
Módulo PowerShell somente leitura para detectar artefatos do UNC2452 e de outros atores de ameaças no Azure AD, auditar domínios federados, diretores de serviço, aplicativos e permissões de caixa de correio em busca de indicadores de comprometimento.
Este repositório contém um módulo PowerShell para detectar artefatos que podem ser indicadores de atividade do UNC2452 e de outros atores de ameaças. Alguns indicadores são indicadores de comprometimento de "alta fidelidade", enquanto outros artefatos são os chamados artefatos de "uso duplo". Artefatos de uso duplo podem estar relacionados à atividade de atores de ameaças, mas também podem estar relacionados a funcionalidades legítimas. Serão necessárias análise e verificação para esses casos. Para uma descrição detalhada das técnicas usadas pelo UNC2452, veja nosso blog.
Esta ferramenta é somente leitura. Ela não faz nenhuma alteração no ambiente Microsoft 365.
Em resumo, este módulo irá:
Ele não irá:
Com o feedback da comunidade, a ferramenta pode se tornar mais completa na detecção de IOCs. Por favor, abra uma issue, envie um PR, ou entre em contato com os autores se tiver problemas, ideias ou feedback.
Este módulo usa o MS Online PowerShell para procurar e auditar domínios federados no Azure AD. Todos os domínios federados serão exportados para o arquivo federated domains.csv.
any.sts como URI do Emissor. Isso é indicativo do uso da ferramenta Backdoor do Azure AD. Considere realizar uma investigação forense para determinar como as alterações foram feitas e identificar outras evidências de comprometimento.!! Evidence of AAD backdoor found. Consider performing a detailed forensic investigation Domain name: foobar.com Domain federation name: Federation issuer URI: http://any.sts/16B45E3B
:bangbang: O script identificou um domínio que foi federado com um URI de emissor que é um indicador de um [Azure AD Backdoor](https://github.com/Gerenios/AADInternals/blob/master/FederatedIdentityTools.ps1). O backdoor define o URI do emissor para hxxp://any.sts por padrão. Considere realizar uma investigação forense para determinar como as alterações foram feitas e identificar qualquer outra evidência de comprometimento.```
!! A token signing certificate has a validity period of more than 365 days.
This may be evidence of a signing certificate not generated by AD FS.
Domain name: foobar.com
Federation issuer uri: http://sts.foobar.com
Signing cert not valid before: 1/1/2020 00:00:00
Signing cert not valid after: 12/31/2025 23:59:59
⚠️ O script identificou um domínio federado com um certificado de assinatura de token válido por mais de 365 dias, o que foge ao padrão. Consulte os seus administradores para verificar se o certificado de assinatura de token é gerenciado manualmente e se é esperado que tenha o período de validade informado. Considere realizar uma investigação forense se isso não for o esperado.
Este módulo utiliza o Azure AD PowerShell para pesquisar e auditar os Service Principals no Azure AD.
!! Identified first-party (Microsoft published) Service Principals with added credentials. Only in rare cases should a first-party Service Principal have an added credential. Verify that the added credential has a legitimate use case and consider further investigation if not
Object ID : xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx App ID : xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx Display Name : Office 365 Exchange Online Key Credentials :