
Strumento PowerShell di estrazione e audit per team red/blue/purple. Enumera tutti i siti/drive di SharePoint a cui un utente può accedere tramite Microsoft Graph, scarica ricorsivamente i file e registra ogni richiesta HTTP di Graph e SharePoint per correlazione SIEM, ingegneria del rilevamento e test IR.
SharePointDumper è un'utilità di estrazione e auditing basata su PowerShell che enumera i siti SharePoint a cui un utente ha accesso tramite Microsoft Graph e scarica i file tramite SharePoint.
È progettato per test SOC/DLP, purple teaming e valutazioni red-team non sofisticate, e pertanto produce report dettagliati che includono i file scaricati e ogni richiesta HTTP (Graph + SharePoint) per la correlazione SIEM.
Lo strumento non esegue l'autenticazione. Richiede invece un token di accesso OAuth2 già ottenuto con le autorizzazioni appropriate di Microsoft Graph (Sites.Read.All o Sites.ReadWrite.All).
Se hai bisogno di aiuto per ottenere tale token, puoi utilizzare EntraTokenAid (esempi inclusi di seguito), che semplifica la generazione di token di accesso utilizzabili.
Esecuzione:

Esempio di registro API CSV (può essere CSV o JSON):

Esempio di registro download file (può essere CSV o JSON)

git clone https://github.com/zh54321/SharePointDumper.git
cd SharePointDumper
SharePointDumper richiede un token di accesso Microsoft Graph valido con autorizzazioni delegate per enumerare siti e file:
Sites.Read.All oppureSites.ReadWrite.AllInoltre, il client OAuth deve essere autorizzato a chiamare l'API SharePoint.
Più di 23 applicazioni Microsoft di prima parte hanno già autorizzazioni Sites.Read… pre-consentite. Possono scaricare file da SharePoint e possono essere utilizzate per ottenere un token valido senza ulteriore configurazione del tenant.