EvilMist
EvilMist स्क्रिप्ट और उपयोगिताओं का एक संग्रह है जो क्लाउड सुरक्षा कॉन्फ़िगरेशन ऑडिट, क्लाउड पेनिट्रेशन टेस्टिंग और क्लाउड रेड टीमिंग का समर्थन करने के लिए डिज़ाइन किया गया है। यह टूलकिट गलत कॉन्फ़िगरेशन की पहचान करने, विशेषाधिकार-वृद्धि पथों का आकलन करने और हमले की तकनीकों का अनुकरण करने में मदद करता है। EvilMist का उद्देश्य क्लाउड-केंद्रित रेड-टीम वर्कफ़्लो को सुव्यवस्थित करना और क्लाउड बुनियादी ढांचे की समग्र सुरक्षा स्थिति में सुधार करना है
उपकरण
Unauthenticated Entra ID Enumeration
अप्रमाणित Azure/Entra ID गणना और टोही उपकरण। सार्वजनिक रूप से सुलभ APIs और DNS क्वेरी का उपयोग करके निष्क्रिय/अर्ध-निष्क्रिय गणना करता है, बिना किसी प्रमाणीकरण टोकन की आवश्यकता के।
मुख्य विशेषताएं:
- कोई प्रमाणीकरण आवश्यक नहीं - Azure टोकन या क्रेडेंशियल्स के बिना काम करता है
- टेनेंट खोज - azmap.dev और OpenID कॉन्फ़िगरेशन के माध्यम से टेनेंट ID, नाम, क्षेत्र प्राप्त करें
- डोमेन रियल्म विश्लेषण - प्रबंधित बनाम फ़ेडरेटेड प्रमाणीकरण की पहचान करें
- उपयोगकर्ता अस्तित्व जाँच - GetCredentialType API के माध्यम से ईमेल पतों की पुष्टि करें
- DNS टोही - MX, SPF, TXT, CNAME, SRV, Autodiscover रिकॉर्ड गणना करें
- पोर्ट स्कैनिंग - सामान्य Azure पोर्ट (HTTPS, LDAP, Kerberos, RDP) जांचें
- स्टील्थ मोड - दर सीमा से बचने के लिए कॉन्फ़िगरेबल विलंब और जिटर
- निर्यात विकल्प - JSON और CSV निर्यात प्रारूप
| संस्करण | दस्तावेज़ीकरण | फ़ाइल |
|---|
| PowerShell | EntraEnum-PS1.md | scripts/powershell/Invoke-EntraEnum.ps1 |
Enumerate-EntraUsers
व्यापक Azure Entra ID (Azure AD) उपयोगकर्ता गणना और सुरक्षा मूल्यांकन उपकरण, PowerShell और Python दोनों संस्करणों में उपलब्ध।
मुख्य विशेषताएं:
- 15+ उपयोगकर्ता गणना विधियाँ - तब भी काम करता है जब सीधा
/users एक्सेस अवरुद्ध हो
- सुरक्षा मूल्यांकन - MFA स्थिति, विशेषाधिकार प्राप्त भूमिकाएँ, पुराने खाते, अतिथि उपयोगकर्ता
- क्रेडेंशियल अटैक सरफेस - SSPR, लीगेसी प्रमाणीकरण, ऐप पासवर्ड विश्लेषण
- सशर्त पहुंच विश्लेषण - नीति गणना और अंतराल का पता लगाना
- डिवाइस और Intune गणना - प्रबंधित उपकरण, अनुपालन नीतियाँ
- अटैक पथ विश्लेषण - विशेषाधिकार वृद्धि पथ और पार्श्व आंदोलन
- पावर प्लेटफ़ॉर्म - Power Apps और Power Automate प्रवाह गणना
- निर्यात विकल्प - BloodHound/AzureHound JSON, HTML रिपोर्ट, CSV/JSON
- स्टील्थ मोड - पता लगने से बचने के लिए कॉन्फ़िगरेबल विलंब और जिटर
MFA Security Check
केंद्रित सुरक्षा मूल्यांकन उपकरण जो बहु-कारक प्रमाणीकरण (MFA) सक्षम नहीं होने वाले Azure Entra ID उपयोगकर्ताओं की पहचान करता है। साझा मेलबॉक्स का पता लगाने और साइन-इन गतिविधि विश्लेषण के लिए उन्नत सुविधाएँ शामिल हैं।
मुख्य विशेषताएं:
- MFA का पता लगाना - मजबूत प्रमाणीकरण विधियों के बिना उपयोगकर्ताओं की पहचान करता है
- अंतिम साइन-इन ट्रैकिंग - अंतिम लॉगिन दिनांक/समय और गतिविधि पैटर्न दिखाता है
- साझा मेलबॉक्स का पता लगाना - स्वचालित रूप से साझा मेलबॉक्स खातों की पहचान और फ़िल्टर करता है
- साइन-इन क्षमता जाँच - निर्धारित करता है कि खाते वास्तव में प्रमाणित हो सकते हैं या नहीं
- जोखिम मूल्यांकन - उपयोगकर्ताओं को जोखिम स्तर (HIGH/MEDIUM/LOW) द्वारा वर्गीकृत करता है
- गतिविधि एनालिटिक्स - साइन-इन आँकड़े, विभाग विभाजन, पुराने खाते
- मैट्रिक्स व्यू - त्वरित दृश्य स्कैनिंग के लिए कॉम्पैक्ट तालिका प्रारूप
- निर्यात विकल्प - व्यापक उपयोगकर्ता विवरण के साथ CSV/JSON
- स्टील्थ मोड - पता लगने से बचने के लिए कॉन्फ़िगरेबल विलंब और जिटर
Guest Account Enumeration
Azure Entra ID में बाहरी उपयोगकर्ताओं की सुरक्षा स्थिति की पहचान, विश्लेषण और मूल्यांकन करने के लिए व्यापक अतिथि खाता विश्लेषण उपकरण। अतिथि पहुंच प्रशासन और सुरक्षा ऑडिट के लिए आवश्यक।
मुख्य विशेषताएं:
- अतिथि खाता खोज - टेनेंट में सभी अतिथि उपयोगकर्ताओं की गणना करें
- MFA स्थिति का पता लगाना - बहु-कारक प्रमाणीकरण के बिना अतिथियों की पहचान करें
- अंतिम साइन-इन ट्रैकिंग - अतिथियों के लिए लॉगिन दिनांक/समय और गतिविधि पैटर्न दिखाता है
- अतिथि डोमेन निष्कर्षण - अतिथि उपयोगकर्ताओं के मूल संगठनों की पहचान करता है
- आमंत्रण स्थिति ट्रैकिंग - स्वीकृत, लंबित या समाप्त आमंत्रण दिखाता है
- जोखिम मूल्यांकन - अतिथियों को जोखिम स्तर (HIGH/MEDIUM/LOW) द्वारा वर्गीकृत करता है
- गतिविधि एनालिटिक्स - साइन-इन आँकड़े, पुराने खाते, अप्रयुक्त आमंत्रण
- मैट्रिक्स व्यू - त्वरित दृश्य स्कैनिंग के लिए कॉम्पैक्ट तालिका प्रारूप
- फ़िल्टरिंग विकल्प - केवल MFA के बिना अतिथि दिखाना या अक्षम खाते शामिल करना
- निर्यात विकल्प - व्यापक अतिथि विवरण के साथ CSV/JSON
- स्टील्थ मोड - पता लगने से बचने के लिए कॉन्फ़िगरेबल विलंब और जिटर
Critical Administrative Access Check
Azure Entra ID उपयोगकर्ताओं की पहचान करने के लिए व्यापक सुरक्षा मूल्यांकन उपकरण जिनके पास 10 महत्वपूर्ण प्रशासनिक अनुप्रयोगों तक पहुंच है, जिसमें PowerShell उपकरण, प्रबंधन पोर्टल, कोर Microsoft 365 सेवाएँ, और विशेषाधिकार प्राप्त पहचान प्रबंधन शामिल हैं। विशेषाधिकार प्राप्त पहुंच प्रशासन और प्रशासनिक उपकरण ऑडिट के लिए आवश्यक।
मुख्य विशेषताएं:
- महत्वपूर्ण पहुंच खोज - सभी स्तरों पर प्रशासनिक अनुप्रयोग पहुंच वाले उपयोगकर्ताओं की गणना करें
- स्पष्ट असाइनमेंट फोकस - उन्नत/प्रशासनिक पहुंच वाले उपयोगकर्ताओं को दिखाता है (मूल उपयोगकर्ता पहुंच नहीं)
- डिफ़ॉल्ट पहुंच का पता लगाना - डिफ़ॉल्ट पहुंच वाले ऐप्स का स्वचालित रूप से पता लगाता है और चेतावनी देता है
- सुरक्षा-केंद्रित परिणाम - विशेषाधिकार प्राप्त उपयोगकर्ताओं पर ध्यान केंद्रित करने के लिए मूल उपयोगकर्ता पहुंच के शोर को फ़िल्टर करता है
- एकाधिक एप्लिकेशन कवरेज - 10 महत्वपूर्ण ऐप्स ट्रैक करता है: Azure/AD PowerShell, Azure CLI, Graph Tools, M365/Azure Portals, Exchange/SharePoint Online, और PIM
- MFA स्थिति का पता लगाना - बहु-कारक प्रमाणीकरण के बिना विशेषाधिकार प्राप्त उपयोगकर्ताओं की पहचान करें
- अंतिम साइन-इन ट्रैकिंग - लॉगिन दिनांक/समय और गतिविधि पैटर्न दिखाता है
- असाइनमेंट ट्रैकिंग - दिखाता है कि उपयोगकर्ताओं को प्रबंधन पहुंच कब दी गई
- जोखिम मूल्यांकन - उपयोगकर्ताओं को जोखिम स्तर (HIGH/MEDIUM/LOW) द्वारा वर्गीकृत करता है
- गतिविधि एनालिटिक्स - साइन-इन आँकड़े, पुराने खाते, निष्क्रिय उपयोगकर्ता
- मैट्रिक्स व्यू - त्वरित दृश्य स्कैनिंग के लिए कॉम्पैक्ट तालिका प्रारूप
- फ़िल्टरिंग विकल्प - केवल MFA के बिना उपयोगकर्ता दिखाना या अक्षम खाते शामिल करना
- निर्यात विकल्प - व्यापक पहुंच विवरण के साथ CSV/JSON
- स्टील्थ मोड - पता लगने से बचने के लिए कॉन्फ़िगरेबल विलंब और जिटर
त्वरित प्रारंभ
Script Dispatcher (PowerShell)
किसी भी स्क्रिप्ट को उप-फ़ोल्डरों में नेविगेट किए बिना रूट निर्देशिका से निष्पादित करें:```powershell
.\Invoke-EvilMist.ps1
Execute specific script directly
.\Invoke-EvilMist.ps1 -Script EntraRecon -ExportPath "users.csv"
List all available scripts
.\Invoke-EvilMist.ps1 -List