Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/darkquasar/azurehunter
जानकारी एकत्र करनाडिजिटल फोरेंसिकक्लाउड सुरक्षाखतरा खुफियाघटना प्रतिक्रियालॉग विश्लेषण
GitHubdarkquasar/azurehunter

AzureHunter

एक क्लाउड फोरेंसिक PowerShell मॉड्यूल जो Azure और O365 के डेटा पर थ्रेट हंटिंग प्लेबुक चलाने के लिए है।

रिपॉजिटरी देखें
795843 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

azurehunter-logo

एक PowerShell मॉड्यूल जो क्लाउड फोरेंसिक उद्देश्यों के लिए Azure और O365 से डेटा पर थ्रेट हंटिंग प्लेबुक चलाने के लिए है।

ko-fi

CI PS Gallery Coverage Status Documentation Status azurehunter-demo-gif

शुरुआत करना

1. जांचें कि आपके पास सही O365 अनुमतियाँ हैं

Exchange Online में UnifiedAuditLog तक केवल-पढ़ने की पहुंच पाने के लिए निम्नलिखित भूमिकाओं की आवश्यकता है: View-Only Audit Logs या Audit Logs।

ये भूमिकाएं Exchange Admin Center में Compliance Management भूमिका समूह को डिफ़ॉल्ट रूप से असाइन की जाती हैं।

नोट: यदि आप एक सुरक्षा विश्लेषक, घटना प्रतिक्रियाकर्ता या थ्रेट हंटर हैं और आपका संगठन आपको इन ऑडिट लॉग्स तक केवल-पढ़ने की पहुंच नहीं दे रहा है, तो आपको गंभीरता से सवाल उठाने की जरूरत है कि उनकी पहचान और प्रतिक्रिया रणनीति क्या है!

अधिक जानकारी:

  • GUI का उपयोग करके ऑडिट लॉग खोजें
  • Exchange Online में भूमिका समूह प्रबंधित करें
  • UnifiedAuditLog को सक्षम कैसे करें

नोट: आपका व्यवस्थापक आपके Azure टेनेंसी क्लाउड शेल या Azure से जुड़े स्थानीय PowerShell इंस्टेंस में Get-ManagementRoleEntry "*\Search-UnifiedAuditLog" चलाकर इन आवश्यकताओं की पुष्टि कर सकता है।

2. सुनिश्चित करें कि ExchangeOnlineManagement v2 PowerShell मॉड्यूल इंस्टॉल है

कृपया सुनिश्चित करें कि आपके पास ExchangeOnlineManagement (EXOv2) इंस्टॉल है। आप वेब पर निर्देश पा सकते हैं या सीधे मेरे छोटे KB पर जा सकते हैं कि इसे कैसे करें the soc analyst scrolls पर।

3. या तो रेपो को क्लोन करें या PSGallery से AzureHunter इंस्टॉल करें

3.1 रेपो क्लोन करना

  1. इस रिपॉजिटरी को क्लोन करें
  2. मॉड्यूल आयात करें Import-Module .\source\AzureHunter.psd1

3.2 PSGallery से AzureHunter इंस्टॉल करें

आपको बस इतना करना है:

root@kitploit:~
Install-Module AzureHunter -Scope CurrentUser
Import-Module AzureHunter

UnifiedAuditLog क्या है?

यूनिफाइड ऑडिट लॉग में Microsoft 365 एडमिन सेंटर या Azure प्रबंधन पोर्टल में किए गए उपयोगकर्ता, समूह, एप्लिकेशन, डोमेन और निर्देशिका गतिविधियाँ शामिल हैं। Azure AD घटनाओं की पूरी सूची के लिए, RecordTypes की सूची देखें।

UnifiedAuditLog क्लाउड फोरेंसिक जानकारी का एक बड़ा स्रोत है क्योंकि इसमें ExchangeItems, SharePoint, Azure AD, OneDrive, डेटा शासन, डेटा हानि रोकथाम, Windows Defender अलर्ट और क्वारंटाइन घटनाओं, Office 365 के लिए Microsoft Defender में थ्रेट इंटेलिजेंस घटनाओं जैसे कई प्रकार के क्लाउड संचालन पर भारी मात्रा में डेटा होता है और यह सूची आगे भी बढ़ती है!

AzureHunter डेटा संगति जांच

AzureHunter कुछ उपयोगी तर्क लागू करता है ताकि यह सुनिश्चित हो सके कि उच्चतम लॉग घनत्व Azure और O365 ऑडिट लॉग से खनन और निर्यात किया जाता है। ऐसा करने के लिए, हम प्रत्येक चक्र (बैच) के लिए दो अलग-अलग संचालन चलाते हैं:

  1. स्वचालित विंडो समय कमी: यह जांच सुनिश्चित करती है कि समय अंतराल ResultSizeUpperThreshold पैरामीटर के आधार पर इष्टतम अंतराल तक कम हो गया है, जो डिफ़ॉल्ट रूप से 20k है। इसका मतलब है, यदि आपके निर्दिष्ट TimeInterval के भीतर लौटाए गए लॉग की मात्रा ResultSizeUpperThreshold से अधिक है, तो एक स्वचालित समायोजन होगा।
  2. अनुक्रमिक डेटा जांच: क्या लौटाए गए रिकॉर्ड इंडेक्स अनुक्रमिक रूप से मान्य हैं?

azurehunter-logical-consistency-checks

उपयोग

सुनिश्चित करें कि आप ExchangeOnline से कनेक्ट हैं

यह अनुशंसित है कि आप कोई भी AzureHunter कमांड चलाने से पहले Connect-ExchangeOnline चलाएं। प्रोग्राम एक सक्रिय रिमोट सत्र की जांच करता है और कनेक्ट करने का प्रयास करता है, लेकिन PowerShell के कुछ संस्करण इसकी अनुमति नहीं देते हैं और आपको इसे स्वयं करना होगा।

AzureHunter चलाएं

AzureHunter के दो मुख्य कमांड हैं: Search-AzureCloudUnifiedLog और Invoke-AzHunterPlaybook।

Search-AzureCloudUnifiedLog का उद्देश्य एक जटिल तर्क को लागू करना है ताकि यह सुनिश्चित हो सके कि Azure से UnifiedAuditLog रिकॉर्ड्स का उच्चतम प्रतिशत खनन किया जाता है। डिफ़ॉल्ट रूप से, यह निकाले और डीडुप्लिकेट किए गए रिकॉर्ड को CSV फ़ाइल में निर्यात करेगा।

Invoke-AzHunterPlaybook का उद्देश्य playbooks फ़ोल्डर में संग्रहीत हंटिंग प्लेबुक में एक लचीला इंटरफ़ेस प्रदान करना है। ये प्लेबुक इस तरह से डिज़ाइन की गई हैं कि कोई भी अपने स्वयं के विश्लेषण और विचारों के साथ योगदान कर सके। अब तक, केवल दो बहुत ही सरल प्लेबुक विकसित की गई हैं: AzHunter.Playbook.Exporter और AzHunter.Playbook.LogonAnalyser। Exporter डीडुप्लिकेशन और सॉर्टिंग संचालन लागू करने के बाद रिकॉर्ड निर्यात करने का ध्यान रखता है। LogonAnalyser बीटा मोड में है और उन घटनाओं को निकालता है जहां Operations गुण UserLoggedIn है। यह एक उदाहरण है कि प्लेबुक के साथ क्या किया जा सकता है और एक का निर्माण करना कितना आसान है।

Search-AzureCloudUnifiedLog चलाते समय, आप प्रति लॉग बैच चलाने के लिए प्लेबुक की एक सूची पास कर सकते हैं। Search-AzureCloudUnifiedLog बैच को Invoke-AzHunterPlaybook के माध्यम से प्लेबुक तक पहुंचाएगा।

अंत में Invoke-AzHunterPlaybook का उपयोग स्वतंत्र रूप से किया जा सकता है। यदि आपके पास UnifiedAuditLog रिकॉर्ड का निर्यात है, तो आप उन्हें PowerShell ऐरे में लोड कर सकते हैं और इस कमांड पर संबंधित प्लेबुक निर्दिष्ट करके पास कर सकते हैं।

उदाहरण 1 | Azure UnifiedAuditLog पर खोज चलाएं और CSV फ़ाइल में रिकॉर्ड निकालें (डिफ़ॉल्ट व्यवहार)

root@kitploit:~
Search-AzureCloudUnifiedLog -StartDate "2020-03-06T10:00:00" -EndDate "2020-06-09T12:40:00" -TimeInterval 12 -AggregatedResultsFlushSize 5000 -Verbose

यह कमांड:

  • StartDate और EndDate के बीच डेटा खोजेगा
  • इन तिथियों के बीच 12 घंटे की एक विंडो लागू करेगा, जिसका उपयोग पूरे समय अंतराल (StartDate → EndDate) को स्कैन करने के लिए किया जाएगा। इस विंडो को स्वचालित रूप से कम और समायोजित किया जाएगा ताकि विंडो के भीतर अधिकतम रिकॉर्ड प्रदान किए जा सकें, इस प्रकार आउटपुट की उच्च गुणवत्ता सुनिश्चित होगी। समय विंडो क्रमिक रूप से तब तक स्लाइड करेगी जब तक EndDate तक न पहुंच जाए।
  • AggregatedResultsFlushSize पैरामीटर उन रिकॉर्ड के बैचों को निर्दिष्ट करता है जो डाउनस्ट्रीम प्लेबुक द्वारा संसाधित किए जाएंगे। हम AzureHunter को यहां बता रहे हैं कि जब कुल राशि 5000 तक पहुंच जाती है तो रिकॉर्ड के बैच को संसाधित करें। इस तरह, आप घंटों इंतजार किए बिना, तुरंत परिणाम प्राप्त कर सकते हैं जब तक कि रिकॉर्ड का एक बड़ा स्पैन CSV फ़ाइलों में निर्यात न हो जाए।

उदाहरण 2 | CSV फ़ाइल पर हंटिंग प्लेबुक चलाएं

हम मानते हैं कि आपने UnifiedAuditLog रिकॉर्ड को CSV फ़ाइल में निर्यात किया है, यदि ऐसा है तो आप ऐसा कर सकते हैं:

root@kitploit:~
$RecordArray = Import-Csv .\my-exported-records.csv
Invoke-AzHunterPlaybook -Records $RecordArray -Playbooks 'AzHunter.Playbook.UAL.LogonAnalyser'

आप एक से अधिक प्लेबुक अल्पविराम से अलग करके चला सकते हैं, वे क्रमिक रूप से चलेंगी:

root@kitploit:~
$RecordArray = Import-Csv .\my-exported-records.csv
Invoke-AzHunterPlaybook -Records $RecordArray -Playbooks 'AzHunter.Playbook.UAL.Exporter', 'AzHunter.Playbook.UAL.LogonAnalyser'

उदाहरण 3 | एक स्वच्छ eDiscovery सारांश रिपोर्ट तैयार करने के लिए हंटिंग प्लेबुक चलाएं

हम मानते हैं कि आपने eDiscovery सारांश रिपोर्ट को CSV फ़ाइल में निर्यात किया है, यदि ऐसा है तो आप ऐसा कर सकते हैं:

root@kitploit:~
$eDiscoReportFile = .\eDisco-Summary-Report-PersonOfInterest.csv
Invoke-AzHunterPlaybook -Records $eDiscoReportFile -Playbooks 'AzHunter.Playbook.eDisco.SummaryReportCleaner'

वैकल्पिक रूप से हम प्लेबुक को कुछ पैरामीटर इस तरह पास कर सकते हैं:

root@kitploit:~
$eDiscoReportFile = .\eDisco-Summary-Report-PersonOfInterest.csv
Invoke-AzHunterPlaybook -Records $eDiscoReportFile -Playbooks 'AzHunter.Playbook.eDisco.SummaryReportCleaner' -PlayBookParameters @{"CsvRecordsBatchSize" = 700}

पैरामीटर "CsvRecordsBatchSize" प्लेबुक को बताएगा कि रिकॉर्ड को 700 रिकॉर्ड के बैच में डिस्क पर फ्लश करें।

क्यों?

SolarWinds आपूर्ति श्रृंखला समझौते के बाद से कई उपकरण साइबर फोरेंसिकेटरों की गहरी भट्टियों से उभरे हैं, जो साइबर ब्लैकस्मिथ निन्जा द्वारा सावधानीपूर्वक विकसित किए गए हैं। ये उपकरण आमतौर पर Azure में क्लाउड फोरेंसिक करने में आपकी सहायता करते हैं। AzureHunter के साथ मेरा इरादा इस भीड़ भरे स्थान में और शोर लाना नहीं है, हालांकि, मैंने खुद को कुछ कमियों को संबोधित करने की आवश्यकता में पाया जो मैंने इस क्षेत्र के कुछ उपकरणों में देखी हैं (हालांकि मैं गलत हो सकता हूं, क्योंकि वहां उपकरणों की बहुतायत है और मैं सभी को नहीं जानता...):

  1. Azure क्लाउड फोरेंसिक उपकरण आमतौर पर UnifiedAuditLog के लिए PowerShell API की जटिलताओं को संबोधित नहीं करते हैं। बड़ी मात्रा में डेटा निर्यात करते समय यह API बहुत अस्थिर और असंगत है। मैं एक ऐसा इंटरफ़ेस विकसित करना चाहता था जो विशेष रूप से UnifiedAuditLog पर ध्यान केंद्रित करते हुए इनमें से कुछ मुद्दों को संबोधित करने के लिए पर्याप्त रूप से दोष-सहिष्णु (पर्याप्त) हो, क्योंकि यह Azure कलाकृति है जिसमें उपयोगकर्ताओं, एप्लिकेशन और सेवाओं के लिए सबसे अधिक प्रासंगिक और विस्तृत गतिविधि लॉग होते हैं।
  2. Azure क्लाउड फोरेंसिक उपकरण आमतौर पर एक्स्टेंसिबल Playbooks विकसित करने पर ध्यान केंद्रित नहीं करते हैं। मैं एक सरल ढांचा लाना चाहता था जो समुदाय को समान डेटा से विभिन्न प्रकार के अर्थ निकालने के लिए नई प्लेबुक बनाने और साझा करने में मदद करे।

यदि, हालांकि, आप Azure क्लाउड फोरेंसिक के लिए अधिक सुविधा संपन्न और परिपक्व एप्लिकेशन की तलाश में हैं, तो मैं सुझाव दूंगा कि आप उन साइबर सुरक्षा विशेषज्ञों द्वारा किए गए उत्कृष्ट कार्य की जांच करें जिन्होंने निम्नलिखित एप्लिकेशन बनाए हैं:

  • CISA का Sparrow
  • HAWK
  • CrowdStrike Reporting Tool for Azure CRT

मुझे यकीन है कि उपकरणों की एक अधिक व्यापक सूची है, लेकिन ये वे हैं जो मैं सोच सका। बेझिझक कुछ और सुझाव दें।

PowerShell क्यों?

  1. मैं पहिया का पुनः आविष्कार नहीं करना चाहता था
  2. हां, Azure के UnifiedAuditLog के लिए PowerShell इंटरफ़ेस अस्थिर है, लेकिन उत्पादन-समय के संदर्भ में, समान उद्देश्यों को प्राप्त करने के लिए .NET, Golang या Python जैसी भाषाओं में एक पूरी तरह से नया इंटरफ़ेस लिखने में मुझे एक पागलपन भरी संख्या में घंटे लग जाते। इस बीच, साइबर रक्षा और प्रतिक्रिया की दुनिया इंतजार नहीं करती!

TODO

  • मानक प्लेबुक मेटाडेटा विशेषताओं को निर्दिष्ट करें जो मौजूद होनी चाहिए ताकि AzureHunter उनका लाभ उठा सके।
  • प्लेबुक को अन्य प्लेबुक पर निर्भरता निर्दिष्ट करने की अनुमति दें ताकि एक को दूसरे से पहले चलाया जाना चाहिए। प्लेबुक चेनिंग दिलचस्प परिणाम उत्पन्न कर सकती है और कोड डुप्लिकेशन से बच सकती है।
  • Pester परीक्षण और Coveralls परिणाम विकसित करें।
  • ReadTheDocs में दस्तावेज़ीकरण विकसित करें।
  • SIGMA नियम मानक में प्लेबुक के विनिर्देश की अनुमति दें (इसके लिए SIGMA रेपो में कुछ PR की आवश्यकता हो सकती है)

अधिक जानकारी

अधिक जानकारी के लिए

  • AzureHunter.readthedocs.io
  • github.com/darkquasar/AzureHunter
  • ThreatHunterz.com

आभार और समर्थक

उन सभी लोगों का धन्यवाद जो इस और अन्य ओपन सोर्स प्रोजेक्ट्स का समर्थन करते हैं! आप मेरे जैसे लोगों को साइबरवॉरियर का मार्ग चलने और समुदाय को गुणवत्ता उपकरण प्रदान करने में मदद कर रहे हैं :)

क्रेडिट

  • www.flaticon.com से itim2101 द्वारा बनाया गया आइकन
टूल डाउनलोड करें