Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
gundog — gundog - caccia guidata in Microsoft Defender | Kitploit
Strumenti/GitHubGitHub/jangeisbauer/gundog
Feed e Aggregatori di MinacceRaccolta InformazioniThreat IntelligenceRisposta agli IncidentiAnalisi dei Log
GitHubjangeisbauer/gundog

gundog

gundog - caccia guidata in Microsoft Defender

Vedi Repository
5365 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

gundog

gundog - caccia guidata basata su PowerShell in Microsoft 365 Defender

Gundog ti offre una caccia guidata in Microsoft 365 Defender. Soprattutto (se non solo) per gli avvisi di posta elettronica e endpoint al momento.

alt text

Funzionalità

Fornisci un AlertID (potresti averlo ricevuto tramite notifica email) e gundog cercherà quanti più dati associati possibile. Non ti offre la flessibilità della caccia avanzata come nel portale, ma ti darà una rapida panoramica iniziale dell'avviso, di tutte le entità associate e alcuni arricchimenti.

Tutta la caccia che fa si basa sul timestamp dell'avviso – quindi ci interessano solo gli eventi poco prima o dopo l'avviso.

Fornisce anche oggetti PowerShell per ogni entità che ha cacciato – come $Network per tutto ciò che ha trovato correlato a questo avviso nella tabella DeviceNetworkEvents di Microsoft 365 Defender.

gundog offre anche altre funzionalità che ti semplificano la vita:

  • per impostazione predefinita, vengono visualizzati solo i dati più rilevanti (questa è la via)
  • ti fornisce contesto ovunque possibile: ultimi accessi AAD e indirizzo AAD dell'utente
  • le connessioni di rete possono essere filtrate automaticamente per mostrare solo le connessioni più rilevanti (eliminare ad esempio le connessioni a Office 365)
  • le connessioni di rete sono arricchite con geolocalizzazione (paese e città)
  • nella sezione variabili puoi facilmente regolare la maggior parte dei parametri come l'intervallo di tempo della caccia avanzata per ogni query
  • Inoltre cerca IOCs presso altri servizi come abuse.ch, urlscan.io o ip-api.com. Ti chiedo di richiedere i loro servizi a pagamento se li usi commercialmente.

Dopo le prime valutazioni con gundog, puoi continuare nel portale per addentrarti ulteriormente nella tana del coniglio.

Sentiti libero di estendere gundog e inviarmi pull request! Per la migliore esperienza psichedelica, usa il tema Dracula di Windows Terminal con gundog.

Utilizzo rapido

root@kitploit:~
mandatory parameters:

- TenantID
- ClientID
- ClientSecret

Optional parameters:

- forgetIncidents

(Background: the first thing gundog is doing is to query all incidents and alerts from the incident API from the last 30 days. These are 
saved to a global variable. If you restart gundog, it will not query all incidents again, unless you set forgetIncidents to true.)

Requisiti

Registra una nuova app in AAD e concedile le seguenti autorizzazioni: (Come registrare un'app)

root@kitploit:~
Microsoft Graph

- Directory.Read.All
- IdentityRiskEvent.Read.All
- IdentityRiskyUser.Read.All
- SecurityEvents.Read.All
- User.Read

Microsoft Threat Protection

- AdvancedHunting.ReadAll
- Incident.Read.All

Windows Defender ATP

- AdvancedQuery.Read.All
- Alert.Read.All
- File.Read.All
- Ip.Read.All
- Url.Read.All
- User.Read.All
- Vulnerability.Read.All

Per maggiori informazioni visita: https://emptydc.com/2021/02/25/gundog/

Scarica lo strumento