
केवल-पढ़ने के लिए PowerShell मॉड्यूल जो Azure AD में UNC2452 और अन्य खतरा अभिनेता कलाकृतियों का पता लगाने, संघीय डोमेन, सेवा प्रिंसिपल, एप्लिकेशन और मेलबॉक्स अनुमतियों का ऑडिट करने के लिए है, ताकि समझौता के संकेतकों की पहचान की जा सके।
इस रिपॉजिटरी में एक PowerShell मॉड्यूल है जो UNC2452 और अन्य खतरा अभिनेताओं की गतिविधि के संकेतक हो सकने वाले कलाकृतियों का पता लगाने के लिए है। कुछ संकेतक "उच्च-विश्वसनीयता" वाले समझौता संकेतक हैं, जबकि अन्य कलाकृतियाँ तथाकथित "दोहरे-उपयोग" वाली हैं। दोहरे-उपयोग वाली कलाकृतियाँ खतरा अभिनेता की गतिविधि से संबंधित हो सकती हैं, लेकिन वैध कार्यक्षमता से भी संबंधित हो सकती हैं। इनके लिए विश्लेषण और सत्यापन आवश्यक होगा। UNC2452 द्वारा उपयोग की जाने वाली तकनीकों के विस्तृत विवरण के लिए हमारा ब्लॉग देखें।
यह टूल केवल-पढ़ने के लिए है। यह Microsoft 365 वातावरण में कोई बदलाव नहीं करता है।
संक्षेप में, यह मॉड्यूल निम्नलिखित करेगा:
यह निम्नलिखित नहीं करेगा:
समुदाय की प्रतिक्रिया के साथ, यह उपकरण IOCs का पता लगाने में और अधिक व्यापक हो सकता है। कृपया यदि आपको समस्याएँ, विचार या प्रतिक्रिया है तो issue खोलें, PR सबमिट करें, या लेखकों से संपर्क करें।
यह मॉड्यूल Azure AD में फेडरेटेड डोमेन को देखने और ऑडिट करने के लिए MS Online PowerShell का उपयोग करता है। सभी फेडरेटेड डोमेन को federated domains.csv फ़ाइल में आउटपुट किया जाएगा।
any.sts को जारीकर्ता URI के रूप में कॉन्फ़िगर किए गए हैं। यह Azure AD बैकडोर टूल के उपयोग का संकेत है। फोरेंसिक जाँच करने पर विचार करें कि परिवर्तन कैसे किए गए और समझौते के किसी अन्य सबूत की पहचान करें।!! Evidence of AAD backdoor found. Consider performing a detailed forensic investigation Domain name: foobar.com Domain federation name: Federation issuer URI: http://any.sts/16B45E3B
:bangbang: स्क्रिप्ट ने एक ऐसे डोमेन की पहचान की है जो एक issuer URI के साथ फ़ेडरेटेड है जो [Azure AD Backdoor](https://github.com/Gerenios/AADInternals/blob/master/FederatedIdentityTools.ps1) का संकेतक है। बैकडोर डिफ़ॉल्ट रूप से issuer URI को hxxp://any.sts पर सेट करता है। यह निर्धारित करने के लिए फॉरेंसिक जांच करने पर विचार करें कि परिवर्तन कैसे किए गए और समझौते के किसी भी अन्य सबूत की पहचान करें।```
!! A token signing certificate has a validity period of more than 365 days.
This may be evidence of a signing certificate not generated by AD FS.
Domain name: foobar.com
Federation issuer uri: http://sts.foobar.com
Signing cert not valid before: 1/1/2020 00:00:00
Signing cert not valid after: 12/31/2025 23:59:59
:चेतावनी: स्क्रिप्ट ने एक संघीय डोमेन की पहचान की है जिसमें एक टोकन-हस्ताक्षर प्रमाणपत्र है जो मानक 365 दिनों से अधिक समय तक वैध है। अपने प्रशासकों से परामर्श करें कि क्या टोकन-हस्ताक्षर प्रमाणपत्र मैन्युअल रूप से प्रबंधित है और क्या इसकी बताई गई वैधता अवधि अपेक्षित है। यदि यह अपेक्षित नहीं है, तो फोरेंसिक जांच करने पर विचार करें।
यह मॉड्यूल Azure AD PowerShell का उपयोग करके Azure AD में सेवा प्रिंसिपल की खोज और ऑडिट करता है।
!! Identified first-party (Microsoft published) Service Principals with added credentials. Only in rare cases should a first-party Service Principal have an added credential. Verify that the added credential has a legitimate use case and consider further investigation if not
Object ID : xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx App ID : xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx Display Name : Office 365 Exchange Online Key Credentials :