
Modulo PowerShell di sola lettura per rilevare UNC2452 e altri artefatti di attori minacciosi in Azure AD, controllare domini federati, service principal, applicazioni e autorizzazioni delle cassette postali per indicatori di compromissione.
Questo repository contiene un modulo PowerShell per rilevare artefatti che possono essere indicatori dell'attività di UNC2452 e di altri attori di minacce. Alcuni indicatori sono indicatori di compromissione ad "alta fedeltà", mentre altri artefatti sono cosiddetti artefatti a "duplice uso". Gli artefatti a duplice uso possono essere correlati all'attività di un attore di minacce, ma anche a funzionalità legittime. Per questi sarà necessaria analisi e verifica. Per una descrizione dettagliata delle tecniche utilizzate da UNC2452, consulta il nostro blog.
Questo strumento è di sola lettura. Non apporta alcuna modifica all'ambiente Microsoft 365.
In sintesi, questo modulo:
Non:
Con il feedback della comunità, lo strumento potrebbe diventare più completo nel rilevamento degli IOC. Si prega di aprire un issue, inviare una PR, o contattare gli autori se si hanno problemi, idee o feedback.
Questo modulo utilizza MS Online PowerShell per cercare e verificare i domini federati in Azure AD. Tutti i domini federati verranno salvati nel file federated domains.csv.
any.sts come URI dell'emittente. Questo indica l'uso dello strumento Azure AD Backdoor. Considera di effettuare un'indagine forense per determinare come sono state apportate le modifiche e identificare altre prove di compromissione.!! Evidence of AAD backdoor found. Consider performing a detailed forensic investigation Domain name: foobar.com Domain federation name: Federation issuer URI: http://any.sts/16B45E3B
:bangbang: Lo script ha identificato un dominio che è stato federato con un URI emittente che è un indicatore di un [Azure AD Backdoor](https://github.com/Gerenios/AADInternals/blob/master/FederatedIdentityTools.ps1). Il backdoor imposta l'URI emittente su hxxp://any.sts per impostazione predefinita. Considerare di svolgere un'indagine forense per determinare come sono state apportate le modifiche e identificare qualsiasi altra evidenza di compromissione.```
!! A token signing certificate has a validity period of more than 365 days.
This may be evidence of a signing certificate not generated by AD FS.
Domain name: foobar.com
Federation issuer uri: http://sts.foobar.com
Signing cert not valid before: 1/1/2020 00:00:00
Signing cert not valid after: 12/31/2025 23:59:59
⚠️ Lo script ha identificato un dominio federato con un certificato di firma token valido per più dei 365 giorni standard. Consulta i tuoi amministratori per verificare se il certificato di firma token è gestito manualmente e se la durata di validità indicata è prevista. Considera di effettuare un'indagine forense se ciò non è previsto.
Questo modulo utilizza Azure AD PowerShell per cercare e verificare i Service Principals in Azure AD.
!! Identified first-party (Microsoft published) Service Principals with added credentials. Only in rare cases should a first-party Service Principal have an added credential. Verify that the added credential has a legitimate use case and consider further investigation if not
Object ID : xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx App ID : xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx Display Name : Office 365 Exchange Online Key Credentials :