
Strumento di ricerca difensiva che documenta gli endpoint API osservabili e gli user agent degli strumenti offensivi che prendono di mira Microsoft Entra ID, a supporto dell'ingegneria del rilevamento e della risposta agli incidenti.
EntraTrace è uno strumento di ricerca per la sicurezza difensiva volto a documentare e identificare il comportamento osservabile degli strumenti offensivi che prendono di mira Microsoft Entra ID.
Il progetto costruisce una knowledge base automatica attorno a strumenti come AzureHound, AADInternals, O365Enum, PingCastle e altri, con particolare attenzione agli artefatti UserAgent e API che generano.
🚧 Sviluppo iniziale
Il progetto è in fase di sviluppo attivo. I dati, la copertura degli strumenti e le funzionalità evolveranno nel tempo.
Contributi, ricerche, correzioni e ulteriori analisi di strumenti sono benvenuti.
EntraTrace si concentra su informazioni che possono essere utili ai difensori, tra cui:
L'obiettivo è rendere il comportamento degli strumenti offensivi più facile da comprendere per i team difensivi e trasformarlo in informazioni utilizzabili.
| Tool | Unique APIs | Unique API calls | UserAgents |
|---|---|---|---|
| aadinternals | 4 | 110 | 18 |
| AzureHound | 2 | 28 | 0 |
| Graphpython | 3 | 119 | 17 |
| GraphRunner | 4 | 67 | 21 |
| GraphSpy | 2 | 38 | 2 |
| MFASweep | 4 | 17 | 11 |
| MicroBurst | 3 | 78 | 0 |
| MSOLSpray | 1 | 1 | 0 |
| o365enum | 1 | 1 | 2 |
| o365spray | 1 | 1 | 2 |
| pingcastle | 3 | 14 | 1 |
| PowerZure | 3 | 29 | 0 |
| ROADtools | 4 | 434 | 7 |
| ropci |
Gli strumenti di sicurezza offensiva vengono spesso utilizzati per valutare e attaccare ambienti di identità. Comprendere come questi strumenti interagiscono con Entra ID può aiutare i difensori a identificarne l'uso, investigare attività sospette e migliorare la copertura di rilevamento.
EntraTrace mira a colmare il divario tra la ricerca sugli strumenti offensivi e le operazioni di sicurezza difensiva.
EntraTrace può essere utilizzato per:
🤖 EntraTrace è sviluppato con l'assistenza dell'IA. L'IA viene utilizzata durante tutto il processo di sviluppo e ricerca, con revisione e validazione umana del lavoro risultante.
Il repository viene aggiornato quotidianamente, ma è supportata la distribuzione locale. Per eseguirlo localmente dalla radice del repository con Python. Utilizzare l'output di aiuto integrato per confermare le opzioni disponibili prima di eseguirle.
⚠️ - L'esecuzione dello script localmente può generare avvisi di sicurezza poiché i repository contenenti strumenti offensivi vengono scaricati localmente per estrarre le informazioni necessarie alla creazione di un profilo.
# Extract API behavior from a repo or refresh all profile entries
python .\Scripts\ExtractToolBehavior.py --all-profiles --output-dir .\Profiles
# Export tool user agents from YAML profiles into a CSV
python .\Scripts\SummarizeUserAgents.py --profiles-dir .\Profiles --output .\Indicator Lists\UserAgents.csv
SummarizeUserAgents.py esporta i dati degli user-agent dai file YAML dei profili in un CSV per l'hunting.ExtractToolBehavior.py legge gli URL dei repository da Profiles\Tools.txt quando presente, altrimenti ricade su ogni repository_url trovato nei file YAML dei profili nella directory di output.-h o --help per visualizzare l'insieme completo dei parametri e il comportamento.Vedere LICENSE per informazioni sulla licenza.
| 3 |
| 15 |
| 0 |
| Stormspotter | 3 | 4 | 0 |
| TeamFiltration | 3 | 62 | 2 |
| TokenSmith | 2 | 8 | 0 |
| TokenTactics | 4 | 8 | 16 |
| TokenTacticsV2 | 4 | 30 | 23 |