Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
EntraTrace — Strumento di ricerca difensiva che documenta gli endpoint API osservabili e gli user agent degli strumenti offensivi che prendono di mira Microsoft Entra ID, a supporto dell'ingegneria del rilevamento e della risposta agli incidenti. | Kitploit
Strumenti/GitHubGitHub/bert-janp/entratrace
Strumenti DifensiviGestione IdentitàRaccolta InformazioniSicurezza CloudThreat IntelligenceAutenticazioneRisposta agli IncidentiAnalisi dei Log
GitHubbert-janp/entratrace

EntraTrace

Strumento di ricerca difensiva che documenta gli endpoint API osservabili e gli user agent degli strumenti offensivi che prendono di mira Microsoft Entra ID, a supporto dell'ingegneria del rilevamento e della risposta agli incidenti.

547351 giorno faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi Repository
Condividi

EntraTrace

EntraTrace è uno strumento di ricerca per la sicurezza difensiva volto a documentare e identificare il comportamento osservabile degli strumenti offensivi che prendono di mira Microsoft Entra ID.

Il progetto costruisce una knowledge base automatica attorno a strumenti come AzureHound, AADInternals, O365Enum, PingCastle e altri, con particolare attenzione agli artefatti UserAgent e API che generano.

Stato del progetto

🚧 Sviluppo iniziale

Il progetto è in fase di sviluppo attivo. I dati, la copertura degli strumenti e le funzionalità evolveranno nel tempo.

Contributi, ricerche, correzioni e ulteriori analisi di strumenti sono benvenuti.

Cosa traccia?

EntraTrace si concentra su informazioni che possono essere utili ai difensori, tra cui:

  • 🔎 Endpoint API — Microsoft Graph, Azure AD Graph e altri endpoint API a cui accedono gli strumenti
  • 🕵️ User agent — user agent HTTP associati a strumenti offensivi
  • 🛡️ Opportunità di rilevamento — dati che possono supportare l'ingegneria del rilevamento, l'hunting e la risposta agli incidenti

L'obiettivo è rendere il comportamento degli strumenti offensivi più facile da comprendere per i team difensivi e trasformarlo in informazioni utilizzabili.

Profili degli strumenti

ToolUnique APIsUnique API callsUserAgents
aadinternals411018
AzureHound2280
Graphpython311917
GraphRunner46721
GraphSpy2382
MFASweep41711
MicroBurst3780
MSOLSpray110
o365enum112
o365spray112
pingcastle3141
PowerZure3290
ROADtools44347
ropci

Perché?

Gli strumenti di sicurezza offensiva vengono spesso utilizzati per valutare e attaccare ambienti di identità. Comprendere come questi strumenti interagiscono con Entra ID può aiutare i difensori a identificarne l'uso, investigare attività sospette e migliorare la copertura di rilevamento.

EntraTrace mira a colmare il divario tra la ricerca sugli strumenti offensivi e le operazioni di sicurezza difensiva.

Casi d'uso

EntraTrace può essere utilizzato per:

  • Costruire rilevamenti per noti strumenti di sicurezza offensiva
  • Sviluppare query di hunting per Microsoft Sentinel / SIEM
  • Investigare attività sospette su Entra ID e Microsoft Graph
  • Identificare gli strumenti durante la risposta agli incidenti
  • Ricercare il comportamento degli strumenti offensivi per l'identità
  • Migliorare la visibilità difensiva sulle tecniche di attacco all'identità

Sviluppo assistito dall'IA

🤖 EntraTrace è sviluppato con l'assistenza dell'IA. L'IA viene utilizzata durante tutto il processo di sviluppo e ricerca, con revisione e validazione umana del lavoro risultante.

Distribuzione locale

Il repository viene aggiornato quotidianamente, ma è supportata la distribuzione locale. Per eseguirlo localmente dalla radice del repository con Python. Utilizzare l'output di aiuto integrato per confermare le opzioni disponibili prima di eseguirle.

⚠️ - L'esecuzione dello script localmente può generare avvisi di sicurezza poiché i repository contenenti strumenti offensivi vengono scaricati localmente per estrarre le informazioni necessarie alla creazione di un profilo.

root@kitploit:~
# Extract API behavior from a repo or refresh all profile entries
python .\Scripts\ExtractToolBehavior.py --all-profiles --output-dir .\Profiles

# Export tool user agents from YAML profiles into a CSV
python .\Scripts\SummarizeUserAgents.py --profiles-dir .\Profiles --output .\Indicator Lists\UserAgents.csv
  • SummarizeUserAgents.py esporta i dati degli user-agent dai file YAML dei profili in un CSV per l'hunting.
  • ExtractToolBehavior.py legge gli URL dei repository da Profiles\Tools.txt quando presente, altrimenti ricade su ogni repository_url trovato nei file YAML dei profili nella directory di output.
  • Eseguire uno dei due script con -h o --help per visualizzare l'insieme completo dei parametri e il comportamento.

Contenuti correlati

  • Investigating Microsoft Graph Activity Logs
  • GraphApiAuditEvents: The new Graph API Logs
  • Detect threats using Microsoft Graph activity logs - Part 1 di Fabian Bader
  • Detect threats using Microsoft Graph activity logs - Part 2 di Fabian Bader
  • Detect threats using GraphAPIAuditEvents - Part 3 di Fabian Bader
  • Everything you need to know about the MicrosoftGraphActivityLogs di Invictus IR
  • The Missing Link: AADGraphActivityLogs Finally Arrives di Invictus IR

Licenza

Vedere LICENSE per informazioni sulla licenza.

Scarica lo strumento
3
15
0
Stormspotter340
TeamFiltration3622
TokenSmith280
TokenTactics4816
TokenTacticsV243023