
अनटाइटल्ड गूज़ टूल एक मजबूत और लचीला हंट और इंसिडेंट रिस्पॉन्स टूल है, जो किसी ग्राहक के Azure Active Directory (AzureAD), Azure, और M365 वातावरणों के खिलाफ पूर्ण जांच चलाने के लिए नवीन प्रमाणीकरण और डेटा संग्रह विधियों को जोड़ता है।
हंस छूट गया है।
Untitled Goose Tool एक मजबूत और लचीला हंट एवं घटना प्रतिक्रिया उपकरण है, जो किसी ग्राहक के Microsoft Entra ID, Azure, और M365 वातावरण के विरुद्ध पूर्ण जाँच करने के लिए नए प्रमाणीकरण और डेटा संग्रह विधियों को जोड़ता है। Untitled Goose Tool Microsoft Defender for Endpoint (MDE) और Defender for Internet of Things (IoT) (D4IoT) से अतिरिक्त टेलीमेट्री एकत्र करता है।
यह उपकरण घटना प्रतिक्रिया टीमों की सहायता के लिए डिज़ाइन किया गया था, ताकि घटना के बाद उन वातावरणों के लिए क्लाउड आर्टिफैक्ट्स निर्यात किए जा सकें, जो लॉग को किसी Security Information and Events Management (SIEM) या लॉग हेतु अन्य दीर्घकालिक समाधान में शामिल नहीं कर रहे हैं।
Untitled Goose Tool का उपयोग कैसे करें, इस पर अधिक मार्गदर्शन के लिए कृपया देखें: Untitled Goose Tool Fact Sheet
Untitled Goose Tool को Python के साथ चलाने के लिए Python >= 3.9 आवश्यक है। Python 3.12 अत्यधिक अनुशंसित है क्योंकि इससे बेहतर लॉगिंग मिलती है।
Windows मशीन पर, उपकरण चलाने से पहले आपको Microsoft Visual C++ redistributable package (14.x) स्थापित करना सुनिश्चित करना होगा।
Untitled Goose Tool को वर्चुअल वातावरण के भीतर चलाने की भी अनुशंसा की जाती है।
pip3 install virtualenv virtualenv -p python3 .venv source .venv/bin/activate
#### Linux```sh
# You may need to run sudo apt-get install python3-venv first
python3 -m venv .venv
source .venv/bin/activate
python -m venv .venv .venv\Scripts\activate
### आवश्यकताएँ
Untitled Goose Tool को चलाने के लिए निम्नलिखित EntraID/M365 अनुमतियाँ आवश्यक हैं, और ये टूल को टेनंट तक केवल-पठन (read-only) पहुँच प्रदान करती हैं।
कृपया ध्यान दें: उपयोगकर्ता खाता केवल-क्लाउड (cloud-only) खाता होना चाहिए (ऑन-प्रिमाइस वातावरण से sync'd नहीं), यह सुनिश्चित करेगा कि टूल के लिए लॉगिन प्रक्रिया सभी वातावरणों में समान बनी रहे।
एक cloud-only उपयोगकर्ता खाता और संबद्ध EXO सेवा प्रिंसिपल, जिसमें निम्नलिखित अनुमतियाँ हों:
Exchange Online Admin Center```
- View-Only Audit Logs
- View-Only Configuration
- View-Only Recipients
- User Options
एक service principal निम्नलिखित अनुमतियों के साथ:
API अनुमतियाँ``` Log Analytics API
Microsoft Threat Protection:
WindowsDefenderATP:
Microsoft Graph:
Office 365 Exchange Online
Azure सदस्यता IAM भूमिकाएँ```
- Reader
- Storage Blob Data Reader
- Storage Queue Data Reader
सुनिश्चित करें कि सेवा प्रिंसिपल के लिए "Allow public client flows" सक्षम है।
हमारे पास एक सेटअप पॉवरशेल स्क्रिप्ट है जो आवश्यक अनुमतियों के साथ एक सेवा प्रिंसिपल सेटअप करती है। इसके अलावा, Azure Service Principal को m365 से संबद्ध करना वर्तमान में केवल powershell के माध्यम से ही किया जा सकता है और यह m365 लॉग संग्रह के कुछ भागों के लिए आवश्यक है।
नीचे स्क्रिप्ट चलाने का एक उदाहरण दिया गया है, जो goosey conf कमांड आउटपुट करेगा जिसे आपको सही जानकारी के साथ कॉन्फ़िग फ़ाइलें बनाने के लिए चलाना होगा।```powershell
PS > Write-Host "Creating a new Goose Application and Users"
PS > ./Create_SP.ps1 -AppName GooseApp -Create
इसके अतिरिक्त, जब आप इसका उपयोग समाप्त कर लें तो स्क्रिप्ट एप्लिकेशन को हटा सकती है।```powershell
PS > Write-Host "Creating a new Goose Application and Users"
PS > ./Create_SP.ps1 -AppName GooseApp -Delete
इंस्टॉल करने के लिए, रिपॉज़िटरी को क्लोन करें और फिर pip install करें:
git clone https://github.com/cisagov/untitledgoosetool.git cd untitledgoosetool python3 -m pip install .
#### Docker```sh
docker build . -t goosey
docker run -it -v $PWD:/workdir goosey goosey honk --debug
Untitled Goose Tool को प्रमाणीकरण पैरामीटर और कॉन्फ़िगरेशन की आवश्यकता होती है। कॉन्फ़िगरेशन फ़ाइल स्वचालित रूप से बनाने के लिए, इंस्टॉलेशन के बाद निम्न चलाएँ।```sh $ goosey conf
इस कमांड का एक संस्करण तब उत्पन्न किया जाएगा जब powershell इंस्टॉलेशन स्क्रिप्ट को सर्विस प्रिंसिपल बनाने/सेट करने के लिए चलाया जाता है। नीचे नकली पैरामीटर मानों के साथ एक उदाहरण दिया गया है।```sh
$ goosey conf --config_tenant=5fd146ad-8b31-4afa-a72f-6f71df5c7173 --config_subscriptionid=all --auth_appid=24fd6377-79e0-445d-838b-3eaa60d3ca21
इसके बाद, .auth, .conf, .auth_d4iot, और .d4iot_conf फ़ाइलें आपकी वर्तमान निर्देशिका में रखी जानी चाहिए। ये फ़ाइलें Untitled Goose Tool द्वारा उपयोग की जाती हैं। जब तक कि इसे उपरोक्त पैरामीटरों के साथ उत्पन्न नहीं किया गया हो, आपको शीर्ष अनुभाग [auth] को भरना चाहिए ताकि Untitled Goose Tool उपयुक्त संसाधनों में सही ढंग से प्रमाणीकरण कर सके। हालाँकि, यदि आप अपनी साख को किसी फ़ाइल में दर्ज करने में सहज नहीं हैं, तो आप .auth और/या .auth_d4iot को हटाने का विकल्प चुन सकते हैं और टूल द्वारा कंसोल के माध्यम से साख के लिए संकेत दिए जा सकते हैं।
न्यूनतम प्रमाणीकरण इस प्रकार दिखता है:``` [auth]
username=
password=
appid=
clientsecret=
न्यूनतम कॉन्फ़िग इस प्रकार दिखता है:```
[config]
# The tenant ID of your AAD tenant
tenant=
# If you have a GCC High tenant
us_government=False
# If you have a GCC tenant with MDE
mde_gcc=False
# If you have a GCC High tenant with MDE
mde_gcc_high=False
# If your M365 tenant is a government tenant
exo_us_government=False
# If you want to check all of your Azure subscriptions, set this to All, otherwise enter your Azure subscription ID. For multiple IDs, separate it with commas, no spaces
subscriptionid=All
[filters]
# Format should be YYYY-MM-DD. If not set will default to the earliest date for log retention
date_start=
# Format should be YYYY-MM-DD. Will default to the present day
date_end=