
Relatório de atividade de usuário do AzureAD/EntraID para equipes de defesa. Insira um usuário suspeito e um período de tempo para receber um relatório detalhado de informações do usuário, ações e logs de login para auxiliar na investigação de incidentes na nuvem.

Reportly é uma ferramenta de relatório de atividade de usuários do EntraID.
Esta é uma ferramenta que ajudará as blue teams durante um incidente na nuvem. Ao executar a ferramenta, o pesquisador inserirá como entrada um usuário suspeito e um intervalo de tempo e receberá um relatório detalhando o seguinte:
Ao executar a ferramenta, um link para autenticação e um código de dispositivo serão exibidos. Siga o link e insira o código para autenticar.

Insira o User principal name de um usuário suspeito.
Insira as horas de início e término no seguinte formato: 2022-11-16
Eu recomendo um intervalo não superior a uma semana.
Quando o relatório estiver pronto, a ferramenta imprimirá "Your report is ready!". Os relatórios são criados no diretório do executável por padrão.
Anexado um exemplo de relatório "report_example.html"
Para usar a ferramenta, você precisará de um aplicativo do EntraID com as seguintes permissões delegadas da API do Microsoft Graph:
Para criar um aplicativo, vá para a guia "App registration" e selecione a opção "New registration".

Além disso, ao criar o aplicativo, certifique-se de marcar a seguinte opção como "yes":

Adicione um segredo ao aplicativo.

Depois de criar o aplicativo, você precisa preencher o arquivo config.cfg:
clientId = id do aplicativo
clientSecret = segredo do aplicativo
tenantId = id do locatário