Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
untitledgoosetool — Untitled Goose Tool é uma ferramenta robusta e flexível de caça e resposta a incidentes que adiciona métodos inovadores de autenticação e coleta de dados para executar uma investigação completa nos ambientes Azure Active Directory (AzureAD), Azure e M365 do cliente. | Kitploit
Ferramentas/GitHubGitHub/cisagov/untitledgoosetool
Ferramentas DefensivasSegurança IoTAnálise de VulnerabilidadesColeta de InformaçõesForensia DigitalSegurança na NuvemAnálise de Logs
GitHubcisagov/untitledgoosetool

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

untitledgoosetool

Untitled Goose Tool é uma ferramenta robusta e flexível de caça e resposta a incidentes que adiciona métodos inovadores de autenticação e coleta de dados para executar uma investigação completa nos ambientes Azure Active Directory (AzureAD), Azure e M365 do cliente.

Ver Repositório
9639321há 7 mesesRevisado pelo Kitploit
Compartilhar

Untitled Goose Tool


O Ganso está solto.

Índice

  • Sobre
  • Começando
    • Pré-requisitos
    • Requisitos
    • Instalação
  • Uso
    • Config
    • GUI
    • Auth
    • Csv
    • Honk
    • Messagetrace
    • Fluxo de Trabalho Padrão Recomendado
    • Fluxo de Trabalho Recomendado para Chamada UAL com Limites de Tempo
    • Considerações
  • Problemas Conhecidos
  • Agradecimentos
  • Contribuindo
  • Licença
  • Aviso Legal

Sobre

Untitled Goose Tool é uma ferramenta robusta e flexível de caça e resposta a incidentes que adiciona novos métodos de autenticação e coleta de dados para executar uma investigação completa contra os ambientes Microsoft Entra ID, Azure e M365 do cliente. A Untitled Goose Tool coleta telemetria adicional do Microsoft Defender for Endpoint (MDE) e do Defender for Internet of Things (IoT) (D4IoT).

Esta ferramenta foi projetada para auxiliar equipes de resposta a incidentes, exportando artefatos da nuvem após um incidente para ambientes que não estão ingerindo logs em um Security Information and Events Management (SIEM) ou em outra solução de longo prazo para logs.

Para mais orientações sobre como usar a Untitled Goose Tool, consulte: Ficha Técnica da Untitled Goose Tool

Começando

Pré-requisitos

Python >= 3.9 é necessário para executar a Untitled Goose Tool com Python. Python 3.12 é altamente recomendado, pois resulta em um logging melhor.

Em uma máquina Windows, você precisará garantir que o pacote redistribuível Microsoft Visual C++ (14.x) esteja instalado antes de executar a ferramenta.

Também é recomendado executar a Untitled Goose Tool dentro de um ambiente virtual.

Mac OSX```sh

pip3 install virtualenv virtualenv -p python3 .venv source .venv/bin/activate

#### Linux```sh
# You may need to run sudo apt-get install python3-venv first
python3 -m venv .venv
source .venv/bin/activate

Windows```console

You can also use py -3 -m venv .venv

python -m venv .venv .venv\Scripts\activate

### Requisitos
As seguintes permissões EntraID/M365 são necessárias para executar o Untitled Goose Tool e fornecer-lhe acesso somente leitura ao tenant.

Nota: a conta de usuário deve ser uma conta somente na nuvem (não sincronizada com o ambiente on-premise); isso garantirá que o processo de login permaneça o mesmo em todos os ambientes para a ferramenta.

Uma conta de usuário somente na nuvem e a entidade de serviço EXO associada, com as seguintes permissões:

Centro de Administração do Exchange Online```
- View-Only Audit Logs
- View-Only Configuration 
- View-Only Recipients
- User Options

Um principal de serviço com as seguintes permissões:

Permissões de API``` Log Analytics API

  • Data.Read (Application)

Microsoft Threat Protection:

  • AdvancedHunting.Read.All (Application)

WindowsDefenderATP:

  • AdvancedQuery.Read.All (Application)
  • Alert.Read.All (Application)
  • Library.Manage (Application)
  • Machine.Read.All (Application)
  • SecurityRecommendation.Read.All (Application)
  • Software.Read.All (Application)
  • Ti.ReadWrite (Application)
  • Vulnerability.Read.All (Application)

Microsoft Graph:

  • APIConnectors.Read.All (Application)
  • AuditLog.Read.All (Application)
  • ConsentRequest.Read.All (Application)
  • Directory.Read.All (Application)
  • Domain.Read.All (Application)
  • IdentityProvider.Read.All (Application)
  • IdentityRiskEvent.Read.All (Application)
  • IdentityRiskyServicePrincipal.Read.All (Application)
  • IdentityRiskyUser.Read.All (Application)
  • MailboxSettings.Read (Application)
  • Policy.Read.All (Application)
  • Policy.Read.PermissionGrant (Application)
  • Reports.Read.All (Application)
  • RoleManagement.Read.All (Application)
  • SecurityActions.Read.All (Application)
  • SecurityAlert.Read.All (Application)
  • SecurityEvents.Read.All (Application)
  • UserAuthenticationMethod.Read.All (Application)

Office 365 Exchange Online

  • Exchange.ManageAsApp (Application)
Funções de IAM da Assinatura do Azure```
- Reader
- Storage Blob Data Reader
- Storage Queue Data Reader

Certifique-se de habilitar "Allow public client flows" para a entidade de serviço.

Temos um script de configuração do PowerShell para configurar uma entidade de serviço com as permissões necessárias. Além disso, a associação da Entidade de Serviço do Azure com o m365 atualmente só pode ser feita via PowerShell e é necessária para parte da coleta de logs do m365.

Abaixo está um exemplo de execução do script, que exibirá o comando goosey conf que você precisa executar para criar os arquivos de configuração com as informações adequadas.```powershell PS > Write-Host "Creating a new Goose Application and Users" PS > ./Create_SP.ps1 -AppName GooseApp -Create

Além disso, o script pode excluir o Application quando você terminar de usá-lo.```powershell
PS > Write-Host "Creating a new Goose Application and Users"
PS > ./Create_SP.ps1 -AppName GooseApp -Delete

Instalação

Para instalar, clone o repositório e depois faça um pip install:

Instalação Padrão```sh

git clone https://github.com/cisagov/untitledgoosetool.git cd untitledgoosetool python3 -m pip install .

#### Docker```sh
docker build . -t goosey
docker run -it -v $PWD:/workdir goosey goosey honk --debug

Usage

Config

Untitled Goose Tool requires authentication parameters and configuration. To automatically build the configuration file, run the following after installation.```sh $ goosey conf

Uma versão deste comando será gerada quando o script de instalação do powershell for executado para criar/configurar o service principal. Abaixo está um exemplo com valores de parâmetros falsos.```sh
$ goosey conf --config_tenant=5fd146ad-8b31-4afa-a72f-6f71df5c7173 --config_subscriptionid=all --auth_appid=24fd6377-79e0-445d-838b-3eaa60d3ca21 

Depois disso, os arquivos .auth, .conf, .auth_d4iot e .d4iot_conf devem ser colocados no seu diretório atual. Esses arquivos são usados pela Untitled Goose Tool. A menos que isso tenha sido gerado com os parâmetros acima, você deve preencher a seção superior [auth] para que a Untitled Goose Tool possa autenticar corretamente nos recursos apropriados. No entanto, se você não se sentir confortável em inserir suas credenciais em um arquivo, você pode optar por excluir o .auth e/ou o .auth_d4iot e a ferramenta solicitará as credenciais pelo console.

A autenticação mínima tem a seguinte aparência:``` [auth]

The username of your account. ex: [email protected]

username=

The password of your account. ex: AAD_password

password=

The application ID of your service principal

appid=

The client secret value of your service principal (not the secret ID)

clientsecret=

A configuração mínima tem a seguinte aparência:```
[config]
# The tenant ID of your AAD tenant
tenant=
# If you have a GCC High tenant
us_government=False
# If you have a GCC tenant with MDE
mde_gcc=False
# If you have a GCC High tenant with MDE
mde_gcc_high=False
# If your M365 tenant is a government tenant
exo_us_government=False
# If you want to check all of your Azure subscriptions, set this to All, otherwise enter your Azure subscription ID. For multiple IDs, separate it with commas, no spaces
subscriptionid=All

[filters]
# Format should be YYYY-MM-DD. If not set will default to the earliest date for log retention
date_start=
# Format should be YYYY-MM-DD. Will default to the present day
date_end=
Baixar ferramenta