Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
EvilMist — EvilMistは、クラウドのペネトレーションテストやレッドチームを支援するために設計されたスクリプトとユーティリティのコレクションです。このツールキットは、設定ミスの特定、権限昇格パスの評価、攻撃手法のシミュレーションに役立ちます。EvilMistは、クラウドに特化したレッドチームのワークフローを効率化し、クラウドインフラストラクチャの全体的なセキュリティ態勢を向上させることを目指しています。 | Kitploit
ツール/GitHubGitHub/logisek/evilmist
特権昇格偵察脆弱性分析情報収集ペネトレーションテストクラウドセキュリティアイデンティティ&アクセス管理 (IAM)認証設定ミスレッドチーミング
GitHublogisek/evilmist

EvilMist

161225ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

EvilMistは、クラウドのペネトレーションテストやレッドチームを支援するために設計されたスクリプトとユーティリティのコレクションです。このツールキットは、設定ミスの特定、権限昇格パスの評価、攻撃手法のシミュレーションに役立ちます。EvilMistは、クラウドに特化したレッドチームのワークフローを効率化し、クラウドインフラストラクチャの全体的なセキュリティ態勢を向上させることを目指しています。

リポジトリを見る
EvilMist ロゴ

EvilMist

EvilMist は、クラウドセキュリティ構成監査、クラウド侵入テスト、クラウドレッドチーム運用を支援するために設計されたスクリプトとユーティリティの集まりです。このツールキットは、誤構成の特定、特権昇格パスの評価、攻撃手法のシミュレーションを支援します。EvilMist は、クラウドに特化したレッドチームのワークフローを効率化し、クラウドインフラストラクチャの全体的なセキュリティ態勢を改善することを目指しています。


ツール

認証不要のEntra ID列挙

認証不要のAzure/Entra ID列挙および偵察ツール。認証トークンを必要とせず、公開APIとDNSクエリを使用してパッシブ/セミパッシブな列挙を実行します。

主な機能:

  • 認証不要 - Azureトークンや資格情報なしで動作
  • テナント発見 - azmap.devおよびOpenID設定を介してテナントID、名前、リージョンを取得
  • ドメインレルム分析 - マネージド認証とフェデレーション認証を識別
  • ユーザ存在確認 - GetCredentialType APIを介してメールアドレスを検証
  • DNS偵察 - MX、SPF、TXT、CNAME、SRV、Autodiscoverレコードを列挙
  • ポートスキャン - 一般的なAzureポート(HTTPS、LDAP、Kerberos、RDP)をチェック
  • ステルスモード - レート制限を回避するための設定可能な遅延とジッター
  • エクスポートオプション - JSONおよびCSVエクスポート形式
バージョンドキュメントファイル
PowerShellEntraEnum-PS1.mdscripts/powershell/Invoke-EntraEnum.ps1

Enumerate-EntraUsers

包括的なAzure Entra ID (Azure AD) ユーザー列挙およびセキュリティ評価ツール。PowerShell版とPython版の両方で利用可能。

主な機能:

  • 15以上のユーザ列挙方法 - 直接の /users アクセスがブロックされている場合でも動作
  • セキュリティ評価 - MFAステータス、特権ロール、古いアカウント、ゲストユーザー
  • 資格情報攻撃面 - SSPR、レガシー認証、アプリパスワード分析
  • 条件付きアクセス分析 - ポリシー列挙とギャップ検出
  • デバイスとIntuneの列挙 - 管理対象デバイス、コンプライアンスポリシー
  • 攻撃経路分析 - 特権昇格経路と横方向の移動
  • Power Platform - Power AppsおよびPower Automateフローの列挙
  • エクスポートオプション - BloodHound/AzureHound JSON、HTMLレポート、CSV/JSON
  • ステルスモード - 検出を回避するための設定可能な遅延とジッター
バージョンドキュメントファイル
PowerShellEntraRecon-PS1.mdscripts/powershell/Invoke-EntraRecon.ps1
PythonEntraRecon-PY.md

MFAセキュリティチェック

多要素認証(MFA)が有効になっていないAzure Entra IDユーザーを識別するための焦点を絞ったセキュリティ評価ツール。共有メールボックス検出とサインインアクティビティ分析のための高度な機能を含みます..

主な機能:

  • MFA検出 - 強力な認証方法を持たないユーザーを識別
  • 最終サインイン追跡 - 最終ログイン日時とアクティビティパターンを表示
  • 共有メールボックス検出 - 共有メールボックスアカウントを自動的に識別およびフィルタリング
  • サインイン能力チェック - アカウントが実際に認証できるかどうかを判断
  • リスク評価 - ユーザーをリスクレベル(HIGH/MEDIUM/LOW)で分類
  • アクティビティ分析 - サインイン統計、部門別内訳、古いアカウント
  • マトリックスビュー - 迅速な視覚的スキャンのためのコンパクトなテーブル形式
  • エクスポートオプション - 包括的なユーザー詳細を含むCSV/JSON
  • ステルスモード - 検出を回避するための設定可能な遅延とジッター
バージョンドキュメントファイル
PowerShellEntraMFACheck-PS1.mdscripts/powershell/Invoke-EntraMFACheck.ps1

ゲストアカウント列挙

Azure Entra ID内の外部ユーザーのセキュリティ態勢を識別、分析、評価するための包括的なゲストアカウント分析ツール。ゲストアクセス管理とセキュリティ監査に不可欠です。

主な機能:

  • ゲストアカウント発見 - テナント内のすべてのゲストユーザーを列挙
  • MFAステータス検出 - 多要素認証がないゲストを識別
  • 最終サインイン追跡 - ゲストのログイン日時とアクティビティパターンを表示
  • ゲストドメイン抽出 - ゲストユーザーの元の組織を識別
  • 招待ステータス追跡 - 承認済み、保留中、または期限切れの招待を表示
  • リスク評価 - ゲストをリスクレベル(HIGH/MEDIUM/LOW)で分類
  • アクティビティ分析 - サインイン統計、古いアカウント、未使用の招待
  • マトリックスビュー - 迅速な視覚的スキャンのためのコンパクトなテーブル形式
  • フィルタリングオプション - MFAなしのゲストのみ表示、または無効なアカウントを含める
  • エクスポートオプション - 包括的なゲスト詳細を含むCSV/JSON
  • ステルスモード - 検出を回避するための設定可能な遅延とジッター
バージョンドキュメントファイル
PowerShellEntraGuestCheck-PS1.mdscripts/powershell/Invoke-EntraGuestCheck.ps1

クリティカルな管理アクセスチェック

PowerShellツール、管理ポータル、コアMicrosoft 365サービス、特権ID管理を含む10の重要な管理アプリケーションへのアクセス権を持つAzure Entra IDユーザーを識別するための包括的なセキュリティ評価ツール。特権アクセス管理と管理ツール監査に不可欠です。

主な機能:

  • クリティカルアクセス発見 - すべての階層にわたる管理アプリケーションアクセス権を持つユーザーを列挙
  • 明示的割り当ての焦点 - 昇格/管理アクセス権を持つユーザーを表示(基本ユーザーアクセスではない)
  • デフォルトアクセス検出 - デフォルトアクセス権を持つアプリを自動的に検出して警告
  • セキュリティ重視の結果 - 基本ユーザーアクセスからのノイズを除外し、特権ユーザーに焦点を当てる
  • 複数アプリケーションのカバレッジ - 10の重要なアプリを追跡: Azure/AD PowerShell、Azure CLI、Graph Tools、M365/Azure ポータル、Exchange/SharePoint Online、PIM
  • MFAステータス検出 - 多要素認証がない特権ユーザーを識別
  • 最終サインイン追跡 - ログイン日時とアクティビティパターンを表示
  • 割り当て追跡 - ユーザーが管理アクセスを許可された時期を表示
  • リスク評価 - ユーザーをリスクレベル(HIGH/MEDIUM/LOW)で分類
  • アクティビティ分析 - サインイン統計、古いアカウント、非アクティブユーザー
  • マトリックスビュー - 迅速な視覚的スキャンのためのコンパクトなテーブル形式
  • フィルタリングオプション - MFAなしのユーザーのみ表示、または無効なアカウントを含める
  • エクスポートオプション - 包括的なアクセス詳細を含むCSV/JSON
  • ステルスモード - 検出を回避するための設定可能な遅延とジッター
バージョンドキュメントファイル
PowerShellEntraAppAccess-PS1.mdscripts/powershell/Invoke-EntraAppAccess.ps1

クイックスタート

スクリプトディスパッチャー(PowerShell)

ルートディレクトリからサブフォルダに移動せずに任意のスクリプトを実行する:```powershell

Interactive mode - shows menu to select script

.\Invoke-EvilMist.ps1

Execute specific script directly

.\Invoke-EvilMist.ps1 -Script EntraRecon -ExportPath "users.csv"

List all available scripts

.\Invoke-EvilMist.ps1 -List

Execute with any parameters (all passed through to target script)

.\Invoke-EvilMist.ps1 -Script EntraMFACheck -Matrix -OnlyNoMFA

root@kitploit:~
**利用可能なスクリプト:** EntraEnum, EntraRecon, EntraMFACheck, EntraGuestCheck, EntraAppAccess, EntraRoleCheck, EntraServicePrincipalCheck, EntraConditionalAccessCheck, EntraAdminUnitCheck, EntraStaleAccountCheck, EntraDeviceCheck, EntraSSPRCheck, EntraPasswordPolicyCheck, EntraLegacyAuthCheck, EntraLicenseCheck, EntraDirectorySyncCheck, EntraPowerPlatformCheck, EntraGroupCheck, EntraApplicationCheck, EntraAttackPathCheck, EntraAzureRBACCheck, EntraOAuthConsentCheck, EntraSignInRiskCheck, EntraPIMCheck, EntraKeyVaultCheck, EntraStorageAccountCheck, EntraNetworkSecurityCheck, EntraManagedIdentityCheck, EntraExchangeCheck, EntraSharePointCheck, EntraTeamsCheck, EntraAzureAttackPathCheck, EntraReport, EntraComplianceCheck, SharePointEnum

### 未認証のEntra ID列挙 (PowerShell)

**要件:** PowerShell 7+ (追加モジュール不要)```powershell
# Basic domain enumeration (TenantInfo, DomainRealm, DNS)
.\Invoke-EvilMist.ps1 -Script EntraEnum -Domain example.com

# Check if email exists
.\Invoke-EvilMist.ps1 -Script EntraEnum -Email [email protected] -UserEnum

# Bulk user enumeration from file
.\Invoke-EvilMist.ps1 -Script EntraEnum -EmailList users.txt -UserEnum -Throttle 1

# Full enumeration with export
.\Invoke-EvilMist.ps1 -Script EntraEnum -Domain example.com -All -ExportPath results.json

# Stealth mode
.\Invoke-EvilMist.ps1 -Script EntraEnum -Domain example.com -All -EnableStealth

📖 完全なドキュメント: EntraEnum-PS1.md

Enumerate-EntraUsers (PowerShell)

要件: PowerShell 7+```powershell

Using dispatcher (recommended)

.\Invoke-EvilMist.ps1 -Script EntraRecon

With Azure CLI token

.\Invoke-EvilMist.ps1 -Script EntraRecon -UseAzCliToken

Export all users

.\Invoke-EvilMist.ps1 -Script EntraRecon -ExportPath "users.csv"

Stealth mode

.\Invoke-EvilMist.ps1 -Script EntraRecon -EnableStealth

root@kitploit:~
📖 **完全なドキュメント:** [EntraRecon-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraRecon-PS1.md)

### Enumerate-EntraUsers (Python)

**必要条件:** Python 3.8+, `msal`, `requests````bash
# Install dependencies
pip install -r requirements.txt

# Run directly from subfolder
python scripts\python\entra_recon.py

📖 完全なドキュメント: EntraRecon-PY.md

MFAセキュリティチェック (PowerShell)

必要条件: PowerShell 7+, Microsoft.Graph モジュール```powershell

Using dispatcher (recommended)

.\Invoke-EvilMist.ps1 -Script EntraMFACheck

Scan for users without MFA

.\Invoke-EvilMist.ps1 -Script EntraMFACheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraMFACheck -ExportPath "no-mfa-users.csv"

Matrix view with all features

.\Invoke-EvilMist.ps1 -Script EntraMFACheck -Matrix -IncludeDisabledUsers

Stealth mode

.\Invoke-EvilMist.ps1 -Script EntraMFACheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **完全なドキュメント:** [EntraMFACheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraMFACheck-PS1.md)

### ゲストアカウントの列挙 (PowerShell)

**必要条件:**
- **PowerShell 7+, Microsoft.Graph モジュール**```powershell
# Enumerate all guest accounts
.\Invoke-EvilMist.ps1 -Script EntraGuestCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraGuestCheck -ExportPath "guest-accounts.csv"

# Show only guests without MFA in matrix view
.\Invoke-EvilMist.ps1 -Script EntraGuestCheck -Matrix -OnlyNoMFA

# Include disabled guests with stealth mode
.\Invoke-EvilMist.ps1 -Script EntraGuestCheck -IncludeDisabledGuests -EnableStealth -QuietStealth

📖 完全なドキュメント: EntraGuestCheck-PS1.md

重要な管理アクセスチェック(PowerShell)

必要条件: PowerShell 7+, Microsoft.Graph modules```powershell

Check users with critical administrative access (10 apps)

.\Invoke-EvilMist.ps1 -Script EntraAppAccess

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraAppAccess -ExportPath "app-access.csv"

Show only users without MFA in matrix view

.\Invoke-EvilMist.ps1 -Script EntraAppAccess -Matrix -OnlyNoMFA

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraAppAccess -EnableStealth -QuietStealth

root@kitploit:~
📖 **完全なドキュメント:** [EntraAppAccess-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraAppAccess-PS1.md)

### 特権ロールチェック (PowerShell)

**要件:** PowerShell 7+, Microsoft.Graph modules```powershell
# Check users with privileged directory roles
.\Invoke-EvilMist.ps1 -Script EntraRoleCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraRoleCheck -ExportPath "privileged-roles.csv"

# Show only users without MFA in matrix view
.\Invoke-EvilMist.ps1 -Script EntraRoleCheck -Matrix -OnlyNoMFA

# Show only permanent (non-PIM) assignments
.\Invoke-EvilMist.ps1 -Script EntraRoleCheck -OnlyPermanent -ExportPath "permanent-admins.csv"

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraRoleCheck -EnableStealth -QuietStealth

📖 完全なドキュメント: EntraRoleCheck-PS1.md

サービスプリンシパルのセキュリティチェック (PowerShell)

必要条件: PowerShell 7+, Microsoft.Graph modules```powershell

Check all service principals and analyze security posture

.\Invoke-EvilMist.ps1 -Script EntraServicePrincipalCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraServicePrincipalCheck -ExportPath "service-principals.csv"

Show only service principals with expired credentials in matrix view

.\Invoke-EvilMist.ps1 -Script EntraServicePrincipalCheck -Matrix -OnlyExpiredCredentials

Show only high-permission service principals

.\Invoke-EvilMist.ps1 -Script EntraServicePrincipalCheck -OnlyHighPermission -ExportPath "high-perm-sp.csv"

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraServicePrincipalCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **完全なドキュメント:** [EntraServicePrincipalCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraServicePrincipalCheck-PS1.md)

**主な機能:**
- **包括的なロールカバレッジ** - CRITICAL、HIGH、MEDIUM、LOWのリスクロールを含むすべてのディレクトリロールを列挙
- **PIMサポート** - 永続的(アクティブ)およびPIM管理(エリジブル/アクティブ)のロール割り当てを識別
- **割り当て追跡** - 割り当て日、期間、有効期限を表示
- **MFAステータス検出** - 多要素認証がない特権ユーザーを特定
- **最終サインイン追跡** - ログイン日時とアクティビティパターンを表示
- **リスク評価** - ロールの重要度とセキュリティ態勢に基づいてユーザーをリスクレベルごとに分類
- **アクティビティ分析** - サインイン統計、古いアカウント、非アクティブユーザー
- **マトリックスビュー** - 迅速な視覚的スキャンのためのコンパクトなテーブル形式
- **フィルタリングオプション** - MFAなしのユーザー、永続的割り当てのみ、無効なアカウントを含める
- **エクスポートオプション** - 包括的なロール割り当て詳細を含むCSV/JSON
- **ステルスモード** - 検出を回避するための設定可能な遅延とジッター

| バージョン | ドキュメント | ファイル |
|---------|---------------|------|
| PowerShell | [EntraServicePrincipalCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraServicePrincipalCheck-PS1.md) | `scripts/powershell/Invoke-EntraServicePrincipalCheck.ps1` |

---

### アプリケーション登録セキュリティチェック (PowerShell)

**必要条件:** PowerShell 7+, Microsoft.Graph modules```powershell
# Check all application registrations and analyze security posture
.\Invoke-EvilMist.ps1 -Script EntraApplicationCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraApplicationCheck -ExportPath "applications.csv"

# Show only applications with expired credentials in matrix view
.\Invoke-EvilMist.ps1 -Script EntraApplicationCheck -Matrix -OnlyExpiredCredentials

# Show only high-permission applications
.\Invoke-EvilMist.ps1 -Script EntraApplicationCheck -OnlyHighPermission -ExportPath "high-perm-apps.csv"

# Show only applications with credentials
.\Invoke-EvilMist.ps1 -Script EntraApplicationCheck -OnlyWithCredentials -ExportPath "apps-with-creds.csv"

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraApplicationCheck -EnableStealth -QuietStealth

📖 完全なドキュメント: EntraApplicationCheck-PS1.md

主な機能:

  • 包括的なアプリケーション列挙 - テナント内のすべてのアプリケーション登録を列挙します
  • 資格情報分析 - シークレットと証明書を持つアプリケーションを特定します
  • 有効期限追跡 - 期限切れおよび期限切れ間近(30日以内)の資格情報を検出します
  • API権限分析 - 高リスクおよび重大な権限を持つアプリケーションを特定します
  • 所有者セキュリティ評価 - アプリケーション所有者とそのMFAステータスを確認します
  • リスク評価 - 権限と資格情報に基づいてアプリケーションをリスクレベル(CRITICAL/HIGH/MEDIUM/LOW)に分類します
  • マトリックスビュー - 迅速な視覚的スキャンのためのコンパクトなテーブル形式
  • フィルタリングオプション - 資格情報を持つアプリ、期限切れの資格情報、または高権限のアプリのみを表示
  • エクスポートオプション - 包括的なアプリケーション詳細を含むCSV/JSON
  • ステルスモード - 検出を回避するための設定可能な遅延とジッター
バージョンドキュメントファイル
PowerShellEntraApplicationCheck-PS1.mdscripts/powershell/Invoke-EntraApplicationCheck.ps1

条件付きアクセスポリシーのセキュリティチェック (PowerShell)

必要条件: PowerShell 7+, Microsoft.Graph modules```powershell

Analyze all Conditional Access policies

.\Invoke-EvilMist.ps1 -Script EntraConditionalAccessCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraConditionalAccessCheck -ExportPath "ca-policies.csv"

Show only policies with exclusions in matrix view

.\Invoke-EvilMist.ps1 -Script EntraConditionalAccessCheck -Matrix -OnlyWithExclusions

Show only policies without MFA enforcement

.\Invoke-EvilMist.ps1 -Script EntraConditionalAccessCheck -OnlyMFAgaps -ExportPath "mfa-gaps.csv"

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraConditionalAccessCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **完全なドキュメント:** [EntraConditionalAccessCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraConditionalAccessCheck-PS1.md)

### 管理単位のセキュリティチェック (PowerShell)

**要件:** PowerShell 7+, Microsoft.Graph モジュール```powershell
# Analyze all Administrative Units and scoped role assignments
.\Invoke-EvilMist.ps1 -Script EntraAdminUnitCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraAdminUnitCheck -ExportPath "admin-units.csv"

# Show only scoped administrators without MFA in matrix view
.\Invoke-EvilMist.ps1 -Script EntraAdminUnitCheck -Matrix -OnlyNoMFA

# Include disabled accounts
.\Invoke-EvilMist.ps1 -Script EntraAdminUnitCheck -IncludeDisabledUsers -ExportPath "all-admins.csv"

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraAdminUnitCheck -EnableStealth -QuietStealth

📖 完全なドキュメント: EntraAdminUnitCheck-PS1.md

主な機能:

  • 管理単位の列挙 - 構成詳細を含むすべての管理単位を列挙します
  • スコープ付きロール割り当ての分析 - すべてのスコープ管理者とそのロールを識別します
  • メンバーの列挙 - AUメンバーとそのロールを表示します
  • MFAステータスの検出 - 多要素認証(MFA)を有効にしていないスコープ管理者を特定します
  • 最終サインインの追跡 - ログイン日時とアクティビティパターンを表示します
  • リスク評価 - スコープ管理者アクセスに基づいて割り当てをリスクレベル(CRITICAL/HIGH/MEDIUM/LOW)に分類します
  • アクティビティ分析 - サインイン統計、古いアカウント、非アクティブな管理者
  • マトリックスビュー - 迅速な視覚的確認のためのコンパクトなテーブル形式
  • フィルタリングオプション - MFA未設定の管理者のみ表示、または無効なアカウントを含める
  • エクスポートオプション - 包括的なスコープ割り当て詳細を含むCSV/JSON
  • ステルスモード - 検出を回避するための設定可能な遅延とジッター
バージョンドキュメントファイル
PowerShellEntraAdminUnitCheck-PS1.mdscripts/powershell/Invoke-EntraAdminUnitCheck.ps1

古いアカウントのチェック (PowerShell)

必要条件: PowerShell 7+, Microsoft.Graph モジュール```powershell

Identify stale accounts and account hygiene issues

.\Invoke-EvilMist.ps1 -Script EntraStaleAccountCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraStaleAccountCheck -ExportPath "stale-accounts.csv"

Include disabled accounts in matrix view

.\Invoke-EvilMist.ps1 -Script EntraStaleAccountCheck -IncludeDisabledUsers -Matrix

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraStaleAccountCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **完全なドキュメント:** [EntraStaleAccountCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraStaleAccountCheck-PS1.md)

**主な機能:**
- **非アクティブアカウント検出** - 最近のサインインがないアカウントを識別します(90日以上)
- **未使用アカウント検出** - 一度も使用されていないアカウントを検出します
- **ライセンス無駄検出** - 無効化されているがまだライセンスが割り当てられているアカウントを識別します
- **パスワード有効期限追跡** - パスワードが期限切れのアカウントを検出します
- **アカウント経過時間分析** - アカウントの経過時間を計算し、非アクティブとの相関を分析します
- **リスク評価** - アカウントをリスクレベル(CRITICAL/HIGH/MEDIUM/LOW)に分類します
- **アクティビティ分析** - サインイン統計、非アクティブアカウントの内訳
- **マトリックスビュー** - 素早く視覚的に確認できるコンパクトなテーブル形式
- **フィルタリングオプション** - 無効化されたアカウントを含めるか除外するか
- **エクスポートオプション** - 包括的なアカウント詳細を含むCSV/JSON
- **ステルスモード** - 検出を回避するための設定可能な遅延とジッター

| バージョン | ドキュメント | ファイル |
|---------|---------------|------|
| PowerShell | [EntraStaleAccountCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraStaleAccountCheck-PS1.md) | `scripts/powershell/Invoke-EntraStaleAccountCheck.ps1` |

---

### デバイス信頼とコンプライアンスチェック (PowerShell)

**必要条件:** PowerShell 7+、Microsoft.Graph モジュール```powershell
# Analyze all registered devices
.\Invoke-EvilMist.ps1 -Script EntraDeviceCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraDeviceCheck -ExportPath "devices.csv"

# Show only non-compliant devices in matrix view
.\Invoke-EvilMist.ps1 -Script EntraDeviceCheck -Matrix -OnlyNonCompliant

# Show only BYOD devices
.\Invoke-EvilMist.ps1 -Script EntraDeviceCheck -OnlyBYOD -ExportPath "byod-devices.csv"

# Show only devices with stale sign-ins
.\Invoke-EvilMist.ps1 -Script EntraDeviceCheck -OnlyStale -ExportPath "stale-devices.csv"

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraDeviceCheck -EnableStealth -QuietStealth

📖 完全なドキュメント: EntraDeviceCheck-PS1.md

主な機能:

  • 包括的なデバイス列挙 - テナント内の登録済みデバイスをすべて列挙します
  • コンプライアンスステータス検出 - 準拠、非準拠、不明なコンプライアンスデバイスを識別します
  • BYOD検出 - 個人用/BYODデバイスを自動的に識別します
  • 古いサインイン検出 - 古いサインイン(90日以上)のあるデバイスを識別します
  • デバイス信頼分析 - 参加タイプ(Azure AD参加、ハイブリッド参加、登録)を分析します
  • 管理ステータス - 管理対象デバイスと非管理対象デバイスを識別します
  • Intuneコンプライアンスポリシー - Intuneコンプライアンスポリシーと割り当てを列挙します
  • リスク評価 - コンプライアンスのギャップと信頼の問題に基づいてデバイスをリスクレベル(CRITICAL/HIGH/MEDIUM/LOW)に分類します
  • アクティビティ分析 - サインイン統計、古いデバイス、登録日
  • マトリックスビュー - 迅速な視覚的スキャンのためのコンパクトなテーブル形式
  • フィルターオプション - 非準拠デバイス、BYODデバイス、または古いデバイスのみを表示
  • エクスポートオプション - 包括的なデバイス詳細を含むCSV/JSON
  • ステルスモード - 検出を回避するための設定可能な遅延とジッター
VersionDocumentationFile
PowerShellEntraDeviceCheck-PS1.mdscripts/powershell/Invoke-EntraDeviceCheck.ps1

セルフサービスパスワードリセットチェック (PowerShell)

必要条件: PowerShell 7+, Microsoft.Graph モジュール```powershell

Check users with SSPR enabled

.\Invoke-EvilMist.ps1 -Script EntraSSPRCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraSSPRCheck -ExportPath "sspr-users.csv"

Show only users without backup methods in matrix view

.\Invoke-EvilMist.ps1 -Script EntraSSPRCheck -Matrix -OnlyNoBackup

Include disabled users

.\Invoke-EvilMist.ps1 -Script EntraSSPRCheck -IncludeDisabledUsers -ExportPath "all-sspr-users.csv"

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraSSPRCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **完全なドキュメント:** [EntraSSPRCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraSSPRCheck-PS1.md)

**主な機能:**
- **SSPRステータス検出** - SSPRが有効、登録、または対応可能なユーザーを識別します
- **登録方法分析** - SSPR用に登録された認証方法を分析します
- **バックアップ方法検出** - バックアップ方法が設定されていないユーザーを識別します
- **強力な方法検出** - 強力な認証方法と弱い認証方法を区別します
- **MFAステータス相関** - SSPR設定とMFAステータスを相互参照します
- **最終サインイン追跡** - ログイン日時とアクティビティパターンを表示します
- **リスク評価** - SSPR設定に基づいてユーザーをリスクレベル(HIGH/MEDIUM/LOW)に分類します
- **アクティビティ分析** - サインイン統計、古いアカウント、非アクティブユーザー
- **マトリックスビュー** - 素早く視覚的にスキャンするためのコンパクトなテーブル形式
- **フィルタリングオプション** - バックアップ方法がないユーザーのみ表示、または無効なアカウントを含める
- **エクスポートオプション** - 包括的なSSPR詳細を含むCSV/JSON
- **ステルスモード** - 検出を避けるための設定可能な遅延とジッター

| バージョン | ドキュメント | ファイル |
|---------|---------------|------|
| PowerShell | [EntraSSPRCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraSSPRCheck-PS1.md) | `scripts/powershell/Invoke-EntraSSPRCheck.ps1` |

---

### パスワードポリシーセキュリティチェック(PowerShell)

**要件:** PowerShell 7+, Microsoft.Graph モジュール```powershell
# Analyze all password policies
.\Invoke-EvilMist.ps1 -Script EntraPasswordPolicyCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraPasswordPolicyCheck -ExportPath "password-policies.csv"

# Show only users with weak password policies in matrix view
.\Invoke-EvilMist.ps1 -Script EntraPasswordPolicyCheck -Matrix -OnlyWeakPolicies

# Show only users with password never expires
.\Invoke-EvilMist.ps1 -Script EntraPasswordPolicyCheck -OnlyNeverExpires -ExportPath "never-expires.csv"

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraPasswordPolicyCheck -EnableStealth -QuietStealth

📖 完全なドキュメント: EntraPasswordPolicyCheck-PS1.md

主な機能:

  • パスワード有効期限分析 - ユーザーごとのパスワード有効期限ポリシーを確認
  • 無期限検出 - 「パスワードを無期限にする」フラグが設定されたユーザーを識別
  • 複雑さの要件 - パスワードの複雑さ(強力なパスワードの強制)を確認
  • 脆弱なポリシーの検出 - 脆弱なパスワードポリシーのユーザーを識別
  • パスワード経過時間追跡 - パスワードの経過時間と有効期限リスクを計算
  • リスク評価 - ポリシーの強度に基づきユーザーをリスクレベル(CRITICAL/HIGH/MEDIUM/LOW)に分類
  • アクティビティ分析 - サインイン統計、パスワード経過時間分析、ポリシーのギャップ
  • マトリックス表示 - すばやく視覚的に確認できるコンパクトな表形式
  • フィルタリングオプション - 脆弱なポリシーのみ、または無期限アカウントのみを表示
  • エクスポートオプション - 包括的なポリシー詳細を含むCSV/JSON
  • ステルスモード - 検出を回避するための設定可能な遅延とジッター
バージョンドキュメントファイル
PowerShellEntraPasswordPolicyCheck-PS1.mdscripts/powershell/Invoke-EntraPasswordPolicyCheck.ps1

レガシー認証チェック (PowerShell)

必要条件: PowerShell 7+、Microsoft.Graph モジュール```powershell

Analyze all legacy authentication usage

.\Invoke-EvilMist.ps1 -Script EntraLegacyAuthCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraLegacyAuthCheck -ExportPath "legacy-auth.csv"

Show only recent usage (last 30 days) in matrix view

.\Invoke-EvilMist.ps1 -Script EntraLegacyAuthCheck -Matrix -OnlyRecent

Include disabled accounts

.\Invoke-EvilMist.ps1 -Script EntraLegacyAuthCheck -IncludeDisabledUsers -ExportPath "all-legacy-users.csv"

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraLegacyAuthCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **完全なドキュメント:** [EntraLegacyAuthCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraLegacyAuthCheck-PS1.md)

**主な機能:**
- **レガシープロトコルの検出** - 10種類のレガシー認証プロトコル(IMAP、POP3、SMTP、Exchange ActiveSync など)を識別します。
- **サインインログ分析** - 監査ログを照会してレガシー認証の使用状況を確認します(過去90日間)
- **最終使用状況の追跡** - 最後のレガシー認証の日時を表示します
- **プロトコル統計** - プロトコルごとのサインイン成功/失敗を追跡します
- **MFAステータスの検出** - レガシー認証を使用している多要素認証未設定のユーザーを識別します
- **リスク評価** - 使用パターンと新しさに基づいてユーザーをリスクレベル(CRITICAL/HIGH/MEDIUM/LOW)に分類します
- **アクティビティ分析** - サインイン統計、プロトコル別内訳、使用の新しさ
- **マトリックスビュー** - 素早く視覚的に確認できるコンパクトなテーブル形式
- **フィルタリングオプション** - 最近の使用のみ表示するか、無効なアカウントを含める
- **エクスポートオプション** - 包括的なレガシー認証詳細を含むCSV/JSON
- **ステルスモード** - 検出を回避するための設定可能な遅延とジッター

| バージョン | ドキュメント | ファイル |
|---------|---------------|------|
| PowerShell | [EntraLegacyAuthCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraLegacyAuthCheck-PS1.md) | `scripts/powershell/Invoke-EntraLegacyAuthCheck.ps1` |

---

### ライセンスとSKU分析(PowerShell)

**要件:** PowerShell 7+、Microsoft.Graph モジュール```powershell
# Analyze all license SKUs and user assignments
.\Invoke-EvilMist.ps1 -Script EntraLicenseCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraLicenseCheck -ExportPath "licenses.csv"

# Show only users with privileged licenses (E5, P2) in matrix view
.\Invoke-EvilMist.ps1 -Script EntraLicenseCheck -Matrix -OnlyPrivilegedLicenses

# Show only unused license assignments
.\Invoke-EvilMist.ps1 -Script EntraLicenseCheck -OnlyUnusedLicenses -ExportPath "unused-licenses.csv"

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraLicenseCheck -EnableStealth -QuietStealth

📖 完全なドキュメント: EntraLicenseCheck-PS1.md

主な機能:

  • テナントSKU列挙 - すべてのサブスクライブ済みライセンスSKUとその消費状況を一覧表示
  • ユーザーライセンス割り当て追跡 - ライセンスが割り当てられたすべてのユーザーを識別
  • 特権ライセンス検出 - E5、P2、その他の高特権ライセンスを自動検出
  • 未使用ライセンス検出 - 一度もサインインしたことのないユーザーに割り当てられたライセンスを識別
  • リスク評価 - ライセンス割り当てをライセンスの特権に基づいてリスクレベル(CRITICAL/HIGH/MEDIUM/LOW)に分類
  • ライセンス使用状況分析 - 消費統計、未使用ライセンス追跡、SKU内訳
  • マトリックスビュー - 素早い視覚的スキャンのためのコンパクトなテーブル形式
  • フィルタリングオプション - 特権ライセンスのみ、未使用ライセンスのみの表示、または無効なアカウントを含める
  • エクスポートオプション - 包括的なライセンス詳細を含むCSV/JSON
  • ステルスモード - 検出を回避するための設定可能な遅延とジッター
バージョンドキュメントファイル
PowerShellEntraLicenseCheck-PS1.mdscripts/powershell/Invoke-EntraLicenseCheck.ps1

ディレクトリ同期ステータスチェック (PowerShell)

要件: PowerShell 7+、Microsoft.Graph モジュール```powershell

Check directory sync status for all users

.\Invoke-EvilMist.ps1 -Script EntraDirectorySyncCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraDirectorySyncCheck -ExportPath "sync-status.csv"

Show only users with sync errors in matrix view

.\Invoke-EvilMist.ps1 -Script EntraDirectorySyncCheck -Matrix -OnlySyncErrors

Show only users with stale sync (>7 days)

.\Invoke-EvilMist.ps1 -Script EntraDirectorySyncCheck -OnlyStaleSync -ExportPath "stale-sync.csv"

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraDirectorySyncCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **完全なドキュメント:** [EntraDirectorySyncCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraDirectorySyncCheck-PS1.md)

**主な機能:**
- **同期ステータス分析** - 同期ユーザーとクラウド専用ユーザーを識別
- **同期エラー検出** - すべてのプロビジョニングエラーと同期エラーを列挙
- **古い同期の検出** - 7日以上同期が行われていないユーザーを識別
- **同期競合の識別** - 重複する属性と競合を検出
- **同期スコープ分析** - 同期構成とスコープを確認
- **リスク評価** - 同期の健全性に基づきユーザーをリスクレベル(CRITICAL/HIGH/MEDIUM/LOW)に分類
- **アクティビティ分析** - 同期統計、エラーの内訳、ドメイン分析
- **マトリクスビュー** - 素早く視覚的に確認できるコンパクトなテーブル形式
- **フィルタリングオプション** - 同期エラーのみ、古い同期のみ、または無効なアカウントを含める
- **エクスポートオプション** - 包括的な同期詳細を含むCSV/JSON
- **ステルスモード** - 検出を避けるための設定可能な遅延とジッタ

| バージョン | ドキュメント | ファイル |
|---------|---------------|------|
| PowerShell | [EntraDirectorySyncCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraDirectorySyncCheck-PS1.md) | `scripts/powershell/Invoke-EntraDirectorySyncCheck.ps1` |

---

### Power Platform 列挙 (PowerShell)

**必要条件:** PowerShell 7+、Microsoft.Graph モジュール、Power Platform 管理者または Environment Maker 権限

**認証:** スクリプトは Power Platform API 認証を自動的に処理します:
- **既定**: デバイスコードフロー(ブラウザプロンプト) - セットアップ不要
- **Azure CLI**: `-UseAzCliToken` を使用 - 必要に応じて自動的に `az login` を実行
- **Azure PowerShell**: `-UseAzPowerShellToken` を使用 - 必要に応じて自動的に `Connect-AzAccount` を実行(Graph 認証と同じアカウントを使用)```powershell
# Enumerate all Power Apps and Power Automate flows
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck -ExportPath "power-platform.csv"

# Show only high-risk resources (CRITICAL/HIGH) in matrix view
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck -Matrix -OnlyHighRisk

# Show only resources with sensitive connectors
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck -OnlySensitiveConnectors -ExportPath "sensitive.csv"

# Use Azure CLI (automatically runs 'az login' if needed)
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck -UseAzCliToken

# Use Azure PowerShell (automatically runs 'Connect-AzAccount' if needed, uses Graph context account)
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck -UseAzPowerShellToken

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck -EnableStealth -QuietStealth

📖 完全なドキュメント: EntraPowerPlatformCheck-PS1.md

主な機能:

  • Power Apps の列挙 - すべての Power Apps を所有者と共有情報とともに列挙します
  • Power Automate フローの列挙 - すべてのフローをコネクタとアクション分析とともに列挙します
  • 機密コネクタの検出 - 30 種類以上の機密コネクタを特定します(CRITICAL、HIGH、MEDIUM、LOW リスク)
  • 高リスクアクションの検出 - 高リスクアクション(削除、作成、変更など)を含むフローを特定します
  • リスク評価 - コネクタの種類とアクションに基づいてリソースをリスクレベル(CRITICAL/HIGH/MEDIUM/LOW)に分類します
  • コネクタ分析 - コネクタの使用状況を分析し、リスクレベルで分類します
  • 自動認証 - Power Platform API 認証を自動的に処理します(デバイスコードフロー、Azure CLI、または Azure PowerShell)
  • アクティビティ分析 - リソース統計、環境内訳、所有者分析
  • マトリックス表示 - 素早く視覚的に確認できるコンパクトな表形式
  • フィルタリングオプション - 高リスクリソースまたは機密コネクタを持つリソースのみを表示
  • エクスポートオプション - 包括的なリソース詳細を含む CSV/JSON
  • ステルスモード - 検出を回避するための構成可能な遅延とジッター
バージョンドキュメントファイル
PowerShellEntraPowerPlatformCheck-PS1.mdscripts/powershell/Invoke-EntraPowerPlatformCheck.ps1

攻撃経路分析(PowerShell)

必要条件: PowerShell 7+、Microsoft.Graph モジュール```powershell

Analyze all attack paths (privilege escalation, password reset, transitive groups, shared mailboxes)

.\Invoke-EvilMist.ps1 -Script EntraAttackPathCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraAttackPathCheck -ExportPath "attack-paths.csv"

Show only high-risk paths (CRITICAL/HIGH) in matrix view

.\Invoke-EvilMist.ps1 -Script EntraAttackPathCheck -Matrix -OnlyHighRisk

Include disabled accounts

.\Invoke-EvilMist.ps1 -Script EntraAttackPathCheck -IncludeDisabledUsers -ExportPath "all-paths.csv"

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraAttackPathCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **完全なドキュメント:** [EntraAttackPathCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraAttackPathCheck-PS1.md)

**主な機能:**
- **特権昇格分析** - ロール割り当て可能なグループを介した昇格パスを特定
- **パスワードリセット委任検出** - 他のユーザーのパスワードをリセットできるユーザーを発見
- **推移的グループメンバーシップ分析** - 特権グループへの間接的なアクセスを特定
- **共有メールボックスアクセス検出** - 横方向の移動に悪用される可能性のある共有メールボックスを特定
- **リスク評価** - パスの種類とユーザーのセキュリティ体制に基づき、攻撃パスをリスクレベル(CRITICAL/HIGH/MEDIUM)に分類
- **パス複雑性分析** - 攻撃パスの複雑性(Low/Medium/High)を評価
- **MFAステータス検出** - 攻撃パス内で多要素認証(MFA)を有効にしていないユーザーを特定
- **最終サインイン追跡** - ログイン日時とアクティビティパターンを表示
- **アクティビティ分析** - サインイン統計、古いアカウント、非アクティブユーザー
- **マトリックスビュー** - 迅速な視覚的スキャンのためのコンパクトなテーブル形式
- **フィルタリングオプション** - 高リスクパスのみ表示、または無効アカウントを含める
- **エクスポートオプション** - 包括的な攻撃パス詳細を含むCSV/JSON
- **ステルスモード** - 検出を回避するための設定可能な遅延とジッター

| バージョン | ドキュメント | ファイル |
|---------|---------------|------|
| PowerShell | [EntraAttackPathCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraAttackPathCheck-PS1.md) | `scripts/powershell/Invoke-EntraAttackPathCheck.ps1` |

---

### Azure RBAC ロール割り当ての監査とドリフト検出(PowerShell)

**必要条件:** PowerShell 7+、Az.Accounts、Az.Resources、Microsoft.Graph.Authentication モジュール```powershell
# Export all Azure RBAC role assignments across ALL tenants and subscriptions to baseline JSON
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export

# Export to specific file
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -ExportPath "rbac-baseline.json"

# Skip tenants with MFA/Conditional Access issues (common in multi-tenant scenarios)
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -SkipFailedTenants

# Show all users with their Azure permissions in matrix format
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -SkipFailedTenants -ShowAllUsersPermissions

# Expand group memberships to show all users who have Azure access via groups
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -SkipFailedTenants -ExpandGroupMembers

# Combined: Show all users including those with access via groups
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -SkipFailedTenants -ExpandGroupMembers -ShowAllUsersPermissions

# Detect drift against baseline across all tenants
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode DriftDetect -BaselinePath "rbac-baseline.json"

# Detect drift with matrix view and export report
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode DriftDetect -BaselinePath "rbac-baseline.json" -Matrix -ExportPath "drift-report.json"

# Export specific tenant only
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -TenantId "tenant-id-123"

# Export specific subscription with Azure CLI auth
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -SubscriptionId "sub-123" -UseAzCliToken

# Stealth mode drift detection
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode DriftDetect -BaselinePath "baseline.json" -EnableStealth -QuietStealth

# Export excluding PIM/JIT time-bounded assignments (focus on permanent assignments only)
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -ExcludePIM

# Detect drift excluding PIM/JIT assignments (ignore temporary elevated access)
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode DriftDetect -BaselinePath "baseline.json" -ExcludePIM

📖 完全なドキュメント: EntraAzureRBACCheck-PS1.md

主な機能:

  • マルチテナント対応 - 特定のテナントが指定されていない場合、アクセス可能なすべてのテナントを自動的にスキャンします
  • 失敗したテナントをスキップ - MFA/条件付きアクセスが一部のテナントへのアクセスをブロックした場合に処理を継続します(-SkipFailedTenants)
  • ベースラインエクスポート - テナントとサブスクリプション全体のすべてのAzure RBACロール割り当てをJSON(望ましい状態)にマッピングおよびエクスポートします
  • ドリフト検出 - 現在のAzure RBAC状態をベースラインと比較し、不正な変更を特定します
  • マルチサブスクリプション対応 - すべてのテナント全体のアクセス可能なサブスクリプション、または特定のサブスクリプションをスキャンします
  • 全ユーザーアクセス許可マトリックス - すべてのプリンシパルとそのAzureアクセス許可をユーザー中心のビューで表示します(-ShowAllUsersPermissions)
  • グループメンバー展開 - グループメンバーシップを展開し、グループを介してAzureアクセスを持つすべてのユーザーを明らかにします(-ExpandGroupMembers)
  • 入れ子グループ対応 - 入れ子グループを最大5レベルまで再帰的に展開します
  • PIM/JIT除外 - 時間制限のあるPIMロール割り当てを除外し、永続的なアクセスに焦点を当てます(-ExcludePIM)
  • 包括的なカバレッジ - テナント全体のすべてのスコープ(サブスクリプション、リソースグループ、リソース)での割り当てを取得します
  • 新規割り当て検出 - ベースライン外で作成されたロール割り当てを特定します
  • 削除された割り当て検出 - ベースライン以降に削除されたロール割り当てを検出します
  • 変更された割り当て検出 - 既存のロール割り当て(スコープ、ロール、プリンシパル)への変更を特定します
  • ABAC条件不一致検出 - ロール割り当て条件がベースラインと異なる場合(追加、削除、または変更)を検出します
  • リスク評価 - ロールとプリンシパルの種類に基づいてドリフトをリスクレベル(CRITICAL/HIGH/MEDIUM)で分類します
  • 修復手順 - 各ドリフト問題に対してTerraformインポートブロック、Azure CLI、PowerShellコマンドを生成します
  • プリンシパル分析 - ロール割り当てを持つユーザー、グループ、サービスプリンシパルを追跡します
  • ロール定義の詳細 - 組み込みロールとカスタムロール、アクセス許可、説明を取得します
  • スコープ階層 - サブスクリプション、リソースグループ、リソーススコープ全体の割り当てを分析します
  • 条件サポート - 割り当てのABAC(属性ベースのアクセス制御)条件を追跡します
  • テナント追跡 - マルチテナント環境をサポートするために、すべての割り当てにテナント情報を含めます
  • マトリックスビュー - テナント情報を含む迅速なドリフト可視化のためのコンパクトなテーブル形式
バージョンドキュメントファイル
PowerShellEntraAzureRBACCheck-PS1.mdscripts/powershell/Invoke-EntraAzureRBACCheck.ps1

OAuth同意許可監査(PowerShell)

要件: PowerShell 7+、Microsoft.Graphモジュール```powershell

Enumerate all OAuth consent grants and analyze security posture

.\Invoke-EvilMist.ps1 -Script EntraOAuthConsentCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraOAuthConsentCheck -ExportPath "consent-grants.csv"

Show only high-risk consent grants in matrix view

.\Invoke-EvilMist.ps1 -Script EntraOAuthConsentCheck -Matrix -OnlyHighRisk

Show only third-party apps with admin consent

.\Invoke-EvilMist.ps1 -Script EntraOAuthConsentCheck -OnlyThirdParty -OnlyAdminConsent

Show consent grants not used in the last 60 days

.\Invoke-EvilMist.ps1 -Script EntraOAuthConsentCheck -StaleDays 60 -OnlyStale

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraOAuthConsentCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **完全なドキュメント:** [EntraOAuthConsentCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraOAuthConsentCheck-PS1.md)

**主な機能:**
- **OAuth2PermissionGrant 列挙** - テナント内のすべての委任されたアクセス許可の許可を列挙します
- **管理者同意とユーザー同意の検出** - テナント全体の管理者同意と個別のユーザー同意を区別します
- **危険なアクセス許可の検出** - リスクの高いスコープ (Mail.ReadWrite、Files.ReadWrite.All、User.ReadWrite.All など) を特定します
- **失効した同意の検出** - 未使用の同意許可を検出します (しきい値は設定可能、デフォルトは 90 日)
- **サードパーティアプリの識別** - 昇格されたアクセス許可を持つ Microsoft 以外のアプリケーションを自動的に識別します
- **サインインアクティビティの関連付け** - サインインアクティビティとクロスリファレンスして休眠アプリを検出します
- **リスク評価** - 同意の種類、アクセス許可、アプリの出所に基づいて同意許可をリスクレベル (CRITICAL/HIGH/MEDIUM/LOW) に分類します
- **パブリッシャー分析** - アプリケーションパブリッシャーと検証済みパブリッシャーステータスを追跡します
- **リソース追跡** - 各アプリがアクセスできる API/リソースを特定します
- **マトリックスビュー** - 視覚的なスキャンを迅速に行うためのコンパクトなテーブル形式
- **フィルタリングオプション** - 高リスク、サードパーティ、失効、または管理者同意のみを表示します
- **エクスポートオプション** - 包括的な同意許可の詳細を含む CSV/JSON
- **ステルスモード** - 検出を避けるための設定可能な遅延とジッター

| バージョン | ドキュメント | ファイル |
|---------|---------------|------|
| PowerShell | [EntraOAuthConsentCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraOAuthConsentCheck-PS1.md) | `scripts/powershell/Invoke-EntraOAuthConsentCheck.ps1` |

---

### サインインリスクチェック (PowerShell)

**前提条件:** PowerShell 7+、Microsoft.Graph モジュール、Azure AD Premium P2```powershell
# Enumerate all risky users
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck -ExportPath "risky-users.csv"

# Show only high-risk users in matrix view
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck -Matrix -OnlyHighRisk

# Show only active (not remediated) risks
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck -OnlyActive

# Include risky sign-ins from the last 7 days
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck -IncludeRiskySignIns -DaysBack 7

# Full analysis with pattern detection
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck -IncludeRiskySignIns -IncludeRiskDetections -Matrix

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck -EnableStealth -QuietStealth

📖 完全なドキュメント: EntraSignInRiskCheck-PS1.md

主な機能:

  • リスクユーザーの列挙 - Azure AD Identity Protectionによってフラグが付けられたすべてのユーザーを一覧表示します
  • リスクレベルの分析 - HIGH、MEDIUM、LOWのリスクレベルでユーザーを分類します
  • リスク状態の追跡 - リスクがアクティブ、対応済み、または却下されたかを表示します
  • リスク検出の分析 - 特定のリスクイベント(ありえない移動、匿名IP、漏洩した資格情報)を列挙します
  • パターン検出 - 疑わしいパターン(営業時間外のアクティビティ、パスワードスプレー攻撃、ユーザーごとの複数のリスクタイプ)を特定します
  • タイミング分析 - 週末や営業時間外の疑わしいアクティビティを追跡します
  • 不可能な移動の検出 - 地理的に離れた場所からのサインインを特定します
  • 匿名IPの検出 - VPN、Tor、プロキシの使用をフラグします
  • パスワードスプレーの検出 - クレデンシャルスタッフィング攻撃を特定します
  • 漏洩した資格情報の検出 - データ侵害で見つかった資格情報を持つユーザー
  • マトリックスビュー - 素早い視覚スキャンのためのコンパクトなテーブル形式
  • フィルタリングオプション - 高リスクのみ、またはアクティブなリスクのみを表示
  • エクスポートオプション - 包括的なリスク詳細を含むCSV/JSON
  • ステルスモード - 検出を回避するための設定可能な遅延とジッター
バージョンドキュメントファイル
PowerShellEntraSignInRiskCheck-PS1.mdscripts/powershell/Invoke-EntraSignInRiskCheck.ps1

Privileged Identity Management (PIM) チェック (PowerShell)

要件: PowerShell 7以上、Microsoft.Graphモジュール、Azure AD Premium P2```powershell

Perform comprehensive PIM configuration audit

.\Invoke-EvilMist.ps1 -Script EntraPIMCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraPIMCheck -ExportPath "pim-audit.csv"

Show only critical findings in matrix view

.\Invoke-EvilMist.ps1 -Script EntraPIMCheck -Matrix -OnlyCritical

Audit high-privilege roles with strict 2-hour activation limit

.\Invoke-EvilMist.ps1 -Script EntraPIMCheck -OnlyHighPrivilege -MaxActivationHours 2

Include PIM for Groups and Access Reviews

.\Invoke-EvilMist.ps1 -Script EntraPIMCheck -IncludeGroups -IncludeAccessReviews

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraPIMCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **完全なドキュメント:** [EntraPIMCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraPIMCheck-PS1.md)

**主な機能:**
- **JITアクセス構成監査** - 最大アクティベーション期間、承認要件、MFA強制を分析
- **承認ワークフロー分析** - 承認なし、または承認者が不足しているロールを特定
- **正当化要件** - アクティベーションに必須の正当化がないロールを検出
- **MFA強制** - アクティベーションにMFAを必要としないロールを特定
- **通知構成** - ロールアクティベーションに関する管理者通知設定を分析
- **永続的割り当て検出** - PIMをバイパスする常設特権アクセスを発見
- **グループのPIM** - グループベースの特権アクセス管理を分析
- **アクセスレビュー** - 定期的なアクセス認定の構成を確認
- **リスク評価** - 構成のギャップに基づいてロールをリスクレベル(CRITICAL/HIGH/MEDIUM/LOW)に分類
- **対象とアクティブの分析** - 対象割り当てとアクティブ/永続的割り当てを比較
- **Break-Glassアカウント検出** - Break-Glassアカウントである可能性のある永続的割り当てを特定
- **マトリックスビュー** - 素早い視覚スキャンのためのコンパクトなテーブル形式
- **フィルタリングオプション** - クリティカルなロール、高特権ロール、または誤構成のみを表示
- **エクスポートオプション** - 包括的なPIM構成詳細を含むCSV/JSON
- **ステルスモード** - 検出を避けるための設定可能な遅延とジッター

| バージョン | ドキュメント | ファイル |
|---------|---------------|------|
| PowerShell | [EntraPIMCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraPIMCheck-PS1.md) | `scripts/powershell/Invoke-EntraPIMCheck.ps1` |

---

### Azure Key Vault セキュリティチェック (PowerShell)

**必要条件:** PowerShell 7+, Az.Accounts, Az.KeyVault, Az.Resources, Az.Monitor モジュール```powershell
# Perform comprehensive Key Vault security audit
.\Invoke-EvilMist.ps1 -Script EntraKeyVaultCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraKeyVaultCheck -ExportPath "keyvault-audit.csv"

# Show only critical findings in matrix view
.\Invoke-EvilMist.ps1 -Script EntraKeyVaultCheck -Matrix -OnlyCritical

# Audit only Key Vaults with public access enabled
.\Invoke-EvilMist.ps1 -Script EntraKeyVaultCheck -OnlyPublicAccess

# Include secret and certificate expiration analysis
.\Invoke-EvilMist.ps1 -Script EntraKeyVaultCheck -IncludeSecrets -IncludeCertificates -ExpirationDays 90

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraKeyVaultCheck -EnableStealth -QuietStealth

📖 完全なドキュメント: EntraKeyVaultCheck-PS1.md

主な機能:

  • アクセスモデル分析 - RBACと従来のアクセスポリシーを比較
  • 保護状態 - 論理削除とパージ保護構成を確認
  • ネットワークセキュリティ監査 - パブリックアクセス、ファイアウォールルール、VNet統合を特定
  • プライベートエンドポイント検出 - プライベート接続構成を検証
  • 過剰なアクセス権限の検出 - 過剰な権限('all', 'purge')を持つアクセスポリシーを検出
  • 診断ログチェック - 監査ログが有効か確認
  • シークレット/証明書/キーの有効期限 - 有効期限が近い、または期限切れの項目を追跡
  • リスク評価 - 構成のギャップに基づいてKey Vaultをリスクレベル(CRITICAL/HIGH/MEDIUM/LOW)に分類
  • マトリックスビュー - 迅速な視覚的スキャンのためのコンパクトなテーブル形式
  • フィルタリングオプション - クリティカル、パブリックアクセス、または保護されていないKey Vaultのみ表示
  • エクスポートオプション - 包括的なKey Vault詳細を含むCSV/JSON
  • ステルスモード - 検出を避けるための設定可能な遅延とジッタ
バージョンドキュメントファイル
PowerShellEntraKeyVaultCheck-PS1.mdscripts/powershell/Invoke-EntraKeyVaultCheck.ps1

Azure Storage Account Security Audit

包括的なAzureストレージアカウントセキュリティ監査ツールで、露出したストレージアカウントとデータ流出リスクを検出します。パブリックBLOBコンテナ、ネットワーク設定ミス、データ保護のギャップを特定します。```powershell

Perform comprehensive Storage Account security audit

.\Invoke-EvilMist.ps1 -Script EntraStorageAccountCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraStorageAccountCheck -ExportPath "storage-audit.csv"

Show only critical findings in matrix view

.\Invoke-EvilMist.ps1 -Script EntraStorageAccountCheck -Matrix -OnlyCritical

Find storage accounts with anonymous containers

.\Invoke-EvilMist.ps1 -Script EntraStorageAccountCheck -OnlyAnonymousContainers -IncludeContainers

Include key rotation age analysis

.\Invoke-EvilMist.ps1 -Script EntraStorageAccountCheck -IncludeKeyAge -KeyRotationDays 60

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraStorageAccountCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **完全なドキュメント:** [EntraStorageAccountCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraStorageAccountCheck-PS1.md)

**主な機能:**
- **パブリックBLOBコンテナ検出** - 匿名アクセス(BLOB/コンテナレベル)を持つコンテナを識別します
- **HTTPS強制チェック** - 暗号化されていないHTTPトラフィックを許可するストレージアカウントを検出します
- **共有キーアクセス分析** - ストレージキーとAzure AD認証のどちらを使用しているアカウントを識別します
- **ネットワークセキュリティ監査** - パブリックアクセス、ファイアウォールルール、VNet統合、プライベートエンドポイントをチェックします
- **データ保護分析** - BLOBの論理的な削除、コンテナの論理的な削除、バージョニングステータス
- **キーローテーション追跡** - ローテーションしきい値を超えたストレージアカウントキーを識別します
- **クロステナントレプリケーション** - 他のテナントへのデータレプリケーション(データ流出リスク)を検出します
- **TLSバージョン検証** - 最低TLS 1.2の強制を確認します
- **インフラストラクチャ暗号化** - 二重暗号化構成をチェックします
- **診断ログチェック** - 監査ログが有効であることを確認します
- **リスク評価** - ストレージアカウントをリスクレベル(CRITICAL/HIGH/MEDIUM/LOW)に分類します
- **マトリックスビュー** - 簡潔なテーブル形式で迅速な視覚的スキャンを可能にします
- **フィルタリングオプション** - クリティカル、パブリックアクセス、匿名コンテナのみを表示します
- **エクスポートオプション** - 包括的なストレージアカウント詳細を含むCSV/JSON
- **ステルスモード** - 検出を回避するための設定可能な遅延とジッター

| バージョン | ドキュメント | ファイル |
|---------|---------------|------|
| PowerShell | [EntraStorageAccountCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraStorageAccountCheck-PS1.md) | `scripts/powershell/Invoke-EntraStorageAccountCheck.ps1` |

---

### ネットワークセキュリティチェック (PowerShell)

**要件:** PowerShell 7+、Azure PowerShellモジュール```powershell
# Perform comprehensive Network Security audit
.\Invoke-EvilMist.ps1 -Script EntraNetworkSecurityCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraNetworkSecurityCheck -ExportPath "network-audit.csv"

# Show only NSGs with open management ports
.\Invoke-EvilMist.ps1 -Script EntraNetworkSecurityCheck -OnlyOpenPorts -Matrix

# Full scan with VNets, Bastion, and DDoS analysis
.\Invoke-EvilMist.ps1 -Script EntraNetworkSecurityCheck -IncludeVNets -IncludeBastion -IncludeDDoS -Matrix

# Include NSG flow logs analysis
.\Invoke-EvilMist.ps1 -Script EntraNetworkSecurityCheck -IncludeFlowLogs -Matrix

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraNetworkSecurityCheck -EnableStealth -QuietStealth

📖 完全なドキュメント: EntraNetworkSecurityCheck-PS1.md

主な機能:

  • NSGルール分析 - 過剰に許可されたルール(0.0.0.0/0、Any-Any)を検出
  • 管理ポートの開放 - 公開されたRDP(3389)、SSH(22)、WinRM(5985/5986)を特定
  • Azure Bastion分析 - Bastionの利用と直接のRDP/SSHアクセスを比較
  • DDoS保護ステータス - VNet上のDDoS保護を確認
  • VNetセキュリティ - ピアリング分析、サブネットNSGカバレッジ、サービスエンドポイント
  • NSGフローログ - フローログの設定とトラフィック分析の状態
  • VPN/ExpressRoute - ゲートウェイ構成の分析
  • リスク評価 - CRITICAL/HIGH/MEDIUM/LOWの分類と発見事項
  • マトリックスビュー - 簡潔な表形式ですばやく確認
  • エクスポートオプション - 包括的なネットワークセキュリティ詳細を含むCSV/JSON
  • ステルスモード - 検出を回避するための設定可能な遅延とジッター
バージョンドキュメントファイル
PowerShellEntraNetworkSecurityCheck-PS1.mdscripts/powershell/Invoke-EntraNetworkSecurityCheck.ps1

マネージドIDセキュリティ監査

包括的なAzureマネージドIDセキュリティ監査ツールで、過剰な権限とセキュリティリスクを特定します。高い特権を持つマネージドID、サブスクリプション間アクセス、未使用のIDを検出します。```powershell

Perform comprehensive Managed Identity security audit

.\Invoke-EvilMist.ps1 -Script EntraManagedIdentityCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraManagedIdentityCheck -ExportPath "managed-identity-audit.csv"

Show only high-privilege managed identities

.\Invoke-EvilMist.ps1 -Script EntraManagedIdentityCheck -OnlyHighPrivilege -Matrix

Show identities with cross-subscription access

.\Invoke-EvilMist.ps1 -Script EntraManagedIdentityCheck -OnlyCrossSubscription -Matrix

Include detailed role assignment information

.\Invoke-EvilMist.ps1 -Script EntraManagedIdentityCheck -IncludeRoleDetails -Matrix

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraManagedIdentityCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **完全なドキュメント:** [EntraManagedIdentityCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraManagedIdentityCheck-PS1.md)

**主な機能:**
- **Identity Inventory** - システム割り当てとユーザー割り当てのマネージドIDの列挙
- **Role Assignment Analysis** - 各マネージドIDのAzure RBAC権限
- **High-Privilege Detection** - Owner、Contributor、User Access Administratorロールを識別
- **Critical Role Detection** - Owner、UAA、RBAC Adminロールを持つIDをフラグ付け
- **Cross-Subscription Access** - ホームサブスクリプションを超える権限を持つIDを検出
- **Unused Identity Detection** - ロール割り当てがないマネージドIDを発見
- **Resource Coverage** - VMs、App Services、Function Apps、User-Assigned Identities
- **Scope Analysis** - サブスクリプション全体、リソースグループ、リソースレベルの権限
- **Risk Assessment** - CRITICAL/HIGH/MEDIUM/LOWの分類と所見
- **Matrix View** - 迅速な確認のためのコンパクトな表形式
- **Export Options** - 包括的なID詳細を含むCSV/JSON
- **Stealth Mode** - 検出を回避するための設定可能な遅延とジッター

| バージョン | ドキュメント | ファイル |
|---------|---------------|------|
| PowerShell | [EntraManagedIdentityCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraManagedIdentityCheck-PS1.md) | `scripts/powershell/Invoke-EntraManagedIdentityCheck.ps1` |

---

### Exchange Online セキュリティ監査

包括的なExchange Onlineセキュリティ監査ツールで、メールベースの攻撃ベクトルやデータ流出リスクを検出します。外部アドレスに転送する受信トレイルール、不審なトランスポートルール、メールボックス委任、監査ログのギャップを特定します。```powershell
# Perform comprehensive Exchange Online security audit
.\Invoke-EvilMist.ps1 -Script EntraExchangeCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraExchangeCheck -ExportPath "exchange-audit.csv"

# Show only mailboxes with external forwarding
.\Invoke-EvilMist.ps1 -Script EntraExchangeCheck -OnlyExternalForwarding -Matrix

# Show only suspicious inbox rules
.\Invoke-EvilMist.ps1 -Script EntraExchangeCheck -OnlySuspiciousRules -Matrix

# Include transport rules and OWA policies
.\Invoke-EvilMist.ps1 -Script EntraExchangeCheck -IncludeTransportRules -IncludeOWAPolicies -Matrix

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraExchangeCheck -EnableStealth -QuietStealth

📖 完全なドキュメント: EntraExchangeCheck-PS1.md

主な機能:

  • 受信トレイルール分析 - 外部アドレスへの転送ルールを検出(データ流出)
  • 外部転送検出 - メールボックスに設定されたSMTP転送を識別
  • トランスポートルール監査 - 不審な設定のメールフロールールを分析
  • メールボックス委任分析 - フルアクセス、送信者として、代理送信の権限
  • 監査ログステータス - 監査ログが有効になっていないメールボックスを識別
  • OWAポリシー分析 - Outlook Web Appのセキュリティ構成レビュー
  • クライアントアクセスルール - レガシーアクセス制御ポリシーの監査
  • BECインジケーター検出 - ビジネスメール詐欺で一般的なパターンを識別
  • 不審なルール検出 - invoice、payment、wire、transferなどのキーワードを含むルールをフラグ付け
  • リスク評価 - CRITICAL/HIGH/MEDIUM/LOWの分類と調査結果
  • マトリクスビュー - 迅速な確認のためのコンパクトな表形式
  • エクスポートオプション - 包括的なメールボックスとルールの詳細を含むCSV/JSON
  • ステルスモード - 検出を回避するための設定可能な遅延とジッター
VersionDocumentationFile
PowerShellEntraExchangeCheck-PS1.mdscripts/powershell/Invoke-EntraExchangeCheck.ps1

SharePoint Online Security Check

SharePoint Onlineの包括的なセキュリティ評価ツールで、過剰共有や外部アクセスのリスクを特定します。テナントレベルおよびサイトレベルの共有構成を監査し、潜在的なデータ露出を検出します。```powershell

Perform comprehensive SharePoint Online security audit

.\Invoke-EvilMist.ps1 -Script EntraSharePointCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraSharePointCheck -ExportPath "sharepoint-audit.csv"

Show only sites allowing anonymous links

.\Invoke-EvilMist.ps1 -Script EntraSharePointCheck -OnlyAnonymousLinks -Matrix

Show sites with sharing more permissive than tenant

.\Invoke-EvilMist.ps1 -Script EntraSharePointCheck -OnlyPermissiveOverrides -Matrix

Include OneDrive and sensitivity label analysis

.\Invoke-EvilMist.ps1 -Script EntraSharePointCheck -IncludeOneDrive -IncludeSensitivityLabels -Matrix

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraSharePointCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **完全なドキュメント:** [EntraSharePointCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraSharePointCheck-PS1.md)

**主な機能:**
- **テナント共有設定** - 組織全体の外部共有ポリシー分析
- **匿名リンク検出** - 「Anyone」リンクを許可するサイトを識別
- **サイトレベルのオーバーライド** - テナントよりも許可的な共有設定を持つサイトを検出
- **ゲストアクセス分析** - 機密サイトへの外部ユーザーアクセス
- **OneDrive共有** - 個人ストレージの外部共有設定
- **機密ラベルのカバレッジ** - データ分類が欠落しているサイトを特定
- **デフォルトリンク分析** - デフォルトのリンクタイプと権限設定
- **リンク有効期限ポリシー** - 匿名リンクの有効期限設定
- **ドメイン制限** - 許可/ブロックリストの設定
- **リスク評価** - CRITICAL/HIGH/MEDIUM/LOW分類と所見
- **マトリックスビュー** - 迅速な確認のためのコンパクトな表形式
- **エクスポートオプション** - 包括的なサイト詳細を含むCSV/JSON
- **ステルスモード** - 検出を回避するための設定可能な遅延とジッター

| バージョン | ドキュメント | ファイル |
|---------|---------------|------|
| PowerShell | [EntraSharePointCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraSharePointCheck-PS1.md) | `scripts/powershell/Invoke-EntraSharePointCheck.ps1` |

---

### SharePoint Online 列挙

SharePoint REST API を使用した認証付き SharePoint Online の検索およびファイルダウンロードツール。許可されたペネトレーションテスト中に、レッドチームオペレーターが機密文書を発見し、外部に持ち出すことを可能にします。[ElephantPoint](https://github.com/nettitude/ElephantPoint) (Nettitude) の PowerShell 移植版。```powershell
# Zero-config search — auto-connects, auto-detects SharePoint domain
.\Invoke-EvilMist.ps1 -Script SharePointEnum -Query "password"

# Device code authentication (for headless terminals)
.\Invoke-EvilMist.ps1 -Script SharePointEnum -UseDeviceCode -Query "credentials"

# Direct bearer token from ROADtools/TokenTactics
.\Invoke-EvilMist.ps1 -Script SharePointEnum -SPOUrl example.sharepoint.com -Token $token -Query "confidential"

# Download file as Base64 for C2 exfiltration
.\Invoke-EvilMist.ps1 -Script SharePointEnum -SPOUrl example.sharepoint.com -Token $token -FileUrl "/sites/hr/Shared Documents/salaries.xlsx" -Base64

# Stealth search with matrix output and JSON export
.\Invoke-EvilMist.ps1 -Script SharePointEnum -Query "budget" -EnableStealth -QuietStealth -Matrix -ExportPath "results.json"

📖 完全なドキュメント: SharePointEnum-PS1.md

主な機能:

  • 全文検索 - すべてのSharePointドキュメントライブラリに対するキーワード検索
  • FQLサポート - 高度かつ精度の高いターゲティングのためのファセットクエリ言語
  • 絞り込みフィルター - ファイルタイプ、作成者、日付、サイトによるフィルタリング
  • ファイルダウンロード - ディスクに保存、またはC2流出用にBase64エンコード
  • 自動検出 - AzureセッションからSharePointドメインを自動的に検出
  • スマート認証フォールバック - SharePoint REST APIに対してトークンを検証し、セッショントークンにSharePoint権限がない場合、Azure CLIおよびMSALデバイスコードフローにフォールバック
  • ステルスモード - 設定可能な遅延、ジッター、スロットル処理
  • エクスポートオプション - 検索メタデータとサマリーを含むCSV/JSON
バージョンドキュメントファイル
PowerShellSharePointEnum-PS1.mdscripts/powershell/Invoke-SharePointEnum.ps1

Teams Security Check

包括的なMicrosoft Teamsセキュリティ評価ツールで、コラボレーションのセキュリティ設定を監査します。外部アクセスリスク、ゲストポリシー、会議のセキュリティギャップ、アプリの権限の問題を特定します。```powershell

Perform comprehensive Teams security audit

.\Invoke-EvilMist.ps1 -Script EntraTeamsCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraTeamsCheck -ExportPath "teams-audit.csv"

Show only meeting policy risks

.\Invoke-EvilMist.ps1 -Script EntraTeamsCheck -OnlyMeetingRisks -Matrix

Show only external access findings

.\Invoke-EvilMist.ps1 -Script EntraTeamsCheck -OnlyExternalAccess -Matrix

Include Teams inventory and app policies

.\Invoke-EvilMist.ps1 -Script EntraTeamsCheck -IncludeTeamsInventory -IncludeAppPolicies -Matrix

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraTeamsCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **完全なドキュメント:** [EntraTeamsCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraTeamsCheck-PS1.md)

**主な機能:**
- **External Access(フェデレーション)** - 組織外からの通信を分析
- **ゲストアクセスポリシー** - ゲストユーザーの機能と権限設定
- **会議ポリシー** - 匿名参加、ロビー回避、録画設定
- **アプリ権限ポリシー** - サードパーティおよびカスタムアプリのアクセス制御
- **メッセージングポリシー** - チャットおよびメッセージ機能の設定
- **Teams インベントリ** - 可視性、ゲストメンバーシップ、ガバナンス分析
- **クライアント構成** - Teams クライアントのセキュリティ設定
- **リスク評価** - CRITICAL/HIGH/MEDIUM/LOW の分類と所見
- **マトリックスビュー** - 簡潔な表形式で素早く確認
- **エクスポートオプション** - 詳細な構成情報を含む CSV/JSON
- **ステルスモード** - 検出を避けるための設定可能な遅延とジッター

| バージョン | ドキュメント | ファイル |
|---------|---------------|------|
| PowerShell | [EntraTeamsCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraTeamsCheck-PS1.md) | `scripts/powershell/Invoke-EntraTeamsCheck.ps1` |

---

### Azure クロスサービス攻撃経路分析

複数の Azure サービスにまたがるマルチホップの攻撃経路を特定する、包括的なクロスサービス Azure 攻撃経路分析ツール。あるリソースへのアクセスが、Azure 環境内の他のリソースの侵害につながる仕組みを明らかにします。```powershell
# Perform comprehensive cross-service attack path analysis
.\Invoke-EvilMist.ps1 -Script EntraAzureAttackPathCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraAzureAttackPathCheck -ExportPath "azure-attack-paths.csv"

# Show only critical attack paths in matrix view
.\Invoke-EvilMist.ps1 -Script EntraAzureAttackPathCheck -OnlyCritical -Matrix

# Show critical and high-risk paths
.\Invoke-EvilMist.ps1 -Script EntraAzureAttackPathCheck -OnlyHighRisk -Matrix

# Include inherited permission paths with deeper analysis
.\Invoke-EvilMist.ps1 -Script EntraAzureAttackPathCheck -IncludeInheritedPaths -MaxPathDepth 4

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraAzureAttackPathCheck -EnableStealth -QuietStealth

📖 完全なドキュメント: EntraAzureAttackPathCheck-PS1.md

主な機能:

  • VM から Key Vault へのパス - マネージド ID を持つコンピューティングリソースが Key Vault のシークレットにアクセスできるか識別
  • App Service からシークレットへ - マネージド ID を介してシークレットアクセスを持つ Web アプリケーション
  • マネージド ID の権限昇格 - 乗っ取りを可能にする重要なロールを持つ ID
  • ストレージの横方向移動 - データの持ち出しやコードインジェクションを可能にするストレージの脆弱なセキュリティ設定
  • カスタムロールの脆弱性 - カスタムロール定義における危険な権限の組み合わせ
  • サブスクリプション間のパス - 複数の Azure サブスクリプションにまたがるアクセス
  • 管理グループの継承 - 親スコープから継承された権限
  • リスク評価 - CRITICAL/HIGH/MEDIUM/LOW の分類と攻撃パターン
  • マトリックスビュー - 迅速な確認のためのコンパクトな表形式
  • エクスポートオプション - 包括的なパス詳細を含む CSV/JSON
  • ステルスモード - 検出を回避するための設定可能な遅延とジッター
バージョンドキュメントファイル
PowerShellEntraAzureAttackPathCheck-PS1.mdscripts/powershell/Invoke-EntraAzureAttackPathCheck.ps1

統合セキュリティレポートジェネレーター

複数の EvilMist セキュリティチェックを実行し、リスク評価、修復優先順位、およびトレンド分析を含む包括的なエグゼクティブダッシュボードを生成する統合 HTML セキュリティレポートジェネレーター。```powershell

Generate report with core security checks (quick scan)

.\Invoke-EvilMist.ps1 -Script EntraReport -QuickScan

Generate comprehensive security report with all checks

.\Invoke-EvilMist.ps1 -Script EntraReport -ComprehensiveScan -ExportPath "full-report.html"

Generate report with specific checks

.\Invoke-EvilMist.ps1 -Script EntraReport -Checks MFA,Roles,ConditionalAccess,AttackPaths

Generate report with all checks

.\Invoke-EvilMist.ps1 -Script EntraReport -Checks All -ExportPath "security-report.html"

Trend comparison with previous baseline

.\Invoke-EvilMist.ps1 -Script EntraReport -ComprehensiveScan -BaselinePath "previous-report.json"

Stealth mode scan with report

.\Invoke-EvilMist.ps1 -Script EntraReport -QuickScan -EnableStealth -QuietStealth

root@kitploit:~
📖 **完全なドキュメント:** [EntraReport-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraReport-PS1.md)

**主な機能:**
- **統合レポート** - 単一のコマンドで複数のセキュリティチェックを実行
- **エグゼクティブダッシュボード** - セキュリティスコア(0-100)付きのプロフェッショナルHTMLレポート
- **リスク重要度概要** - CRITICAL、HIGH、MEDIUM、LOWの検出件数
- **修復優先度マトリクス** - 推奨期間付きの優先アクション(P1-P4)
- **傾向分析** - ベースラインレポートと比較してセキュリティ改善を追跡
- **クイックスキャンモード** - コアセキュリティチェック(MFA、ロール、CA、攻撃経路、OAuth、PIM)
- **包括的スキャン** - 全カバレッジのための利用可能なすべてのセキュリティチェック
- **JSONエクスポート** - 将来の比較のための自動ベースラインエクスポート
- **ステルスモード** - 検出を回避するための設定可能な遅延とジッター

| バージョン | ドキュメント | ファイル |
|---------|---------------|------|
| PowerShell | [EntraReport-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraReport-PS1.md) | `scripts/powershell/Invoke-EntraReport.ps1` |

---

### コンプライアンス評価(CIS/NIST/SOC2/ISO27001/GDPR)

Azure Entra IDのセキュリティ設定をCIS Microsoft Azure Foundations Benchmark、NIST 800-53、SOC 2、ISO 27001、GDPRなどの業界標準フレームワークに対して評価する包括的なコンプライアンス評価ツールです。```powershell
# Comprehensive compliance assessment against all frameworks
.\Invoke-EvilMist.ps1 -Script EntraComplianceCheck -Matrix

# CIS Azure Benchmark assessment
.\Invoke-EvilMist.ps1 -Script EntraComplianceCheck -Framework CIS -ExportPath "cis-compliance.csv"

# NIST 800-53 assessment with remediation guidance
.\Invoke-EvilMist.ps1 -Script EntraComplianceCheck -Framework NIST -IncludeRemediation

# Executive report with compliance score
.\Invoke-EvilMist.ps1 -Script EntraComplianceCheck -GenerateExecutiveReport -ExportPath "compliance-report.html"

# SOC 2 assessment showing only failed controls
.\Invoke-EvilMist.ps1 -Script EntraComplianceCheck -Framework SOC2 -OnlyFailed

# Filter by NIST control family (e.g., Access Control)
.\Invoke-EvilMist.ps1 -Script EntraComplianceCheck -Framework NIST -ControlFamily AC

📖 完全なドキュメント: EntraComplianceCheck-PS1.md

主な機能:

  • マルチフレームワークマッピング - CIS Azure Benchmark、NIST 800-53、SOC 2、ISO 27001、GDPR
  • コンプライアンススコアリング - 合格/不合格の内訳を含む全体的なコンプライアンス率
  • コントロールファミリーのフィルタリング - NISTファミリー(AC、IA、AU、SI)またはCISセクションでのフィルタリング
  • 重要度レベル - 重要、高、中、低の分類
  • エグゼクティブレポート - コンプライアンスダッシュボード付きのプロフェッショナルなHTMLレポート
  • 修正ガイダンス - 失敗したコントロールに対する詳細な修正推奨事項
  • 証拠収集 - 監査サポートのための自動証拠収集
  • 複数のエクスポート形式 - CSV、JSON、HTMLエクスポートオプション
  • ステルスモード - 検出を回避するための設定可能な遅延とジッター
VersionDocumentationFile
PowerShellEntraComplianceCheck-PS1.mdscripts/powershell/Invoke-EntraComplianceCheck.ps1

ドキュメント


機能比較

Enumerate-EntraUsers バージョン

両方のバージョンで同じコア機能を提供します:

ツールキット比較| 機能 | Enumerate-EntraUsers | MFA Security Check | Guest Account Enumeration | Critical Admin Access Check | Privileged Role Check | Service Principal Check | Application Registration Check | Conditional Access Check | Administrative Unit Check | Stale Account Check | Device Trust Check | SSPR Check | Password Policy Check | Legacy Auth Check | License Check | Directory Sync Check | Power Platform Check | Group Security Check | Attack Path Analysis | Azure RBAC Check | OAuth Consent Check |

|---------|---------------------|-------------------|---------------------------|----------------------------|----------------------|------------------------|--------------------------|--------------------------|------------------------|---------------------|-------------------|-------------|---------------------|-------------------|--------------|---------------------|-------------------|-------------------|-------------------|-------------------|-------------------| | 目的 | 包括的なユーザー列挙 | MFAセキュリティ監査に特化 | ゲストアクセスガバナンス | 特権管理アクセス監査 | 特権ロール割り当て監査 | サービスアカウントセキュリティ監査 | アプリケーション登録セキュリティ監査 | セキュリティポリシーギャップ分析 | スコープ管理アクセス監査 | アカウント衛生監査 | デバイス信頼性とコンプライアンス監査 | SSPR構成監査 | パスワードポリシーセキュリティ監査 | 従来の認証セキュリティ監査 | ライセンスとSKU分析 | ディレクトリ同期ステータスと正常性監査 | Power Platform列挙とセキュリティ監査 | グループセキュリティ分析とガバナンス | 攻撃経路分析 - 権限昇格と横断移動 | マルチテナントAzure RBACベースラインのエクスポートとドリフト検出 | OAuth同意許可監査 - 不正な同意許可の検出 | | ユーザー列挙 | 15以上の方法 | 標準の方法 | ゲストに焦点 | アプリ割り当てベース | ロール割り当てベース | サービスプリンシパルに焦点 | | | | | | 従来の認証に焦点 | 同期に焦点 | ❌ | | MFA検出 | 基本チェック | 詳細(方法タイプ含む) | 詳細(方法タイプ含む) | 詳細(方法タイプ含む) | 詳細(方法タイプ含む) | 所有者MFAチェック | | | | | | 詳細(方法タイプ含む) | ❌ | ❌ | | 共有メールボックス検出 | ❌ | ✅ 自動 | ❌ (ゲストには該当なし) | ❌ (アプリアクセスには該当なし) | ❌ (ロールには該当なし) | ❌ (SPには該当なし) | | | | | | ❌ (従来の認証には該当なし) | ❌ | ❌ | | ゲストドメイン抽出 | ❌ | ❌ | ✅ 自動 | ❌ | ❌ | ❌ | | | | | | ❌ | ❌ | ❌ | | 招待ステータス追跡 | ❌ | ❌ | ✅ 承認日付付き | ❌ | ❌ | ❌ | | | | | | ❌ | ❌ | ❌ | | アプリアクセス追跡 | ❌ | ❌ | ❌ | ✅ 複数アプリ対応 | ❌ | ❌ | | | | | | ❌ | ❌ | ❌ | | ロール割り当て追跡 | ❌ | ❌ | ❌ | ❌ | ✅ すべてのディレクトリロール | ❌ | | | | | | ❌ | ❌ | ✅ すべてのAzure RBACロール | | PIM割り当て追跡 | ❌ | ❌ | ❌ | ❌ | ✅ 対象者とアクティブ | ❌ | | | | | | ❌ | ❌ | ❌ | | 資格情報列挙 | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ シークレットと証明書 | ✅ シークレットと証明書 | | | | | | ❌ | ❌ | ❌ | | 資格情報有効期限追跡 | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 期限切れと期限間近 | ✅ 期限切れと期限間近 | | | | | | ❌ | ❌ | ❌ | | 権限分析 | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 高リスクと重要 | ✅ 高リスクと重要(APIアクセス許可) | | | | | | ❌ | ❌ | ✅ RBACロール権限 | | 所有者分析 | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ MFAステータス付き | ✅ MFAステータス付き | ❌ | | | | | ❌ | ❌ | ✅ グループ所有者(MFAステータス付き) | ❌ | | アプリケーション登録列挙 | ✅ 基本 | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 包括的 | | | | | | ❌ | ❌ | ❌ | | APIアクセス許可分析 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 委任とアプリケーション | | | | | | ❌ | ❌ | ❌ | | 割り当て日付追跡 | ❌ | ❌ | ✅ 招待日付 | ✅ 割り当て日付 | ✅ 割り当て日付と期間 | ❌ | ❌ | | | | | ❌ | ❌ | ✅ ロール割り当て作成日 | | ポリシー除外検出 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ ユーザー、グループ、ロール、アプリ | | | | | ❌ | ❌ | ❌ | | MFA強制のギャップ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ ポリシーレベルの分析 | | | | | ❌ | ❌ | ❌ | | 重要なアプリカバレッジ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 10の重要なアプリ | | | | | ❌ | ❌ | ❌ | | 従来の認証検出 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ ポリシーのターゲット設定 | | | | | ✅ 10のプロトコル | ❌ | ❌ | | 従来のプロトコル検出 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | | | | ✅ IMAP/POP3/SMTP/EASなど | ❌ | ❌ | | 最終従来認証使用 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | | | | ✅ 日時追跡 | ❌ | ❌ | | プロトコル統計 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | | | | ✅ 成功/失敗回数 | ❌ | ❌ | | ポリシー競合検出 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 冗長/競合 | ❌ | ❌ | ❌ | | | ❌ | ❌ | ❌ | | 管理単位列挙 | ✅ 基本 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 包括的 | ❌ | ❌ | ❌ | | | ❌ | ❌ | ❌ | | スコープロール割り当て分析 | ✅ 基本 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ すべてのスコープ割り当て | ❌ | ❌ | ❌ | | | ❌ | ❌ | ❌ | | AUメンバー列挙 | ✅ 基本 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ メンバーとロール | ❌ | ❌ | ❌ | | | ❌ | ❌ | ❌ | | 古いアカウント検出 | 限定的 | 限定的 | 限定的 | 限定的 | 限定的 | ❌ | ❌ | 限定的 | ✅ 90日以上非アクティブ | ❌ | | | 限定的 | ❌ | ❌ | | 未サインイン検出 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ アカウント経過期間分析 | ❌ | | | ❌ | ❌ | ❌ | | ライセンス無駄検出 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 無効化済みでライセンスあり | ❌ | | | ❌ | ❌ | ❌ | | パスワード有効期限追跡 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 期限切れパスワード | ❌ | ❌ | ✅ 有効期限分析 | ❌ | ❌ | ❌ | | SSPRステータス検出 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 有効/登録済み/対応可能 | ❌ | ❌ | ❌ | | SSPRメソッド分析 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 登録方法 | ❌ | ❌ | ❌ | | バックアップ方法検出 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ バックアップ方法なし | ❌ | ❌ | ❌ | | 強力な方法分類 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 強力 vs 弱い方法 | ❌ | ❌ | ❌ | | デバイス列挙 | ✅ 基本 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 包括的 | ❌ | ❌ | ❌ | ❌ | ❌ | | コンプライアンスステータス検出 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | ✅ 準拠/非準拠/不明 | | | ❌ | ❌ | ❌ | | BYOD検出 | ✅ 基本 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | ✅ 自動 | | | ❌ | ❌ | ❌ | | 古いサインイン検出 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | ✅ 90日以上 | ✅ 90日以上 | | | 限定的 | ❌ | ❌ | | Intuneコンプライアンスポリシー | ✅ 基本 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 完全列挙 | | | ❌ | ❌ | ❌ | | デバイス信頼性分析 | ✅ 基本 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 参加タイプ | | | ❌ | ❌ | ❌ | | 管理ステータス | ✅ 基本 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 管理済み/未管理 | | | ❌ | ❌ | ❌ | | 最終サインイン追跡 | ✅ | ✅ 分析付き | ✅ 分析付き | ✅ 分析付き | ✅ 分析付き | 限定的(SPアクティビティ) | ❌ | ✅ 分析付き | ✅ 分析付き | ✅ 分析付き | ✅ 分析付き | ✅ 分析付き | ✅ 分析付き | ✅ 分析付き | ✅ 分析付き | ❌ | | サインイン機能チェック | ❌ | ✅ | ✅ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | 同期ステータス検出 | ✅ 基本 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 同期済み vs クラウドのみ | ❌ | | 同期エラー検出 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ すべてのプロビジョニングエラー | ❌ | | 古い同期検出 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 同期から7日以上経過 | ❌ | | 同期競合識別 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 重複属性 | ❌ | | 同期スコープ分析 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 基本構成 | ❌ | | テナントSKU列挙 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 完全列挙 | ❌ | ❌ | | ライセンス割り当て追跡 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ すべての割り当て | ❌ | ❌ | | 特権ライセンス検出 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ E5、P2など | ❌ | ❌ | | 未使用ライセンス検出 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 無効化済みでライセンスあり | ❌ | ❌ | ❌ | ❌ | ✅ 未サインイン | ❌ | ❌ | | ライセンス使用状況分析 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 消費統計 | ❌ | ❌ | ❌ | | Power Apps列挙 | ✅ 基本 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 包括的 | ❌ | | Power Automateフロー列挙 | ✅ 基本 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 包括的 | ❌ | | 機密コネクタ検出 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 30以上のコネクタ | ❌ | | 高リスクアクション検出 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 削除/作成/変更 | ❌ | | コネクタリスク分析 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 重要/高/中/低 | ❌ | ❌ | | グループ列挙 | ✅ 基本 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 包括的(すべてのタイプ) | ❌ | | 所有者なし検出 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 孤児グループ | ❌ | | 過剰メンバーシップ検出 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 100人以上または500人以上 | ❌ | | ロール割り当て可能グループ検出 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 重要リスクグループ | ❌ | | グループタイプ分析 | ✅ 基本 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ セキュリティ/M365/配布/動的 | ❌ | | OAuth同意許可列挙 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ すべてのOAuth2PermissionGrant | | 管理者 vs ユーザー同意検出 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ テナント全体 vs 個別 | | 危険なアクセス許可検出 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ メール/ファイル/ディレクトリアクセス | | 古い同意検出 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 設定可能なしきい値 | | サードパーティアプリ検出 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Microsoft vs サードパーティ | | パブリッシャー検証 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 検証済みパブリッシャーステータス | | マルチテナントスキャン | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ アクセス可能なすべてのテナント | ❌ | | 失敗したテナントをスキップ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ MFA/CAの失敗時に続行 | ❌ | | Azure RBACベースラインエクスポート | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ JSONベースライン | ❌ | | Azure RBACドリフト検出 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 新規/削除/変更された割り当て | ❌ | | マルチサブスクリプションサポート | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ テナント全体のすべてのサブスクリプション | ❌ | | グループメンバー展開 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ グループを展開してユーザーを表示 | ❌ | | 全ユーザー権限マトリックス | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ ユーザー中心の権限ビュー | ❌ | | スコープ階層分析 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ サブスクリプション/RG/リソース | ❌ | | PIM/JIT除外 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 時間制限割り当てを除外 | ❌ | | ABAC条件検出 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 条件不一致のドリフト | ❌ | | 修復手順 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Terraform/CLI/PowerShell | ❌ | | リスクレベル評価 | 基本 | 詳細(高/中/低) | 詳細(高/中/低) | 詳細(高/中/低) | 詳細(重要/高/中/低) | 詳細(重要/高/中/低) | 詳細(重要/高/中/低) | 詳細(重要/高/中/低) | 詳細(重要/高/中/低) | 詳細(重要/高/中/低) | 詳細(高/中/低) | 詳細(重要/高/中/低) | 詳細(重要/高/中/低) | 詳細(重要/高/中/低) | 詳細(重要/高/中/低) | 詳細(重要/高/中/低) | 詳細(重要/高/中/低) | 詳細(重要/高/中/低) | 詳細(重要/高/中/低) | 詳細(重要/高/中) | 詳細(重要/高/中/低) | | アクティビティ分析 | 限定的 | 詳細(古い/最近/なし) | 詳細(古い/最近/なし) | 詳細(古い/最近/なし) | 詳細(古い/最近/なし) | 基本(経過期間ベース) | 詳細(資格情報有効期限/権限分析) | ポリシーギャップ分析 | 詳細(スコープ管理アクティビティ) | 詳細(古い指標) | 詳細(古い/最近/なし) | 詳細(古い/最近/なし) | 詳細(パスワード経過期間/ポリシーギャップ) | 詳細(使用頻度/プロトコル統計) | 詳細(ライセンス使用状況/未使用追跡) | 詳細(同期正常性/エラー統計) | 詳細(リソース/環境/所有者統計) | 詳細(グループタイプ/所有者/メンバーシップ統計) | 詳細(攻撃経路タイプ/複雑性/リスク統計) | 詳細(ドリフトタイプ/ロール/テナント/サブスクリプション統計) | 詳細(同意タイプ/アクセス許可/古い統計) | | マトリックスビュー | ❌ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | | 部門分析 | ✅ | ✅ 統計付き | ✅ 統計付き | ✅ 統計付き | ✅ 統計付き | ❌ | ❌ | ✅ 統計付き | ✅ 統計付き | ❌ | ✅ 統計付き | ✅ 統計付き | ✅ 統計付き | ✅ 統計付き | ✅ 統計付き | ❌ | ❌ | ❌ | ❌ | ❌ | | BloodHoundエクスポート | ✅ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | HTMLレポート | ✅ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | | CSV/JSONエクスポート | ✅ | ✅ 拡張フィールド | ✅ 拡張フィールド | ✅ 拡張フィールド | ✅ 拡張フィールド | ✅ 拡張フィールド | ✅ 拡張フィールド | ✅ 拡張フィールド | ✅ 拡張フィールド | ✅ 拡張フィールド | ✅ 拡張フィールド | ✅ 拡張フィールド | ✅ 拡張フィールド | ✅ 拡張フィールド | ✅ 拡張フィールド | ✅ 拡張フィールド | ✅ 拡張フィールド | ✅ 拡張フィールド | ✅ JSONベースライン/ドリフトレポート | ✅ 拡張フィールド | | ステルスモード | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | | | レッドチーム偵察 | MFAコンプライアンス監査 | 外部ユーザーセキュリティ | 特権アクセス監査 | 特権ロールガバナンス | サービスアカウントセキュリティ | アプリケーション登録セキュリティと資格情報管理 | セキュリティポリシーギャップ分析 | スコープ管理アクセスガバナンス | アカウント衛生とクリーンアップ | デバイス信頼性とコンプライアンス | パスワードリセットセキュリティ | パスワードポリシーコンプライアンス | 従来の認証移行とセキュリティ | ライセンスガバナンスとコスト最適化 | ディレクトリ同期正常性とエラー追跡 | Power Platformセキュリティとコネクタガバナンス | グループセキュリティとガバナンス | 攻撃経路分析と権限昇格検出 | マルチテナントAzure RBACガバナンスと不正アクセス検出 | OAuth同意セキュリティと不正な同意許可検出 |


インストール

Python依存関係```bash

pip install -r requirements.txt

root@kitploit:~
または手動でインストール:```bash
pip install msal requests

# Optional: Additional authentication methods
pip install azure-identity

PowerShell 依存関係

Enumerate-EntraUsers: スクリプトは初回実行時に必要な Microsoft.Graph.Users モジュールを自動的にインストールします。

MFA Security Check, Guest Account Enumeration, Critical Admin Access Check, Privileged Role Check, Service Principal Check, Application Registration Check, Conditional Access Check, Administrative Unit Check, Stale Account Check, Device Trust Check, SSPR Check, Password Policy Check, Legacy Auth Check, License Check, Directory Sync Check, Power Platform Check, and Group Security Check: Microsoft Graph PowerShell SDK が必要です。

Azure RBAC Check: Azure PowerShell モジュールが必要です。:```powershell Install-Module Az -Scope CurrentUser

root@kitploit:~
または個別のモジュールをインストール:```powershell
Install-Module Az.Accounts -Scope CurrentUser
Install-Module Az.Resources -Scope CurrentUser

その他のツール:```powershell Install-Module Microsoft.Graph -Scope CurrentUser

root@kitploit:~
または個別のモジュールをインストール:```powershell
Install-Module Microsoft.Graph.Authentication -Scope CurrentUser
Install-Module Microsoft.Graph.Users -Scope CurrentUser
Install-Module Microsoft.Graph.Identity.SignIns -Scope CurrentUser
Install-Module Microsoft.Graph.Identity.DirectoryManagement -Scope CurrentUser
Install-Module Microsoft.Graph.Applications -Scope CurrentUser
Install-Module Microsoft.Graph.Groups -Scope CurrentUser

認証

両スクリプトは複数の認証方法をサポートしています:

  • インタラクティブブラウザ - ブラウザ経由のOAuthログイン
  • デバイスコードフロー - ヘッドレス環境向けのコードベース認証
  • Azure CLI トークン - キャッシュされた az login 資格情報を使用
  • Azure PowerShell トークン - キャッシュされた Connect-AzAccount 資格情報を使用
  • 環境変数 - GRAPH_ACCESS_TOKEN または AZURE_ACCESS_TOKEN を設定
  • 手動トークン入力 - トークンを直接貼り付け

Python バージョンはさらに以下をサポートしています:

  • リフレッシュトークン交換 - ROADtools、TokenTactics などのトークンを使用
  • マネージドID - Azure ホスト環境向け
  • VS Code 資格情報 - Azure 拡張機能のキャッシュされたトークン
  • 共有トークンキャッシュ - Windows のキャッシュされた資格情報

スクリプトの認証とアクセス許可リファレンス

このセクションでは、ツールキットの各スクリプトで必要な認証方法とAPIアクセス許可の包括的なマトリックスを提供します。

スクリプトカテゴリ別の認証方法

すべてのスクリプトは同じコア認証方法をサポートしており、ターゲットAPIに応じて若干のバリエーションがあります:

Microsoft Graph スクリプト (Entra ID)

スクリプト: EntraRecon、EntraMFACheck、EntraGuestCheck、EntraAppAccess、EntraRoleCheck、EntraServicePrincipalCheck、EntraConditionalAccessCheck、EntraAdminUnitCheck、EntraStaleAccountCheck、EntraDeviceCheck、EntraSSPRCheck、EntraPasswordPolicyCheck、EntraLegacyAuthCheck、EntraLicenseCheck、EntraDirectorySyncCheck、EntraPowerPlatformCheck、EntraGroupCheck、EntraApplicationCheck、EntraAttackPathCheck、EntraOAuthConsentCheck、EntraSignInRiskCheck、EntraPIMCheck、EntraComplianceCheck

Azure リソーススクリプト (ARM)

スクリプト: EntraAzureRBACCheck、EntraKeyVaultCheck、EntraStorageAccountCheck、EntraManagedIdentityCheck、EntraNetworkSecurityCheck、EntraAzureAttackPathCheck

Microsoft 365 サービススクリプト


スクリプト別 Microsoft Graph アクセス許可スコープ

次の表は、各 Microsoft Graph ベースのスクリプトに必要なスコープとフォールバックスコープを示しています。フォールバックスコープは、ユーザーが完全な必須スコープセットに対するアクセス許可を持っていない場合に使用されます。


Read more

ツールをダウンロード
scripts/python/entra_recon.py
  • 柔軟な認証 - Azure CLI(az login)またはAzure PowerShell(Connect-AzAccount)認証
  • エクスポートオプション - JSONベースラインエクスポート、展開されたグループエクスポート、詳細な推奨事項を含むJSONドリフトレポート
  • ステルスモード - 検出を回避するための設定可能な遅延とジッター
  • ドキュメント説明
    EntraRecon-PS1.mdすべてのパラメータ、機能、使用例を含む完全なPowerShellスクリプトドキュメント
    EntraRecon-PY.md認証方法、ステルス設定、例を含む完全なPythonスクリプトドキュメント
    EntraMFACheck-PS1.mdMFAセキュリティチェックのドキュメント。共有メールボックス検出、サインイン追跡、リスク評価を含む
    EntraGuestCheck-PS1.mdゲストアカウント列挙のドキュメント。ゲストドメイン抽出、招待追跡、セキュリティ分析を含む
    EntraAppAccess-PS1.mdPowerShell & Graph CLIアクセスチェックのドキュメント。アプリアクセス追跡、割り当て日付、特権アクセス分析を含む
    EntraRoleCheck-PS1.md特権ロールチェックのドキュメント。ロール列挙、PIM割り当て追跡、リスク評価、セキュリティ分析を含む
    EntraServicePrincipalCheck-PS1.mdサービスプリンシパルセキュリティチェックのドキュメント。資格情報列挙、有効期限追跡、権限分析、所有者セキュリティ、リスク評価を含む
    EntraConditionalAccessCheck-PS1.md条件付きアクセスポリシーセキュリティチェックのドキュメント。ポリシー列挙、除外検出、MFA強制のギャップ、重要なアプリのカバレッジ、リスク評価を含む
    EntraStaleAccountCheck-PS1.mdスティールアカウントチェックのドキュメント。スティールアカウント検出、未サインイン検出、ライセンスの無駄検出、パスワード有効期限追跡、アカウント衛生分析を含む
    EntraDeviceCheck-PS1.mdデバイスの信頼性とコンプライアンスチェックのドキュメント。デバイス列挙、コンプライアンスステータス検出、BYOD検出、スティールサインイン追跡、Intuneコンプライアンスポリシー、リスク評価を含む
    EntraSSPRCheck-PS1.mdセルフサービスパスワードリセットチェックのドキュメント。SSPRステータス検出、登録方法分析、バックアップ方法検出、強力な方法分類、MFA相関、リスク評価を含む
    EntraPasswordPolicyCheck-PS1.mdパスワードポリシーセキュリティチェックのドキュメント。パスワード有効期限分析、無期限検出、複雑性要件チェック、脆弱なポリシー識別、パスワード経過時間追跡、リスク評価を含む
    EntraLegacyAuthCheck-PS1.mdレガシー認証チェックのドキュメント。レガシープロトコル検出、サインインログ分析、最終使用追跡、プロトコル統計、MFA相関、リスク評価を含む
    EntraLicenseCheck-PS1.mdライセンスとSKU分析のドキュメント。テナントSKU列挙、ユーザーライセンス割り当て追跡、特権ライセンス検出、未使用ライセンス識別、リスク評価を含む
    EntraAdminUnitCheck-PS1.md管理単位セキュリティチェックのドキュメント。AU列挙、スコープ付きロール割り当て分析、メンバー列挙、MFAステータス検出、リスク評価、スコープ付き管理者アクセス分析を含む
    EntraDirectorySyncCheck-PS1.mdディレクトリ同期ステータスチェックのドキュメント。同期ステータス分析、同期エラー検出、スティール同期検出、同期競合識別、同期スコープ分析、リスク評価を含む
    EntraPowerPlatformCheck-PS1.mdPower Platform列挙のドキュメント。Power Apps列挙、Power Automateフロー列挙、機密コネクタ検出、高リスクアクション識別、コネクタ分析、リスク評価を含む
    EntraGroupCheck-PS1.mdグループセキュリティ分析のドキュメント。グループ列挙、MFAステータスを含む所有者分析、所有者なし検出、過剰メンバーシップ検出、ロール割り当て可能グループ検出、リスク評価を含む
    EntraApplicationCheck-PS1.mdアプリケーション登録セキュリティチェックのドキュメント。アプリケーション列挙、資格情報分析、有効期限追跡、API権限分析、所有者セキュリティ評価、リスク評価を含む
    EntraAttackPathCheck-PS1.md攻撃パス分析のドキュメント。特権昇格パス、パスワードリセット委任、推移的グループメンバーシップ、共有メールボックスアクセス、リスク評価、パス複雑性分析を含む
    EntraAzureRBACCheck-PS1.mdAzure RBACロール割り当て監査とドリフト検出のドキュメント。ベースラインエクスポート、ドリフト検出、マルチサブスクリプションサポート、マルチテナントサポート、失敗したテナントスキップ、グループメンバー展開、全ユーザー権限マトリックス、PIM/JIT除外、ABAC条件不一致検出、修正手順(Terraform/CLI/PowerShell)、ロール割り当て追跡、不正変更検出、リスク評価を含む
    EntraOAuthConsentCheck-PS1.mdOAuth同意権限監査のドキュメント。OAuth2PermissionGrant列挙、管理者 vs ユーザー同意検出、危険な権限識別、スティール同意検出、サードパーティアプリ分析、サインインアクティビティ相関、不正同意権限検出のリスク評価を含む
    EntraSignInRiskCheck-PS1.mdIdentity Protection分析のドキュメント。リスクのあるユーザー列挙、リスクレベル/状態追跡、リスク検出分析、インポッシブルトラベル検出、匿名IP検出、パスワードスプレー検出、漏洩資格情報検出、パターン分析、タイミング分析、修正ガイダンスを含む
    EntraPIMCheck-PS1.mdPrivileged Identity Management (PIM) 設定監査のドキュメント。JITアクセス設定のギャップ、承認ワークフロー分析、MFA強制、理由要件、通知設定、永続的な割り当て検出、PIM for Groups、アクセスレビュー、リスク評価を含む
    EntraKeyVaultCheck-PS1.mdAzure Key Vaultセキュリティ監査のドキュメント。アクセスモデル分析(RBAC vs アクセスポリシー)、ソフト削除とパージ保護ステータス、ネットワークセキュリティ監査(パブリックアクセス、ファイアウォール、VNet)、プライベートエンドポイント検出、過度に寛容なアクセス検出、診断ログ記録確認、シークレット/証明書/キーの有効期限追跡、リスク評価を含む
    EntraStorageAccountCheck-PS1.mdAzure Storageアカウントセキュリティ監査のドキュメント。パブリックBLOBコンテナ検出、HTTPS強制確認、共有キーアクセス分析、ネットワークセキュリティ監査(パブリックアクセス、ファイアウォール、VNet、プライベートエンドポイント)、データ保護分析(ソフト削除、バージョニング)、キーローテーション追跡、クロステナントレプリケーション検出、TLSバージョン確認、インフラストラクチャ暗号化チェック、診断ログ記録確認、リスク評価を含む
    EntraNetworkSecurityCheck-PS1.mdAzureネットワークセキュリティ監査のドキュメント。NSGルール分析、過度に寛容なルール検出(0.0.0.0/0、Any-Any)、オープン管理ポート検出(RDP、SSH、WinRM)、Azure Bastion使用分析、DDoS保護ステータス、VNetピアリングセキュリティ、サブネットNSGカバレッジ、NSGフローログ設定、VPN/ExpressRouteゲートウェイ分析、トラフィック分析ステータス、リスク評価を含む
    EntraManagedIdentityCheck-PS1.mdAzure Managed Identityセキュリティ監査のドキュメント。システム割り当てとユーザー割り当てIDのインベントリ、ロール割り当て分析、高特権ID検出(Owner、Contributor、UAA)、重要なロール検出、クロスサブスクリプションアクセス検出、未使用ID識別、リソースカバレッジ(VM、App Services、Function Apps)、スコープ分析、リスク評価を含む
    EntraExchangeCheck-PS1.mdExchange Onlineセキュリティ監査のドキュメント。受信トレイルール分析、外部転送検出、トランスポートルール監査、メールボックス委任分析、監査ログ記録ステータス、OWAポリシー分析、クライアントアクセスルール、BEC指標検出、不審なルール検出、リスク評価を含む
    EntraSharePointCheck-PS1.mdSharePoint Onlineセキュリティ監査のドキュメント。テナント共有設定、匿名リンク検出、サイトレベル上書き検出、ゲストアクセス分析、OneDrive共有設定、機密ラベルカバレッジ、デフォルトリンク分析、リンク有効期限ポリシー、リスク評価を含む
    EntraTeamsCheck-PS1.mdMicrosoft Teamsセキュリティ監査のドキュメント。外部アクセス(フェデレーション)設定、ゲストアクセスポリシー、会議ポリシー分析(匿名参加、ロビーバイパス)、アプリ権限ポリシー、メッセージングポリシー、Teamsインベントリ分析、リスク評価を含む
    EntraAzureAttackPathCheck-PS1.mdAzureクロスサービス攻撃パス分析のドキュメント。VMからKey Vaultへのパス、Managed Identity特権昇格、ストレージ横方向移動、カスタムロールの脆弱性、クロスサブスクリプションパス、管理グループ継承、攻撃ナラティブ、リスク評価を含む
    EntraReport-PS1.md統合セキュリティレポートジェネレータのドキュメント。マルチチェック実行、HTMLエグゼクティブダッシュボード、セキュリティスコア計算、修正優先度マトリックス、ベースライン比較によるトレンド分析、クイックスキャンと包括的スキャンモード、JSONベースラインエクスポートを含む
    EntraComplianceCheck-PS1.mdコンプライアンス評価のドキュメント。CIS Azure Benchmarkマッピング、NIST 800-53コントロールマッピング、SOC 2トラストサービス基準、ISO 27001コントロール、GDPRインジケーター、コンプライアンススコアリング、コントロールファミリーフィルタリング、エグゼクティブレポートを含む
    SharePointEnum-PS1.mdSharePoint Online列挙のドキュメント。REST API検索、FQLクエリ、リファインメントフィルター、ファイルダウンロード(ディスクおよびBase64)、自動検出、スマート認証フォールバック(セッショントークン検証、Azure CLIフォールバック、MSALデバイスコードフロー)、ステルスモード、エクスポートオプションを含む
    FeaturePowerShellPython
    User Enumeration (15+ methods)✅✅
    Security Assessment✅✅
    Credential Attack Surface✅✅
    Conditional Access Analysis✅✅
    Device/Intune Enumeration✅✅
    Attack Path Analysis✅✅
    Power Platform Enumeration✅✅
    Lateral Movement Analysis✅✅
    BloodHound Export✅✅
    HTML Report Generation✅✅
    Stealth Mode✅✅
    Interactive Menu✅✅
    Azure CLI Token✅✅
    Device Code Flow✅✅
    Refresh Token Exchange❌✅
    Extended App ID Database❌✅
    Stealth Presets❌✅
    最適な用途
    パラメータ方法説明
    (デフォルト)インタラクティブインタラクティブなOAuthブラウザプロンプトで Connect-MgGraph
    -UseAzCliTokenAzure CLI トークンaz account get-access-token --resource https://graph.microsoft.com を使用
    -UseAzPowerShellTokenAzure PowerShell トークンGet-AzAccessToken -ResourceUrl "https://graph.microsoft.com" を使用
    パラメータ方法説明
    (デフォルト)インタラクティブインタラクティブなブラウザプロンプトで Connect-AzAccount
    -UseAzCliTokenAzure CLI トークン既存の az login セッションを使用
    -UseAzPowerShellTokenAzure PowerShell トークン既存の Connect-AzAccount セッションを使用
    -UseDeviceCodeデバイスコードフローヘッドレス端末向けの Connect-AzAccount -UseDeviceAuthentication
    スクリプトモジュール認証
    EntraExchangeCheckExchangeOnlineManagementConnect-ExchangeOnline (Exchange 管理者ロールが必要)
    EntraSharePointCheckMicrosoft.Online.SharePoint.PowerShellSharePoint 管理URLへの Connect-SPOService (SharePoint 管理者ロールが必要)
    SharePointEnumAz.Accounts (オプション)スマートフォールバック:Azure セッショントークン → Azure CLI → MSAL デバイスコードフロー (Microsoft Office クライアントID)
    EntraTeamsCheckMicrosoftTeamsConnect-MicrosoftTeams (Teams 管理者ロールが必要)
    スクリプト必須スコープフォールバックスコープ
    Invoke-EntraApplicationCheckApplication.Read.All、Directory.Read.All、User.Read.All、UserAuthenticationMethod.Read.All、AuditLog.Read.AllApplication.Read.All、Directory.Read.All、User.ReadBasic.All
    Invoke-EntraRoleCheckDirectory.Read.All、RoleManagement.Read.Directory、User.Read.All、UserAuthenticationMethod.Read.All、AuditLog.Read.AllDirectory.Read.All、RoleManagement.Read.Directory、User.ReadBasic.All
    Invoke-EntraMFACheckUser.Read.All、UserAuthenticationMethod.Read.All、AuditLog.Read.AllUser.ReadBasic.All、UserAuthenticationMethod.Read.All
    Invoke-EntraGroupCheckDirectory.Read.All、Group.Read.All、User.Read.All、UserAuthenticationMethod.Read.All、AuditLog.Read.AllDirectory.Read.All、Group.Read.All、User.ReadBasic.All
    Invoke-EntraGuestCheckUser.Read.All、UserAuthenticationMethod.Read.All、AuditLog.Read.AllUser.ReadBasic.All、UserAuthenticationMethod.Read.All
    Invoke-EntraAdminUnitCheckDirectory.Read.All、AdministrativeUnit.Read.All、RoleManagement.Read.Directory、User.Read.All、UserAuthenticationMethod.Read.AllDirectory.Read.All、AdministrativeUnit.Read.All、User.ReadBasic.All
    Invoke-EntraConditionalAccessCheckPolicy.Read.All、Directory.Read.All、Application.Read.All、User.Read.AllPolicy.Read.All、Directory.Read.All
    Invoke-EntraDeviceCheckDevice.Read.All、Directory.Read.All、DeviceManagementManagedDevices.Read.All、DeviceManagementConfiguration.Read.AllDevice.Read.All、Directory.Read.All
    Invoke-EntraDirectorySyncCheckDirectory.Read.All、User.Read.All、AuditLog.Read.AllDirectory.Read.All、User.ReadBasic.All
    Invoke-EntraAttackPathCheckDirectory.Read.All、Group.Read.All、User.Read.All、UserAuthenticationMethod.Read.All、RoleManagement.Read.Directory、AuditLog.Read.AllDirectory.Read.All、Group.Read.All、User.ReadBasic.All
    Invoke-EntraServicePrincipalCheckApplication.Read.All、Directory.Read.All、User.Read.All、UserAuthenticationMethod.Read.All、AuditLog.Read.AllApplication.Read.All、Directory.Read.All、User.ReadBasic.All
    Invoke-EntraPasswordPolicyCheckUser.Read.All、Directory.Read.All、AuditLog.Read.AllUser.ReadBasic.All、Directory.Read.All
    Invoke-EntraLicenseCheckDirectory.Read.All、User.Read.AllUser.ReadBasic.All
    Invoke-EntraLegacyAuthCheckAuditLog.Read.All、Directory.Read.All、User.Read.All、UserAuthenticationMethod.Read.AllDirectory.Read.All、User.ReadBasic.All
    Invoke-EntraSSPRCheckUser.Read.All、UserAuthenticationMethod.Read.All、Reports.Read.All、AuditLog.Read.AllUser.ReadBasic.All、Reports.Read.All
    Invoke-EntraStaleAccountCheckUser.Read.All、Directory.Read.All、AuditLog.Read.AllUser.ReadBasic.All、Directory.Read.All
    Invoke-EntraAppAccessApplication.Read.All、Directory.Read.All、User.Read.All、UserAuthenticationMethod.Read.All、AuditLog.Read.AllApplication.Read.All、Directory.Read.All、User.ReadBasic.All
    Invoke-EntraPIMCheckDirectory.Read.All、User.Read.All、RoleManagement.Read.Directory、PrivilegedAccess.Read.AzureADDirectory.Read.All、User.ReadBasic.All
    Invoke-EntraOAuthConsentCheckApplication.Read.All、Directory.Read.All、User.Read.All、AuditLog.Read.AllApplication.Read.All、Directory.Read.All、User.ReadBasic.All
    Invoke-EntraSignInRiskCheckIdentityRiskyUser.Read.All、IdentityRiskySignIn.Read.All、IdentityRiskDetection.Read.All、AuditLog.Read.All、User.Read.All、Directory.Read.AllIdentityRiskyUser.Read.All、IdentityRiskySignIn.Read.All、IdentityRiskDetection.Read.All