
Module PowerShell en lecture seule pour détecter UNC2452 et autres artefacts d'acteurs de menace dans Azure AD, auditer les domaines fédérés, les principaux de service, les applications et les autorisations de boîte aux lettres pour les indicateurs de compromission.
Ce dépôt contient un module PowerShell permettant de détecter des artefacts pouvant être des indicateurs de l'activité d'UNC2452 et d'autres acteurs de menace. Certains indicateurs sont des indicateurs de compromission de « haute fidélité », tandis que d'autres artefacts sont qualifiés d'« à double usage ». Les artefacts à double usage peuvent être liés à l'activité d'un acteur de menace, mais aussi à des fonctionnalités légitimes. Une analyse et une vérification seront nécessaires pour ces derniers. Pour une description détaillée des techniques utilisées par UNC2452, consultez notre blog.
Cet outil est en lecture seule. Il n'apporte aucune modification à l'environnement Microsoft 365.
En résumé, ce module va :
Il ne va pas :
Avec les retours de la communauté, l'outil pourrait devenir plus exhaustif dans la détection des IOC. Veuillez ouvrir un issue, soumettre une PR ou contacter les auteurs si vous avez des problèmes, des idées ou des commentaires.
Ce module utilise MS Online PowerShell pour rechercher et auditer les domaines fédérés dans Azure AD. Tous les domaines fédérés seront sauvegardés dans le fichier federated domains.csv.
any.sts comme URI d'émetteur. Cela indique l'utilisation de l'outil Backdoor Azure AD. Envisagez de mener une enquête médico-légale pour déterminer comment les modifications ont été apportées et identifier toute autre preuve de compromission.!! Evidence of AAD backdoor found. Consider performing a detailed forensic investigation Domain name: foobar.com Domain federation name: Federation issuer URI: http://any.sts/16B45E3B
:bangbang: Le script a identifié un domaine qui a été fédéré avec un URI d'émetteur qui est un indicateur d'un [Azure AD Backdoor](https://github.com/Gerenios/AADInternals/blob/master/FederatedIdentityTools.ps1). Le backdoor définit par défaut l'URI d'émetteur sur hxxp://any.sts. Envisagez de mener une enquête médico-légale pour déterminer comment les modifications ont été apportées et identifier toute autre preuve de compromission.```
!! A token signing certificate has a validity period of more than 365 days.
This may be evidence of a signing certificate not generated by AD FS.
Domain name: foobar.com
Federation issuer uri: http://sts.foobar.com
Signing cert not valid before: 1/1/2020 00:00:00
Signing cert not valid after: 12/31/2025 23:59:59
⚠️ Le script a identifié un domaine fédéré avec un certificat de signature de jeton valide pour une durée supérieure aux 365 jours standard. Consultez vos administrateurs pour savoir si le certificat de signature de jeton est géré manuellement et si la période de validité indiquée est attendue. Envisagez de mener une enquête médico-légale si ce n'est pas le cas.
Ce module utilise Azure AD PowerShell pour rechercher et auditer les principaux de service dans Azure AD.
!! Identified first-party (Microsoft published) Service Principals with added credentials. Only in rare cases should a first-party Service Principal have an added credential. Verify that the added credential has a legitimate use case and consider further investigation if not
Object ID : xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx App ID : xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx Display Name : Office 365 Exchange Online Key Credentials :