ✅ Champs enrichis | ✅ Champs enrichis | ✅ Champs enrichis | ✅ Champs enrichis | ✅ Champs enrichis | ✅ Rapport de base de référence/dérive JSON | ✅ Champs enrichis | | Mode furtif | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | | | Reconnaissance d'équipe rouge | Audits de conformité MFA | Sécurité des utilisateurs externes | Audit des accès privilégiés | Gouvernance des rôles privilégiés | Sécurité des comptes de service | Sécurité des inscriptions d'applications et gestion des identifiants | Analyse des lacunes de stratégie de sécurité | Gouvernance des accès administrateur limités | Hygiène et nettoyage des comptes | Confiance et conformité des appareils | Sécurité de la réinitialisation des mots de passe | Conformité de la stratégie de mots de passe | Migration et sécurité de l'authentification héritée | Gouvernance des licences et optimisation des coûts | Santé de la synchronisation d'annuaire et suivi des erreurs | Sécurité de Power Platform et gouvernance des connecteurs | Sécurité et gouvernance des groupes | Analyse des chemins d'attaque et détection d'élévation de privilèges | Gouvernance Azure RBAC multi-locataires et détection d'accès non autorisés | Sécurité du consentement OAuth et détection des octrois de consentement illicites |


Installation

Dépendances Python```bash

pip install -r requirements.txt

root@kitploit:~
Ou installez manuellement :```bash
pip install msal requests

# Optional: Additional authentication methods
pip install azure-identity

Dépendances PowerShell

Enumerate-EntraUsers : Le script installera automatiquement le module Microsoft.Graph.Users requis lors de la première exécution.

Contrôle de sécurité MFA, Énumération des comptes invités, Contrôle de l'accès administrateur critique, Contrôle des rôles privilégiés, Contrôle des principaux de service, Contrôle des inscriptions d'applications, Contrôle de l'accès conditionnel, Contrôle des unités administratives, Contrôle des comptes obsolètes, Contrôle de confiance des appareils, Contrôle SSPR, Contrôle de la politique de mots de passe, Contrôle de l'authentification héritée, Contrôle des licences, Contrôle de la synchronisation de l'annuaire, Contrôle Power Platform et Contrôle de sécurité des groupes : Nécessitent le SDK Microsoft Graph PowerShell :

Contrôle Azure RBAC : Nécessite les modules Azure PowerShell :```powershell Install-Module Az -Scope CurrentUser

root@kitploit:~
Ou installez des modules individuels :```powershell
Install-Module Az.Accounts -Scope CurrentUser
Install-Module Az.Resources -Scope CurrentUser

Autres outils :```powershell Install-Module Microsoft.Graph -Scope CurrentUser

root@kitploit:~
Ou installez les modules individuellement:```powershell
Install-Module Microsoft.Graph.Authentication -Scope CurrentUser
Install-Module Microsoft.Graph.Users -Scope CurrentUser
Install-Module Microsoft.Graph.Identity.SignIns -Scope CurrentUser
Install-Module Microsoft.Graph.Identity.DirectoryManagement -Scope CurrentUser
Install-Module Microsoft.Graph.Applications -Scope CurrentUser
Install-Module Microsoft.Graph.Groups -Scope CurrentUser

Authentification

Les deux scripts prennent en charge plusieurs méthodes d'authentification :

  • Navigateur interactif - Connexion OAuth via le navigateur
  • Device Code Flow - Authentification par code pour les environnements headless
  • Jeton Azure CLI - Utilise les informations d'identification az login en cache
  • Jeton Azure PowerShell - Utilise les informations d'identification Connect-AzAccount en cache
  • Variables d'environnement - Définir GRAPH_ACCESS_TOKEN ou AZURE_ACCESS_TOKEN
  • Saisie manuelle du jeton - Coller un jeton directement

La version Python prend en charge en outre :

  • Échange de jeton d'actualisation - Utiliser les jetons de ROADtools, TokenTactics, etc.
  • Identité managée - Pour les environnements hébergés sur Azure
  • Informations d'identification VS Code - Jeton en cache de l'extension Azure
  • Cache de jeton partagé - Informations d'identification mises en cache Windows

Référence d'authentification et des permissions des scripts

Cette section fournit une matrice complète des méthodes d'authentification et des permissions API requises par chaque script de la boîte à outils.

Méthodes d'authentification par catégorie de script

Tous les scripts prennent en charge les mêmes méthodes d'authentification de base, avec de légères variations selon l'API cible :

Scripts Microsoft Graph (Entra ID)

Scripts : EntraRecon, EntraMFACheck, EntraGuestCheck, EntraAppAccess, EntraRoleCheck, EntraServicePrincipalCheck, EntraConditionalAccessCheck, EntraAdminUnitCheck, EntraStaleAccountCheck, EntraDeviceCheck, EntraSSPRCheck, EntraPasswordPolicyCheck, EntraLegacyAuthCheck, EntraLicenseCheck, EntraDirectorySyncCheck, EntraPowerPlatformCheck, EntraGroupCheck, EntraApplicationCheck, EntraAttackPathCheck, EntraOAuthConsentCheck, EntraSignInRiskCheck, EntraPIMCheck, EntraComplianceCheck

Scripts de ressources Azure (ARM)

Scripts : EntraAzureRBACCheck, EntraKeyVaultCheck, EntraStorageAccountCheck, EntraManagedIdentityCheck, EntraNetworkSecurityCheck, EntraAzureAttackPathCheck

Scripts de services Microsoft 365


Portées de permission Microsoft Graph par script

Le tableau suivant présente les portées requises et de repli pour chaque script basé sur Microsoft Graph. Les portées de repli sont utilisées lorsque l'utilisateur ne dispose pas des permissions pour l'ensemble complet des portées requises.


Read more

Télécharger l’outil
scripts/python/entra_recon.py
  • Détection d'inadéquation des conditions ABAC - Détecte lorsque les conditions d'attribution de rôles diffèrent de la ligne de base (ajoutées, supprimées ou modifiées)
  • Évaluation des risques - Catégorise la dérive par niveau de risque (CRITIQUE/ÉLEVÉ/MOYEN) en fonction du rôle et du type de principal
  • Instructions de remédiation - Génère des blocs d'importation Terraform, des commandes Azure CLI et PowerShell pour chaque problème de dérive
  • Analyse des principaux - Suit les utilisateurs, groupes et principaux de service avec des attributions de rôles
  • Détails des définitions de rôles - Capture les rôles intégrés vs personnalisés, les permissions et les descriptions
  • Hiérarchie des portées - Analyse les attributions dans les portées d'abonnement, de groupe de ressources et de ressource
  • Prise en charge des conditions - Suit les conditions ABAC (contrôle d'accès basé sur les attributs) sur les attributions
  • Suivi des tenants - Inclut les informations de tenant pour toutes les attributions afin de prendre en charge les environnements multi-tenants
  • Vue matricielle - Format de tableau compact pour une visualisation rapide de la dérive avec les informations de tenant
  • Authentification flexible - Authentification Azure CLI (az login) ou Azure PowerShell (Connect-AzAccount)
  • Options d'exportation - Export de la ligne de base JSON, export des groupes développés et rapport de dérive JSON avec recommandations détaillées
  • Mode furtif - Délais et gigue configurables pour éviter la détection
  • DocumentDescription
    EntraRecon-PS1.mdDocumentation complète du script PowerShell incluant tous les paramètres, fonctionnalités et exemples d'utilisation
    EntraRecon-PY.mdDocumentation complète du script Python incluant les méthodes d'authentification, la configuration furtive et des exemples
    EntraMFACheck-PS1.mdDocumentation du contrôle de sécurité MFA incluant la détection des boîtes aux lettres partagées, le suivi des connexions et l'évaluation des risques
    EntraGuestCheck-PS1.mdDocumentation de l'énumération des comptes invités incluant l'extraction des domaines invités, le suivi des invitations et l'analyse de sécurité
    EntraAppAccess-PS1.mdDocumentation du contrôle d'accès PowerShell & Graph CLI incluant le suivi des accès aux applications, les dates d'attribution et l'analyse des accès privilégiés
    EntraRoleCheck-PS1.mdDocumentation du contrôle des rôles privilégiés incluant l'énumération des rôles, le suivi des attributions PIM, l'évaluation des risques et l'analyse de sécurité
    EntraServicePrincipalCheck-PS1.mdDocumentation du contrôle de sécurité des principaux de service incluant l'énumération des informations d'identification, le suivi des expirations, l'analyse des autorisations, la sécurité des propriétaires et l'évaluation des risques
    EntraConditionalAccessCheck-PS1.mdDocumentation du contrôle de sécurité des stratégies d'accès conditionnel incluant l'énumération des stratégies, la détection des exclusions, les lacunes d'application de la MFA, la couverture des applications critiques et l'évaluation des risques
    EntraStaleAccountCheck-PS1.mdDocumentation du contrôle des comptes obsolètes incluant la détection des comptes obsolètes, la détection des comptes jamais connectés, la détection du gaspillage de licences, le suivi de l'expiration des mots de passe et l'analyse de l'hygiène des comptes
    EntraDeviceCheck-PS1.mdDocumentation du contrôle de confiance et de conformité des appareils incluant l'énumération des appareils, la détection du statut de conformité, la détection BYOD, le suivi des connexions obsolètes, les stratégies de conformité Intune et l'évaluation des risques
    EntraSSPRCheck-PS1.mdDocumentation du contrôle de réinitialisation de mot de passe en libre-service incluant la détection du statut SSPR, l'analyse des méthodes d'enregistrement, la détection des méthodes de secours, la classification des méthodes robustes, la corrélation MFA et l'évaluation des risques
    EntraPasswordPolicyCheck-PS1.mdDocumentation du contrôle de sécurité des stratégies de mot de passe incluant l'analyse de l'expiration des mots de passe, la détection des mots de passe sans expiration, la vérification des exigences de complexité, l'identification des stratégies faibles, le suivi de l'ancienneté des mots de passe et l'évaluation des risques
    EntraLegacyAuthCheck-PS1.mdDocumentation du contrôle d'authentification héritée incluant la détection des protocoles hérités, l'analyse des journaux de connexion, le suivi de la dernière utilisation, les statistiques de protocoles, la corrélation MFA et l'évaluation des risques
    EntraLicenseCheck-PS1.mdDocumentation de l'analyse des licences et des SKU incluant l'énumération des SKU du locataire, le suivi des attributions de licences utilisateur, la détection des licences privilégiées, l'identification des licences inutilisées et l'évaluation des risques
    EntraAdminUnitCheck-PS1.mdDocumentation du contrôle de sécurité des unités administratives incluant l'énumération des UA, l'analyse des attributions de rôles à périmètre limité, l'énumération des membres, la détection du statut MFA, l'évaluation des risques et l'analyse des accès administrateur à périmètre limité
    EntraDirectorySyncCheck-PS1.mdDocumentation du contrôle du statut de synchronisation d'annuaire incluant l'analyse du statut de synchronisation, la détection des erreurs de synchronisation, la détection des synchronisations obsolètes, l'identification des conflits de synchronisation, l'analyse du périmètre de synchronisation et l'évaluation des risques
    EntraPowerPlatformCheck-PS1.mdDocumentation de l'énumération Power Platform incluant l'énumération des Power Apps, l'énumération des flux Power Automate, la détection des connecteurs sensibles, l'identification des actions à haut risque, l'analyse des connecteurs et l'évaluation des risques
    EntraGroupCheck-PS1.mdDocumentation de l'analyse de sécurité des groupes incluant l'énumération des groupes, l'analyse des propriétaires avec statut MFA, la détection des groupes sans propriétaire, la détection des adhésions excessives, la détection des groupes attribuables à des rôles et l'évaluation des risques
    EntraApplicationCheck-PS1.mdDocumentation du contrôle de sécurité des enregistrements d'applications incluant l'énumération des applications, l'analyse des informations d'identification, le suivi des expirations, l'analyse des autorisations API, l'évaluation de la sécurité des propriétaires et l'évaluation des risques
    EntraAttackPathCheck-PS1.mdDocumentation de l'analyse des chemins d'attaque incluant les chemins d'élévation de privilèges, les délégations de réinitialisation de mot de passe, les appartenances à des groupes transitives, l'accès aux boîtes aux lettres partagées, l'évaluation des risques et l'analyse de complexité des chemins
    EntraAzureRBACCheck-PS1.mdDocumentation de l'audit des attributions de rôles Azure RBAC et de la détection de dérive incluant l'exportation de la ligne de base, la détection de dérive, la prise en charge multi-abonnements, la prise en charge multi-locataires, l'ignorance des locataires en échec, l'expansion des membres de groupes, la matrice des permissions de tous les utilisateurs, l'exclusion PIM/JIT, la détection des inadéquations de conditions ABAC, les instructions de remédiation (Terraform/CLI/PowerShell), le suivi des attributions de rôles, la détection des changements non autorisés et l'évaluation des risques
    EntraOAuthConsentCheck-PS1.mdDocumentation de l'audit des octrois de consentement OAuth incluant l'énumération des OAuth2PermissionGrant, la détection du consentement administrateur par rapport au consentement utilisateur, l'identification des permissions dangereuses, la détection des consentements obsolètes, l'analyse des applications tierces, la corrélation de l'activité de connexion et l'évaluation des risques pour la détection des octrois de consentement illicites
    EntraSignInRiskCheck-PS1.mdDocumentation de l'analyse Identity Protection incluant l'énumération des utilisateurs à risque, le suivi du niveau/état de risque, l'analyse de la détection des risques, la détection des déplacements impossibles, la détection des adresses IP anonymes, la détection des attaques par pulvérisation de mots de passe, la détection des informations d'identification divulguées, l'analyse des schémas, l'analyse temporelle et les recommandations de remédiation
    EntraPIMCheck-PS1.mdDocumentation de l'audit de configuration de Privileged Identity Management (PIM) incluant les lacunes de configuration d'accès JIT, l'analyse des flux d'approbation, l'application de la MFA, les exigences de justification, la configuration des notifications, la détection des attributions permanentes, PIM pour les groupes, les revues d'accès et l'évaluation des risques
    EntraKeyVaultCheck-PS1.mdDocumentation de l'audit de sécurité Azure Key Vault incluant l'analyse du modèle d'accès (RBAC vs stratégies d'accès), le statut de la suppression réversible et de la protection contre la purge, l'audit de la sécurité réseau (accès public, pare-feu, VNet), la détection des points de terminaison privés, la détection des accès trop permissifs, la vérification de la journalisation de diagnostic, le suivi de l'expiration des secrets/certificats/clés et l'évaluation des risques
    EntraStorageAccountCheck-PS1.mdDocumentation de l'audit de sécurité des comptes de stockage Azure incluant la détection des conteneurs d'objets blob publics, la vérification de l'application du protocole HTTPS, l'analyse de l'accès par clé partagée, l'audit de la sécurité réseau (accès public, pare-feu, VNet, points de terminaison privés), l'analyse de la protection des données (suppression réversible, versioning), le suivi de la rotation des clés, la détection de la réplication entre locataires, la vérification de la version TLS, le contrôle du chiffrement de l'infrastructure, la vérification de la journalisation de diagnostic et l'évaluation des risques
    EntraNetworkSecurityCheck-PS1.mdDocumentation de l'audit de la sécurité réseau Azure incluant l'analyse des règles NSG, la détection des règles trop permissives (0.0.0.0/0, Any-Any), la détection des ports de gestion ouverts (RDP, SSH, WinRM), l'analyse de l'utilisation d'Azure Bastion, le statut de la protection DDoS, la sécurité de l'appairage VNet, la couverture NSG des sous-réseaux, la configuration des journaux de flux NSG, l'analyse des passerelles VPN/ExpressRoute, le statut de l'analyse du trafic et l'évaluation des risques
    EntraManagedIdentityCheck-PS1.mdDocumentation de l'audit de sécurité des identités managées Azure incluant l'inventaire des identités attribuées par le système vs attribuées par l'utilisateur, l'analyse des attributions de rôles, la détection des identités à privilèges élevés (Owner, Contributor, UAA), la détection des rôles critiques, la détection des accès entre abonnements, l'identification des identités inutilisées, la couverture des ressources (VM, App Services, Function Apps), l'analyse du périmètre et l'évaluation des risques
    EntraExchangeCheck-PS1.mdDocumentation de l'audit de sécurité Exchange Online incluant l'analyse des règles de boîte de réception, la détection du transfert externe, l'audit des règles de transport, l'analyse des délégations de boîtes aux lettres, le statut de la journalisation d'audit, l'analyse des stratégies OWA, les règles d'accès client, la détection des indicateurs BEC, la détection des règles suspectes et l'évaluation des risques
    EntraSharePointCheck-PS1.mdDocumentation de l'audit de sécurité SharePoint Online incluant les paramètres de partage du locataire, la détection des liens anonymes, la détection des dérogations au niveau du site, l'analyse de l'accès invité, la configuration du partage OneDrive, la couverture des étiquettes de confidentialité, l'analyse des liens par défaut, les stratégies d'expiration des liens et l'évaluation des risques
    EntraTeamsCheck-PS1.mdDocumentation de l'audit de sécurité Microsoft Teams incluant les paramètres d'accès externe (fédération), les stratégies d'accès invité, l'analyse des stratégies de réunion (participation anonyme, contournement du lobby), les stratégies d'autorisation d'applications, les stratégies de messagerie, l'analyse de l'inventaire Teams et l'évaluation des risques
    EntraAzureAttackPathCheck-PS1.mdDocumentation de l'analyse des chemins d'attaque interservices Azure incluant les chemins de VM vers Key Vault, l'élévation de privilèges par identité managée, le mouvement latéral via le stockage, les vulnérabilités des rôles personnalisés, les chemins entre abonnements, l'héritage des groupes d'administration, les scénarios d'attaque et l'évaluation des risques
    EntraReport-PS1.mdDocumentation du générateur de rapports de sécurité consolidés incluant l'exécution de contrôles multiples, un tableau de bord de direction HTML, le calcul du score de sécurité, une matrice de priorisation de la remédiation, l'analyse des tendances avec comparaison à la ligne de base, les modes d'analyse rapide et d'analyse complète, et l'exportation de la ligne de base en JSON
    EntraComplianceCheck-PS1.mdDocumentation de l'évaluation de la conformité incluant le mappage CIS Azure Benchmark, le mappage des contrôles NIST 800-53, les critères de service de confiance SOC 2, les contrôles ISO 27001, les indicateurs RGPD, le score de conformité, le filtrage par famille de contrôles et les rapports exécutifs
    SharePointEnum-PS1.mdDocumentation de l'énumération SharePoint Online incluant la recherche via l'API REST, les requêtes FQL, les filtres d'affinage, le téléchargement de fichiers (disque et Base64), l'auto-détection, le repli d'authentification intelligent (validation du jeton de session, repli Azure CLI, flux de code d'appareil MSAL), le mode furtif et les options d'exportation
    FonctionnalitéPowerShellPython
    Énumération des utilisateurs (15+ méthodes)✅✅
    Évaluation de la sécurité✅✅
    Surface d'attaque des identifiants✅✅
    Analyse de l'accès conditionnel✅✅
    Énumération des appareils/Intune✅✅
    Analyse des chemins d'attaque✅✅
    Énumération Power Platform✅✅
    Analyse du mouvement latéral✅✅
    Exportation BloodHound✅✅
    Génération de rapports HTML✅✅
    Mode furtif✅✅
    Menu interactif✅✅
    Jeton Azure CLI✅✅
    Flux de code d'appareil✅✅
    Échange de jeton d'actualisation❌✅
    Base de données étendue d'ID d'applications❌✅
    Préréglages furtifs❌✅
    Idéal pour
    ParamètreMéthodeDescription
    (par défaut)InteractifConnect-MgGraph avec invite de navigateur OAuth interactive
    -UseAzCliTokenJeton Azure CLIUtilise az account get-access-token --resource https://graph.microsoft.com
    -UseAzPowerShellTokenJeton Azure PowerShellUtilise Get-AzAccessToken -ResourceUrl "https://graph.microsoft.com"
    ParamètreMéthodeDescription
    (par défaut)InteractifConnect-AzAccount avec invite de navigateur interactive
    -UseAzCliTokenJeton Azure CLIUtilise la session az login existante
    -UseAzPowerShellTokenJeton Azure PowerShellUtilise la session Connect-AzAccount existante
    -UseDeviceCodeDevice Code FlowConnect-AzAccount -UseDeviceAuthentication pour les terminaux headless
    ScriptModuleAuthentification
    EntraExchangeCheckExchangeOnlineManagementConnect-ExchangeOnline (nécessite le rôle d'administrateur Exchange)
    EntraSharePointCheckMicrosoft.Online.SharePoint.PowerShellConnect-SPOService vers l'URL d'administration SharePoint (nécessite le rôle d'administrateur SharePoint)
    SharePointEnumAz.Accounts (facultatif)Repli intelligent : jeton de session Azure → Azure CLI → MSAL Device Code Flow (ID client Microsoft Office)
    EntraTeamsCheckMicrosoftTeamsConnect-MicrosoftTeams (nécessite le rôle d'administrateur Teams)
    ScriptPortées requisesPortées de repli
    Invoke-EntraApplicationCheckApplication.Read.All, Directory.Read.All, User.Read.All, UserAuthenticationMethod.Read.All, AuditLog.Read.AllApplication.Read.All, Directory.Read.All, User.ReadBasic.All
    Invoke-EntraRoleCheckDirectory.Read.All, RoleManagement.Read.Directory, User.Read.All, UserAuthenticationMethod.Read.All, AuditLog.Read.AllDirectory.Read.All, RoleManagement.Read.Directory, User.ReadBasic.All
    Invoke-EntraMFACheckUser.Read.All, UserAuthenticationMethod.Read.All, AuditLog.Read.AllUser.ReadBasic.All, UserAuthenticationMethod.Read.All
    Invoke-EntraGroupCheckDirectory.Read.All, Group.Read.All, User.Read.All, UserAuthenticationMethod.Read.All, AuditLog.Read.AllDirectory.Read.All, Group.Read.All, User.ReadBasic.All
    Invoke-EntraGuestCheckUser.Read.All, UserAuthenticationMethod.Read.All, AuditLog.Read.AllUser.ReadBasic.All, UserAuthenticationMethod.Read.All
    Invoke-EntraAdminUnitCheckDirectory.Read.All, AdministrativeUnit.Read.All, RoleManagement.Read.Directory, User.Read.All, UserAuthenticationMethod.Read.AllDirectory.Read.All, AdministrativeUnit.Read.All, User.ReadBasic.All
    Invoke-EntraConditionalAccessCheckPolicy.Read.All, Directory.Read.All, Application.Read.All, User.Read.AllPolicy.Read.All, Directory.Read.All
    Invoke-EntraDeviceCheckDevice.Read.All, Directory.Read.All, DeviceManagementManagedDevices.Read.All, DeviceManagementConfiguration.Read.AllDevice.Read.All, Directory.Read.All
    Invoke-EntraDirectorySyncCheckDirectory.Read.All, User.Read.All, AuditLog.Read.AllDirectory.Read.All, User.ReadBasic.All
    Invoke-EntraAttackPathCheckDirectory.Read.All, Group.Read.All, User.Read.All, UserAuthenticationMethod.Read.All, RoleManagement.Read.Directory, AuditLog.Read.AllDirectory.Read.All, Group.Read.All, User.ReadBasic.All
    Invoke-EntraServicePrincipalCheckApplication.Read.All, Directory.Read.All, User.Read.All, UserAuthenticationMethod.Read.All, AuditLog.Read.AllApplication.Read.All, Directory.Read.All, User.ReadBasic.All
    Invoke-EntraPasswordPolicyCheckUser.Read.All, Directory.Read.All, AuditLog.Read.AllUser.ReadBasic.All, Directory.Read.All
    Invoke-EntraLicenseCheckDirectory.Read.All, User.Read.AllUser.ReadBasic.All
    Invoke-EntraLegacyAuthCheckAuditLog.Read.All, Directory.Read.All, User.Read.All, UserAuthenticationMethod.Read.AllDirectory.Read.All, User.ReadBasic.All
    Invoke-EntraSSPRCheckUser.Read.All, UserAuthenticationMethod.Read.All, Reports.Read.All, AuditLog.Read.AllUser.ReadBasic.All, Reports.Read.All
    Invoke-EntraStaleAccountCheckUser.Read.All, Directory.Read.All, AuditLog.Read.AllUser.ReadBasic.All, Directory.Read.All
    Invoke-EntraAppAccessApplication.Read.All, Directory.Read.All, User.Read.All, UserAuthenticationMethod.Read.All, AuditLog.Read.AllApplication.Read.All, Directory.Read.All, User.ReadBasic.All
    Invoke-EntraPIMCheckDirectory.Read.All, User.Read.All, RoleManagement.Read.Directory, PrivilegedAccess.Read.AzureADDirectory.Read.All, User.ReadBasic.All