Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Mandiant-Azure-AD-Investigator — Module PowerShell en lecture seule pour détecter UNC2452 et autres artefacts d'acteurs de menace dans Azure AD, auditer les domaines fédérés, les principaux de service, les applications et les autorisations de boîte aux lettres pour les indicateurs de compromission. | Kitploit
Outils/GitHubGitHub/mandiant/mandiant-azure-ad-investigator
Criminalistique NumériqueSécurité CloudRenseignement sur les MenacesGestion des Identités et des Accès (IAM)Mauvaise ConfigurationRéponse aux IncidentsAnalyse de JournauxArchived

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
GitHub
mandiant/mandiant-azure-ad-investigator

Mandiant-Azure-AD-Investigator

Module PowerShell en lecture seule pour détecter UNC2452 et autres artefacts d'acteurs de menace dans Azure AD, auditer les domaines fédérés, les principaux de service, les applications et les autorisations de boîte aux lettres pour les indicateurs de compromission.

Voir le dépôt
6509126il y a 3 ansVérifié par Kitploit
Partager

Mandiant Azure AD Investigator

Axé sur les TTPs d'UNC2452

Aperçu

Ce dépôt contient un module PowerShell permettant de détecter des artefacts pouvant être des indicateurs de l'activité d'UNC2452 et d'autres acteurs de menace. Certains indicateurs sont des indicateurs de compromission de « haute fidélité », tandis que d'autres artefacts sont qualifiés d'« à double usage ». Les artefacts à double usage peuvent être liés à l'activité d'un acteur de menace, mais aussi à des fonctionnalités légitimes. Une analyse et une vérification seront nécessaires pour ces derniers. Pour une description détaillée des techniques utilisées par UNC2452, consultez notre blog.

Cet outil est en lecture seule. Il n'apporte aucune modification à l'environnement Microsoft 365.

En résumé, ce module va :

  • Faire de son mieux pour identifier les indicateurs de compromission qui nécessiteront une vérification et une analyse plus approfondies

Il ne va pas :

  • Identifier une compromission à 100 %, ou
  • Vous dire si un artefact est une activité administrative légitime ou une activité d'acteur de menace.

Avec les retours de la communauté, l'outil pourrait devenir plus exhaustif dans la détection des IOC. Veuillez ouvrir un issue, soumettre une PR ou contacter les auteurs si vous avez des problèmes, des idées ou des commentaires.

Fonctionnalités

Domaines fédérés (Invoke-MandiantAuditAzureADDomains)

Ce module utilise MS Online PowerShell pour rechercher et auditer les domaines fédérés dans Azure AD. Tous les domaines fédérés seront sauvegardés dans le fichier federated domains.csv.

  • Période de validité inhabituelle du certificat de signature - Alerte sur un domaine fédéré dont les certificats de signature ont une période de validité supérieure à 1 an. Les certificats gérés par AD FS sont valides un an seulement. Des périodes de validité supérieures à un an pourraient indiquer qu'un acteur de menace a trafiqué les paramètres de fédération du domaine. Elles peuvent également indiquer l'utilisation d'un certificat de signature de jeton personnalisé légitime. Demandez à vos administrateurs de vérifier si c'est le cas.
  • Incohérence du certificat de signature - Alerte sur les domaines fédérés où l'émetteur ou le sujet des certificats de signature ne correspondent pas. Dans la plupart des cas, les certificats de signature de jeton proviennent du même émetteur et ont le même sujet. S'il y a une incohérence, cela pourrait indiquer qu'un acteur de menace a trafiqué les paramètres de fédération du domaine. Demandez à vos administrateurs de vérifier si les noms du sujet et de l'émetteur sont attendus, et sinon, envisagez de mener une enquête médico-légale pour déterminer comment les modifications ont été apportées et identifier toute autre preuve de compromission.
  • Backdoor Azure AD (any.sts) - Alerte sur les domaines fédérés configurés avec any.sts comme URI d'émetteur. Cela indique l'utilisation de l'outil Backdoor Azure AD. Envisagez de mener une enquête médico-légale pour déterminer comment les modifications ont été apportées et identifier toute autre preuve de compromission.
  • Domaines fédérés - Liste tous les domaines fédérés et l'URI de l'émetteur de jetons. Vérifiez que le domaine devrait être fédéré et que l'URI de l'émetteur est attendu.
  • Domaines non vérifiés - Liste tous les domaines non vérifiés dans Azure AD. Les domaines non vérifiés ne devraient pas être conservés longtemps dans Azure AD dans un état non vérifié. Envisagez de les supprimer.

Exemples```

!! Evidence of AAD backdoor found. Consider performing a detailed forensic investigation Domain name: foobar.com Domain federation name: Federation issuer URI: http://any.sts/16B45E3B

:bangbang: Le script a identifié un domaine qui a été fédéré avec un URI d'émetteur qui est un indicateur d'un [Azure AD Backdoor](https://github.com/Gerenios/AADInternals/blob/master/FederatedIdentityTools.ps1). Le backdoor définit par défaut l'URI d'émetteur sur hxxp://any.sts. Envisagez de mener une enquête médico-légale pour déterminer comment les modifications ont été apportées et identifier toute autre preuve de compromission.```
!! A token signing certificate has a validity period of more than 365 days. 
This may be evidence of a signing certificate not generated by AD FS.
Domain name: foobar.com
Federation issuer uri: http://sts.foobar.com
Signing cert not valid before: 1/1/2020 00:00:00
Signing cert not valid after: 12/31/2025 23:59:59

⚠️ Le script a identifié un domaine fédéré avec un certificat de signature de jeton valide pour une durée supérieure aux 365 jours standard. Consultez vos administrateurs pour savoir si le certificat de signature de jeton est géré manuellement et si la période de validité indiquée est attendue. Envisagez de mener une enquête médico-légale si ce n'est pas le cas.

Principaux de service (Invoke-MandiantAuditAzureADServicePrincipals)

Ce module utilise Azure AD PowerShell pour rechercher et auditer les principaux de service dans Azure AD.

  • Principaux de service first-party avec des informations d'identification ajoutées - Les principaux de service first-party (publiés par Microsoft) ne devraient pas avoir d'informations d'identification ajoutées, sauf dans de rares circonstances. Les environnements qui sont ou ont été auparavant en mode hybride peuvent avoir des informations d'identification ajoutées aux principaux de service Exchange Online, Skype for Business et AAD Password Protection Proxy. Vérifiez que l'information d'identification du principal de service fait partie d'un cas d'utilisation légitime. Envisagez de mener une enquête médico-légale si l'information d'identification n'est pas légitime.
  • Principaux de service avec des privilèges élevés et des informations d'identification ajoutées - Identifie les principaux de service auxquels des autorisations API à haut risque sont attribuées et qui ont des informations d'identification ajoutées. Bien que le principal de service et les autorisations ajoutées soient probablement légitimes, les informations d'identification ajoutées peuvent ne pas l'être. Vérifiez que les informations d'identification du principal de service font partie d'un cas d'utilisation légitime. Vérifiez que le principal de service a besoin des autorisations listées.

Exemples```

!! Identified first-party (Microsoft published) Service Principals with added credentials. Only in rare cases should a first-party Service Principal have an added credential. Verify that the added credential has a legitimate use case and consider further investigation if not


Object ID : xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx App ID : xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx Display Name : Office 365 Exchange Online Key Credentials :

Télécharger l’outil