Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Mandiant-Azure-AD-Investigator — Modulo PowerShell di sola lettura per rilevare UNC2452 e altri artefatti di attori minacciosi in Azure AD, controllare domini federati, service principal, applicazioni e autorizzazioni delle cassette postali per indicatori di compromissione. | Kitploit
Strumenti/GitHubGitHub/mandiant/mandiant-azure-ad-investigator
Digital ForensicsSicurezza CloudThreat IntelligenceGestione Identità e Accessi (IAM)Configurazione ErrataRisposta agli IncidentiAnalisi dei LogArchived

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
GitHub
mandiant/mandiant-azure-ad-investigator

Mandiant-Azure-AD-Investigator

Modulo PowerShell di sola lettura per rilevare UNC2452 e altri artefatti di attori minacciosi in Azure AD, controllare domini federati, service principal, applicazioni e autorizzazioni delle cassette postali per indicatori di compromissione.

Vedi Repository
65091263 anni faRevisionato da Kitploit
Condividi

Mandiant Azure AD Investigator

Focus su TTP di UNC2452

Panoramica

Questo repository contiene un modulo PowerShell per rilevare artefatti che possono essere indicatori dell'attività di UNC2452 e di altri attori di minacce. Alcuni indicatori sono indicatori di compromissione ad "alta fedeltà", mentre altri artefatti sono cosiddetti artefatti a "duplice uso". Gli artefatti a duplice uso possono essere correlati all'attività di un attore di minacce, ma anche a funzionalità legittime. Per questi sarà necessaria analisi e verifica. Per una descrizione dettagliata delle tecniche utilizzate da UNC2452, consulta il nostro blog.

Questo strumento è di sola lettura. Non apporta alcuna modifica all'ambiente Microsoft 365.

In sintesi, questo modulo:

  • Farà del suo meglio per identificare indicatori di compromissione che richiederanno ulteriore verifica e analisi

Non:

  • Identificherà una compromissione al 100% delle volte, o
  • Ti dirà se un artefatto è attività amministrativa legittima o attività di un attore di minacce.

Con il feedback della comunità, lo strumento potrebbe diventare più completo nel rilevamento degli IOC. Si prega di aprire un issue, inviare una PR, o contattare gli autori se si hanno problemi, idee o feedback.

Funzionalità

Domini federati (Invoke-MandiantAuditAzureADDomains)

Questo modulo utilizza MS Online PowerShell per cercare e verificare i domini federati in Azure AD. Tutti i domini federati verranno salvati nel file federated domains.csv.

  • Periodo di validità insolito del certificato di firma - Avvisa su un dominio federato dove i certificati di firma hanno un periodo di validità > 1 anno. I certificati gestiti da AD FS sono validi solo per un anno. Periodi di validità più lunghi di un anno potrebbero essere un'indicazione che un attore di minacce ha manomesso le impostazioni di federazione del dominio. Potrebbero anche indicare l'uso di un certificato di firma token personalizzato legittimo. Chiedi ai tuoi amministratori di verificare se è questo il caso.
  • Disallineamento del certificato di firma - Avvisa su domini federati dove l'emittente o il soggetto dei certificati di firma non corrispondono. Nella maggior parte dei casi, i certificati di firma token provengono dallo stesso emittente e hanno lo stesso soggetto. Se c'è un disallineamento, potrebbe essere un'indicazione che un attore di minacce ha manomesso le impostazioni di federazione del dominio. Chiedi ai tuoi amministratori di verificare se i nomi di soggetto ed emittente sono attesi e, in caso contrario, considera di effettuare un'indagine forense per determinare come sono state apportate le modifiche e identificare altre prove di compromissione.
  • Backdoor di Azure AD (any.sts) - Avvisa su domini federati configurati con any.sts come URI dell'emittente. Questo indica l'uso dello strumento Azure AD Backdoor. Considera di effettuare un'indagine forense per determinare come sono state apportate le modifiche e identificare altre prove di compromissione.
  • Domini federati - Elenca tutti i domini federati e l'URI dell'emittente del token. Verifica che il dominio debba essere federato e che l'URI dell'emittente sia atteso.
  • Domini non verificati - Elenca tutti i domini non verificati in Azure AD. I domini non verificati non dovrebbero essere mantenuti a lungo in Azure AD in stato non verificato. Considera di rimuoverli.

Esempi```

!! Evidence of AAD backdoor found. Consider performing a detailed forensic investigation Domain name: foobar.com Domain federation name: Federation issuer URI: http://any.sts/16B45E3B

:bangbang: Lo script ha identificato un dominio che è stato federato con un URI emittente che è un indicatore di un [Azure AD Backdoor](https://github.com/Gerenios/AADInternals/blob/master/FederatedIdentityTools.ps1). Il backdoor imposta l'URI emittente su hxxp://any.sts per impostazione predefinita. Considerare di svolgere un'indagine forense per determinare come sono state apportate le modifiche e identificare qualsiasi altra evidenza di compromissione.```
!! A token signing certificate has a validity period of more than 365 days. 
This may be evidence of a signing certificate not generated by AD FS.
Domain name: foobar.com
Federation issuer uri: http://sts.foobar.com
Signing cert not valid before: 1/1/2020 00:00:00
Signing cert not valid after: 12/31/2025 23:59:59

⚠️ Lo script ha identificato un dominio federato con un certificato di firma token valido per più dei 365 giorni standard. Consulta i tuoi amministratori per verificare se il certificato di firma token è gestito manualmente e se la durata di validità indicata è prevista. Considera di effettuare un'indagine forense se ciò non è previsto.

Service Principals (Invoke-MandiantAuditAzureADServicePrincipals)

Questo modulo utilizza Azure AD PowerShell per cercare e verificare i Service Principals in Azure AD.

  • First-party Service Principals with added credentials - I Service Principals first-party (pubblicati da Microsoft) non dovrebbero avere credenziali aggiunte tranne in rare circostanze. Gli ambienti che sono o sono stati precedentemente in modalità ibrida potrebbero avere credenziali aggiunte a Exchange Online, Skype for Business e AAD Password Protection Proxy Service Principals. Verifica che la credenziale del Service Principal faccia parte di un caso d'uso legittimo. Considera di effettuare un'indagine forense se la credenziale non è legittima.
  • Service Principals with high level privileges and added credentials - Identifica i Service Principals che hanno autorizzazioni API ad alto rischio assegnate e credenziali aggiunte. Sebbene il Service Principal e le autorizzazioni aggiunte siano probabilmente legittimi, le credenziali aggiunte potrebbero non esserlo. Verifica che le credenziali del Service Principal facciano parte di un caso d'uso legittimo. Verifica che il Service Principal necessiti delle autorizzazioni elencate.

Esempi```

!! Identified first-party (Microsoft published) Service Principals with added credentials. Only in rare cases should a first-party Service Principal have an added credential. Verify that the added credential has a legitimate use case and consider further investigation if not


Object ID : xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx App ID : xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx Display Name : Office 365 Exchange Online Key Credentials :

Scarica lo strumento