
रक्षात्मक अनुसंधान उपकरण जो Microsoft Entra ID को लक्षित करने वाले आक्रामक टूलिंग के अवलोकनीय API एंडपॉइंट और यूज़र एजेंट का दस्तावेज़ीकरण करता है, जो डिटेक्शन इंजीनियरिंग और इंसिडेंट रिस्पॉन्स का समर्थन करता है।
EntraTrace Microsoft Entra ID को लक्षित करने वाले आक्रामक टूलिंग के अवलोकन योग्य व्यवहार को प्रलेखित और पहचानने के लिए एक रक्षात्मक सुरक्षा अनुसंधान उपकरण है।
यह परियोजना AzureHound, AADInternals, O365Enum, PingCastle जैसे उपकरणों के आसपास एक स्वचालित ज्ञान आधार बनाती है, जिसमें उनके द्वारा उत्पन्न UserAgent और API कलाकृतियों पर ध्यान केंद्रित किया जाता है।
🚧 प्रारंभिक विकास
परियोजना सक्रिय रूप से विकसित की जा रही है। डेटा, टूलिंग कवरेज, और कार्यक्षमता समय के साथ विकसित होंगे।
योगदान, अनुसंधान, सुधार, और अतिरिक्त उपकरण विश्लेषण का स्वागत है।
EntraTrace उस जानकारी पर केंद्रित है जो रक्षकों के लिए उपयोगी हो सकती है, जिसमें शामिल हैं:
लक्ष्य आक्रामक टूलिंग व्यवहार को रक्षात्मक टीमों के लिए समझने में आसान बनाना और उसे कार्रवाई योग्य जानकारी में बदलना है।
| Tool | Unique APIs | Unique API calls | UserAgents |
|---|---|---|---|
| aadinternals | 4 | 110 | 18 |
| AzureHound | 2 | 28 | 0 |
| Graphpython | 3 | 119 | 17 |
| GraphRunner | 4 | 67 | 21 |
| GraphSpy | 2 | 38 | 2 |
| MFASweep | 4 | 17 | 11 |
| MicroBurst | 3 | 78 | 0 |
| MSOLSpray | 1 | 1 | 0 |
| o365enum | 1 | 1 | 2 |
| o365spray | 1 | 1 | 2 |
| pingcastle | 3 | 14 | 1 |
| PowerZure | 3 | 29 | 0 |
| ROADtools | 4 | 434 | 7 |
| ropci |
आक्रामक सुरक्षा उपकरणों का उपयोग अक्सर पहचान वातावरण का आकलन और हमला करने के लिए किया जाता है। यह समझना कि वे उपकरण Entra ID के साथ कैसे इंटरैक्ट करते हैं रक्षकों को उनके उपयोग की पहचान करने, संदिग्ध गतिविधि की जांच करने, और पहचान कवरेज में सुधार करने में मदद कर सकता है।
EntraTrace का उद्देश्य आक्रामक टूलिंग अनुसंधान और रक्षात्मक सुरक्षा संचालन के बीच की खाई को पाटना है।
EntraTrace का उपयोग निम्नलिखित के लिए किया जा सकता है:
🤖 EntraTrace AI की सहायता से विकसित किया गया है। AI का उपयोग पूरे विकास और अनुसंधान प्रक्रिया में किया जाता है, जिसमें परिणामी कार्य की मानवीय समीक्षा और सत्यापन शामिल है।
रिपॉजिटरी प्रतिदिन अपडेट की जाती है, लेकिन स्थानीय परिनियोजन समर्थित है। Python के साथ रिपॉजिटरी रूट से स्थानीय रूप से चलाने के लिए। उपलब्ध विकल्पों की पुष्टि करने के लिए उन्हें चलाने से पहले अंतर्निहित सहायता आउटपुट का उपयोग करें।
⚠️ - स्क्रिप्ट को स्थानीय रूप से चलाने से सुरक्षा अलर्ट उत्पन्न हो सकते हैं क्योंकि प्रोफ़ाइल बनाने के लिए आवश्यक जानकारी निकालने के लिए आक्रामक उपकरणों वाली रिपॉजिटरी स्थानीय रूप से डाउनलोड की जाती हैं।
# Extract API behavior from a repo or refresh all profile entries
python .\Scripts\ExtractToolBehavior.py --all-profiles --output-dir .\Profiles
# Export tool user agents from YAML profiles into a CSV
python .\Scripts\SummarizeUserAgents.py --profiles-dir .\Profiles --output .\Indicator Lists\UserAgents.csv
SummarizeUserAgents.py प्रोफ़ाइल YAML फ़ाइलों से उपयोगकर्ता-एजेंट डेटा को शिकार CSV में निर्यात करता है।ExtractToolBehavior.py मौजूद होने पर Profiles\Tools.txt से रिपॉजिटरी URL पढ़ता है, अन्यथा आउटपुट निर्देशिका में YAML प्रोफ़ाइल फ़ाइलों में पाए जाने वाले प्रत्येक repository_url पर वापस आ जाता है।-h या --help के साथ चलाएं।लाइसेंसिंग जानकारी के लिए LICENSE देखें।
| 3 |
| 15 |
| 0 |
| Stormspotter | 3 | 4 | 0 |
| TeamFiltration | 3 | 62 | 2 |
| TokenSmith | 2 | 8 | 0 |
| TokenTactics | 4 | 8 | 16 |
| TokenTacticsV2 | 4 | 30 | 23 |