Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Mandiant-Azure-AD-Investigator — केवल-पढ़ने के लिए PowerShell मॉड्यूल जो Azure AD में UNC2452 और अन्य खतरा अभिनेता कलाकृतियों का पता लगाने, संघीय डोमेन, सेवा प्रिंसिपल, एप्लिकेशन और मेलबॉक्स अनुमतियों का ऑडिट करने के लिए है, ताकि समझौता के संकेतकों की पहचान की जा सके। | Kitploit
उपकरण/GitHubGitHub/mandiant/mandiant-azure-ad-investigator
डिजिटल फोरेंसिकक्लाउड सुरक्षाखतरा खुफियापहचान और एक्सेस प्रबंधन (IAM)गलत कॉन्फ़िगरेशनघटना प्रतिक्रियालॉग विश्लेषणArchived

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
GitHub
mandiant/mandiant-azure-ad-investigator

Mandiant-Azure-AD-Investigator

केवल-पढ़ने के लिए PowerShell मॉड्यूल जो Azure AD में UNC2452 और अन्य खतरा अभिनेता कलाकृतियों का पता लगाने, संघीय डोमेन, सेवा प्रिंसिपल, एप्लिकेशन और मेलबॉक्स अनुमतियों का ऑडिट करने के लिए है, ताकि समझौता के संकेतकों की पहचान की जा सके।

रिपॉजिटरी देखें
65091273 साल पहलेKitploit द्वारा समीक्षित
साझा करें

Mandiant Azure AD Investigator

UNC2452 TTPs पर ध्यान केंद्रित करते हुए

अवलोकन

इस रिपॉजिटरी में एक PowerShell मॉड्यूल है जो UNC2452 और अन्य खतरा अभिनेताओं की गतिविधि के संकेतक हो सकने वाले कलाकृतियों का पता लगाने के लिए है। कुछ संकेतक "उच्च-विश्वसनीयता" वाले समझौता संकेतक हैं, जबकि अन्य कलाकृतियाँ तथाकथित "दोहरे-उपयोग" वाली हैं। दोहरे-उपयोग वाली कलाकृतियाँ खतरा अभिनेता की गतिविधि से संबंधित हो सकती हैं, लेकिन वैध कार्यक्षमता से भी संबंधित हो सकती हैं। इनके लिए विश्लेषण और सत्यापन आवश्यक होगा। UNC2452 द्वारा उपयोग की जाने वाली तकनीकों के विस्तृत विवरण के लिए हमारा ब्लॉग देखें।

यह टूल केवल-पढ़ने के लिए है। यह Microsoft 365 वातावरण में कोई बदलाव नहीं करता है।

संक्षेप में, यह मॉड्यूल निम्नलिखित करेगा:

  • समझौता संकेतकों की पहचान करने का एक सर्वोत्तम प्रयास करेगा जिनके लिए आगे सत्यापन और विश्लेषण की आवश्यकता होगी

यह निम्नलिखित नहीं करेगा:

  • 100% समय पर समझौते की पहचान करना, या
  • आपको यह बताना कि कोई कलाकृति वैध प्रशासक गतिविधि है या खतरा अभिनेता गतिविधि।

समुदाय की प्रतिक्रिया के साथ, यह उपकरण IOCs का पता लगाने में और अधिक व्यापक हो सकता है। कृपया यदि आपको समस्याएँ, विचार या प्रतिक्रिया है तो issue खोलें, PR सबमिट करें, या लेखकों से संपर्क करें।

विशेषताएँ

फेडरेटेड डोमेन (Invoke-MandiantAuditAzureADDomains)

यह मॉड्यूल Azure AD में फेडरेटेड डोमेन को देखने और ऑडिट करने के लिए MS Online PowerShell का उपयोग करता है। सभी फेडरेटेड डोमेन को federated domains.csv फ़ाइल में आउटपुट किया जाएगा।

  • हस्ताक्षर प्रमाणपत्र असामान्य वैधता अवधि - एक फेडरेटेड डोमेन पर सतर्क करता है जहाँ हस्ताक्षर प्रमाणपत्रों की वैधता अवधि > 1 वर्ष है। AD FS प्रबंधित प्रमाणपत्र केवल एक वर्ष के लिए वैध होते हैं। एक वर्ष से अधिक लंबी वैधता अवधि इस बात का संकेत हो सकती है कि किसी खतरा अभिनेता ने डोमेन फेडरेशन सेटिंग्स में छेड़छाड़ की है। वे एक वैध कस्टम टोकन-हस्ताक्षर प्रमाणपत्र के उपयोग का भी संकेत हो सकते हैं। अपने प्रशासकों से यह सत्यापित करवाएँ कि क्या यह मामला है।
  • हस्ताक्षर प्रमाणपत्र बेमेल - फेडरेटेड डोमेन पर सतर्क करता है जहाँ हस्ताक्षर प्रमाणपत्रों का जारीकर्ता या विषय मेल नहीं खाता। अधिकांश मामलों में टोकन-हस्ताक्षर प्रमाणपत्र हमेशा एक ही जारीकर्ता से होंगे और उनका विषय समान होगा। यदि कोई बेमेल है, तो यह संकेत हो सकता है कि किसी खतरा अभिनेता ने डोमेन फेडरेशन सेटिंग्स में छेड़छाड़ की है। अपने प्रशासकों से सत्यापित करवाएँ कि क्या विषय और जारीकर्ता नाम अपेक्षित हैं, और यदि नहीं, तो फोरेंसिक जाँच करने पर विचार करें कि परिवर्तन कैसे किए गए और समझौते के किसी अन्य सबूत की पहचान करें।
  • Azure AD बैकडोर (any.sts) - फेडरेटेड डोमेन पर सतर्क करता है जो any.sts को जारीकर्ता URI के रूप में कॉन्फ़िगर किए गए हैं। यह Azure AD बैकडोर टूल के उपयोग का संकेत है। फोरेंसिक जाँच करने पर विचार करें कि परिवर्तन कैसे किए गए और समझौते के किसी अन्य सबूत की पहचान करें।
  • फेडरेटेड डोमेन - सभी फेडरेटेड डोमेन और टोकन जारीकर्ता URI को सूचीबद्ध करता है। सत्यापित करें कि डोमेन फेडरेट किया जाना चाहिए और जारीकर्ता URI अपेक्षित है।
  • असत्यापित डोमेन - Azure AD में सभी असत्यापित डोमेन को सूचीबद्ध करता है। असत्यापित डोमेन को लंबे समय तक Azure AD में असत्यापित अवस्था में नहीं रखा जाना चाहिए। उन्हें हटाने पर विचार करें।

उदाहरण```

!! Evidence of AAD backdoor found. Consider performing a detailed forensic investigation Domain name: foobar.com Domain federation name: Federation issuer URI: http://any.sts/16B45E3B

:bangbang: स्क्रिप्ट ने एक ऐसे डोमेन की पहचान की है जो एक issuer URI के साथ फ़ेडरेटेड है जो [Azure AD Backdoor](https://github.com/Gerenios/AADInternals/blob/master/FederatedIdentityTools.ps1) का संकेतक है। बैकडोर डिफ़ॉल्ट रूप से issuer URI को hxxp://any.sts पर सेट करता है। यह निर्धारित करने के लिए फॉरेंसिक जांच करने पर विचार करें कि परिवर्तन कैसे किए गए और समझौते के किसी भी अन्य सबूत की पहचान करें।```
!! A token signing certificate has a validity period of more than 365 days. 
This may be evidence of a signing certificate not generated by AD FS.
Domain name: foobar.com
Federation issuer uri: http://sts.foobar.com
Signing cert not valid before: 1/1/2020 00:00:00
Signing cert not valid after: 12/31/2025 23:59:59

:चेतावनी: स्क्रिप्ट ने एक संघीय डोमेन की पहचान की है जिसमें एक टोकन-हस्ताक्षर प्रमाणपत्र है जो मानक 365 दिनों से अधिक समय तक वैध है। अपने प्रशासकों से परामर्श करें कि क्या टोकन-हस्ताक्षर प्रमाणपत्र मैन्युअल रूप से प्रबंधित है और क्या इसकी बताई गई वैधता अवधि अपेक्षित है। यदि यह अपेक्षित नहीं है, तो फोरेंसिक जांच करने पर विचार करें।

सेवा प्रिंसिपल (Invoke-MandiantAuditAzureADServicePrincipals)

यह मॉड्यूल Azure AD PowerShell का उपयोग करके Azure AD में सेवा प्रिंसिपल की खोज और ऑडिट करता है।

  • जोड़े गए क्रेडेंशियल वाले प्रथम-पक्ष सेवा प्रिंसिपल - प्रथम-पक्ष (Microsoft द्वारा प्रकाशित) सेवा प्रिंसिपल के पास दुर्लभ परिस्थितियों को छोड़कर क्रेडेंशियल नहीं जोड़े जाने चाहिए। हाइब्रिड-मोड में या पहले से थे, उन वातावरणों में Exchange Online, Skype for Business और AAD Password Protection Proxy सेवा प्रिंसिपल में क्रेडेंशियल जोड़े जा सकते हैं। सत्यापित करें कि सेवा प्रिंसिपल क्रेडेंशियल एक वैध उपयोग मामले का हिस्सा है। यदि क्रेडेंशियल वैध नहीं है, तो फोरेंसिक जांच करने पर विचार करें।
  • उच्च स्तरीय विशेषाधिकार और जोड़े गए क्रेडेंशियल वाले सेवा प्रिंसिपल - उन सेवा प्रिंसिपल की पहचान करता है जिन्हें उच्च-जोखिम वाली API अनुमतियाँ सौंपी गई हैं और क्रेडेंशियल जोड़े गए हैं। जबकि सेवा प्रिंसिपल और जोड़ी गई अनुमतियाँ संभवतः वैध हैं, जोड़े गए क्रेडेंशियल वैध नहीं हो सकते हैं। सत्यापित करें कि सेवा प्रिंसिपल क्रेडेंशियल एक वैध उपयोग मामले का हिस्सा हैं। सत्यापित करें कि सेवा प्रिंसिपल को सूचीबद्ध अनुमतियों की आवश्यकता है।

उदाहरण```

!! Identified first-party (Microsoft published) Service Principals with added credentials. Only in rare cases should a first-party Service Principal have an added credential. Verify that the added credential has a legitimate use case and consider further investigation if not


Object ID : xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx App ID : xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx Display Name : Office 365 Exchange Online Key Credentials :

टूल डाउनलोड करें