
Ferramenta de pesquisa defensiva que documenta endpoints de API observáveis e user agents de ferramentas ofensivas direcionadas ao Microsoft Entra ID, apoiando a engenharia de detecção e a resposta a incidentes.
EntraTrace é uma ferramenta de pesquisa de segurança defensiva para documentar e identificar o comportamento observável de ferramentas ofensivas direcionadas ao Microsoft Entra ID.
O projeto constrói uma base de conhecimento automática em torno de ferramentas como AzureHound, AADInternals, O365Enum, PingCastle, e outras, com foco nos artefatos de UserAgent e API que elas geram.
🚧 Desenvolvimento inicial
O projeto está em desenvolvimento ativo. Dados, cobertura de ferramentas e funcionalidades evoluirão com o tempo.
Contribuições, pesquisas, correções e análises adicionais de ferramentas são bem-vindas.
O EntraTrace foca em informações que podem ser úteis para defensores, incluindo:
O objetivo é tornar o comportamento de ferramentas ofensivas mais fácil para equipes defensivas entenderem e transformarem em informações acionáveis.
| Tool | Unique APIs | Unique API calls | UserAgents |
|---|
| aadinternals | 4 | 110 | 18 |
| AzureHound | 2 | 28 | 0 |
| Graphpython | 3 | 119 | 17 |
| GraphRunner | 4 | 67 | 21 |
| GraphSpy | 2 | 38 | 2 |
| MFASweep | 4 | 17 | 11 |
| MicroBurst | 3 | 78 | 0 |
| MSOLSpray | 1 | 1 | 0 |
| o365enum | 1 | 1 | 2 |
| o365spray | 1 | 1 | 2 |
| pingcastle | 3 | 14 | 1 |
| PowerZure | 3 | 29 | 0 |
| ROADtools | 4 | 434 | 7 |
| ropci | 3 | 15 | 0 |
| Stormspotter | 3 | 4 | 0 |
| TeamFiltration | 3 | 62 | 2 |
| TokenSmith | 2 | 8 | 0 |
| TokenTactics | 4 | 8 | 16 |
| TokenTacticsV2 | 4 | 30 | 23 |
Ferramentas de segurança ofensiva são frequentemente usadas para avaliar e atacar ambientes de identidade. Entender como essas ferramentas interagem com o Entra ID pode ajudar defensores a identificar seu uso, investigar atividades suspeitas e melhorar a cobertura de detecção.
O EntraTrace visa preencher a lacuna entre a pesquisa de ferramentas ofensivas e as operações de segurança defensiva.
O EntraTrace pode ser usado para:
🤖 O EntraTrace é desenvolvido com o auxílio de IA. A IA é usada em todo o processo de desenvolvimento e pesquisa, com revisão e validação humana do trabalho resultante.
O repositório é atualizado diariamente, mas a implantação local é suportada. Para executar localmente a partir da raiz do repositório com Python. Use a saída de ajuda integrada para confirmar as opções disponíveis antes de executá-las.
⚠️ - Executar o script localmente pode resultar em alertas de segurança, pois repositórios contendo ferramentas ofensivas são baixados localmente para extrair as informações necessárias para criar um perfil.
# Extract API behavior from a repo or refresh all profile entries
python .\Scripts\ExtractToolBehavior.py --all-profiles --output-dir .\Profiles
# Export tool user agents from YAML profiles into a CSV
python .\Scripts\SummarizeUserAgents.py --profiles-dir .\Profiles --output .\Indicator Lists\UserAgents.csv
SummarizeUserAgents.py exporta dados de user-agent de arquivos YAML de perfil para um CSV de hunting.ExtractToolBehavior.py lê URLs de repositório de Profiles\Tools.txt quando presente, e caso contrário recorre a cada repository_url encontrado nos arquivos YAML de perfil no diretório de saída.-h ou --help para visualizar o conjunto completo de parâmetros e comportamento.Consulte LICENSE para informações de licenciamento.