Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Mandiant-Azure-AD-Investigator — Módulo PowerShell somente leitura para detectar artefatos do UNC2452 e de outros atores de ameaças no Azure AD, auditar domínios federados, diretores de serviço, aplicativos e permissões de caixa de correio em busca de indicadores de comprometimento. | Kitploit
Ferramentas/GitHubGitHub/mandiant/mandiant-azure-ad-investigator
Forensia DigitalSegurança na NuvemInteligência de AmeaçasGerenciamento de Identidade e Acesso (IAM)Configuração IncorretaResposta a IncidentesAnálise de LogsArchived

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
GitHub
mandiant/mandiant-azure-ad-investigator

Mandiant-Azure-AD-Investigator

Módulo PowerShell somente leitura para detectar artefatos do UNC2452 e de outros atores de ameaças no Azure AD, auditar domínios federados, diretores de serviço, aplicativos e permissões de caixa de correio em busca de indicadores de comprometimento.

Ver Repositório
6509129há 3 anosRevisado pelo Kitploit
Compartilhar

Mandiant Azure AD Investigator

Focando nas TTPs do UNC2452

Visão Geral

Este repositório contém um módulo PowerShell para detectar artefatos que podem ser indicadores de atividade do UNC2452 e de outros atores de ameaças. Alguns indicadores são indicadores de comprometimento de "alta fidelidade", enquanto outros artefatos são os chamados artefatos de "uso duplo". Artefatos de uso duplo podem estar relacionados à atividade de atores de ameaças, mas também podem estar relacionados a funcionalidades legítimas. Serão necessárias análise e verificação para esses casos. Para uma descrição detalhada das técnicas usadas pelo UNC2452, veja nosso blog.

Esta ferramenta é somente leitura. Ela não faz nenhuma alteração no ambiente Microsoft 365.

Em resumo, este módulo irá:

  • Fazer o melhor esforço para identificar indicadores de comprometimento que exigirão verificação e análise adicionais

Ele não irá:

  • Identificar um comprometimento 100% das vezes, ou
  • Informar se um artefato é atividade administrativa legítima ou atividade de ator de ameaças.

Com o feedback da comunidade, a ferramenta pode se tornar mais completa na detecção de IOCs. Por favor, abra uma issue, envie um PR, ou entre em contato com os autores se tiver problemas, ideias ou feedback.

Funcionalidades

Domínios Federados (Invoke-MandiantAuditAzureADDomains)

Este módulo usa o MS Online PowerShell para procurar e auditar domínios federados no Azure AD. Todos os domínios federados serão exportados para o arquivo federated domains.csv.

  • Período de Validade Incomum do Certificado de Assinatura - Alerta sobre um domínio federado onde os certificados de assinatura têm um período de validade superior a 1 ano. Os certificados gerenciados pelo AD FS são válidos por apenas um ano. Períodos de validade maiores que um ano podem ser uma indicação de que um ator de ameaça adulterou as configurações de federação do domínio. Eles também podem ser indicativos do uso de um certificado de assinatura de token personalizado legítimo. Peça aos seus administradores que verifiquem se este é o caso.
  • Incompatibilidade de Certificado de Assinatura - Alerta sobre domínios federados onde o emissor ou o assunto dos certificados de assinatura não correspondem. Na maioria dos casos, os certificados de assinatura de token serão sempre do mesmo emissor e terão o mesmo assunto. Se houver incompatibilidade, pode ser uma indicação de que um ator de ameaça adulterou as configurações de federação do domínio. Peça aos seus administradores que verifiquem se os nomes do emissor e do assunto são esperados e, se não forem, considere realizar uma investigação forense para determinar como as alterações foram feitas e identificar outras evidências de comprometimento.
  • Backdoor do Azure AD (any.sts) - Alerta sobre domínios federados configurados com any.sts como URI do Emissor. Isso é indicativo do uso da ferramenta Backdoor do Azure AD. Considere realizar uma investigação forense para determinar como as alterações foram feitas e identificar outras evidências de comprometimento.
  • Domínios Federados - Lista todos os domínios federados e o URI do emissor do token. Verifique se o domínio deve ser federado e se o URI do emissor é o esperado.
  • Domínios Não Verificados - Lista todos os domínios não verificados no Azure AD. Domínios não verificados não devem ser mantidos no Azure AD por muito tempo em estado não verificado. Considere removê-los.

Exemplos```

!! Evidence of AAD backdoor found. Consider performing a detailed forensic investigation Domain name: foobar.com Domain federation name: Federation issuer URI: http://any.sts/16B45E3B

:bangbang: O script identificou um domínio que foi federado com um URI de emissor que é um indicador de um [Azure AD Backdoor](https://github.com/Gerenios/AADInternals/blob/master/FederatedIdentityTools.ps1). O backdoor define o URI do emissor para hxxp://any.sts por padrão. Considere realizar uma investigação forense para determinar como as alterações foram feitas e identificar qualquer outra evidência de comprometimento.```
!! A token signing certificate has a validity period of more than 365 days. 
This may be evidence of a signing certificate not generated by AD FS.
Domain name: foobar.com
Federation issuer uri: http://sts.foobar.com
Signing cert not valid before: 1/1/2020 00:00:00
Signing cert not valid after: 12/31/2025 23:59:59

⚠️ O script identificou um domínio federado com um certificado de assinatura de token válido por mais de 365 dias, o que foge ao padrão. Consulte os seus administradores para verificar se o certificado de assinatura de token é gerenciado manualmente e se é esperado que tenha o período de validade informado. Considere realizar uma investigação forense se isso não for o esperado.

Service Principals (Invoke-MandiantAuditAzureADServicePrincipals)

Este módulo utiliza o Azure AD PowerShell para pesquisar e auditar os Service Principals no Azure AD.

  • Service Principals de primeira parte com credenciais adicionadas - Service Principals de primeira parte (publicados pela Microsoft) não devem ter credenciais adicionadas, exceto em circunstâncias raras. Ambientes que estão ou estiveram anteriormente em modo híbrido podem ter credenciais adicionadas aos Service Principals do Exchange Online, Skype for Business e AAD Password Protection Proxy. Verifique se a credencial do Service Principal faz parte de um caso de uso legítimo. Considere realizar uma investigação forense se a credencial não for legítima.
  • Service Principals com privilégios de alto nível e credenciais adicionadas - Identifica os Service Principals que possuem permissões de API de alto risco atribuídas e credenciais adicionadas. Embora o Service Principal e as permissões adicionadas sejam provavelmente legítimos, as credenciais adicionadas podem não ser. Verifique se as credenciais do Service Principal fazem parte de um caso de uso legítimo. Verifique se o Service Principal precisa das permissões listadas.

Examples```

!! Identified first-party (Microsoft published) Service Principals with added credentials. Only in rare cases should a first-party Service Principal have an added credential. Verify that the added credential has a legitimate use case and consider further investigation if not


Object ID : xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx App ID : xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx Display Name : Office 365 Exchange Online Key Credentials :

Baixar ferramenta