Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
EntraTrace — Защитный исследовательский инструмент, документирующий наблюдаемые конечные точки API и пользовательские агенты наступательного инструментария, нацеленного на Microsoft Entra ID, для поддержки инженерии обнаружения и реагирования на инциденты. | Kitploit
Инструменты/GitHubGitHub/bert-janp/entratrace
Оборонительные ИнструментыУправление идентификациейСбор информацииБезопасность облачных средРазведка угрозАутентификацияРеагирование на ИнцидентыАнализ Журналов
GitHubbert-janp/entratrace

EntraTrace

Защитный исследовательский инструмент, документирующий наблюдаемые конечные точки API и пользовательские агенты наступательного инструментария, нацеленного на Microsoft Entra ID, для поддержки инженерии обнаружения и реагирования на инциденты.

547512 дней назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Репозиторий
Поделиться

EntraTrace

EntraTrace — это инструмент для защитных исследований в области безопасности, предназначенный для документирования и выявления наблюдаемого поведения наступательных инструментов, нацеленных на Microsoft Entra ID.

Проект создаёт автоматическую базу знаний о таких инструментах, как AzureHound, AADInternals, O365Enum, PingCastle и других, с акцентом на артефакты UserAgent и API, которые они генерируют.

Статус проекта

🚧 Ранняя стадия разработки

Проект активно развивается. Данные, охват инструментов и функциональность будут со временем меняться.

Приветствуются вклад, исследования, исправления и дополнительный анализ инструментов.

Что отслеживается?

EntraTrace фокусируется на информации, которая может быть полезна защитникам, включая:

  • 🔎 Конечные точки API — Microsoft Graph, Azure AD Graph и другие конечные точки API, к которым обращаются инструменты
  • 🕵️ User agents — HTTP user agents, связанные с наступательными инструментами
  • 🛡️ Возможности обнаружения — данные, которые могут поддержать инженерию обнаружения, hunting и реагирование на инциденты

Цель — сделать поведение наступательных инструментов более понятным для защитных команд и превратить его в практически применимую информацию.

Профили инструментов

ToolUnique APIsUnique API callsUserAgents
aadinternals411018
AzureHound2280
Graphpython311917
GraphRunner46721
GraphSpy2382
MFASweep41711
MicroBurst3780
MSOLSpray110
o365enum112
o365spray112
pingcastle3141
PowerZure3290
ROADtools44347
ropci3150
Stormspotter340
TeamFiltration3622
TokenSmith280
TokenTactics4816
TokenTacticsV243023

Зачем?

Наступательные инструменты безопасности часто используются для оценки и атак на среды идентификации. Понимание того, как эти инструменты взаимодействуют с Entra ID, может помочь защитникам выявлять их использование, расследовать подозрительную активность и улучшать покрытие обнаружения.

EntraTrace стремится сократить разрыв между исследованиями наступательных инструментов и защитными операциями в области безопасности.

Сценарии использования

EntraTrace можно использовать для:

  • Создания обнаружений для известных наступательных инструментов безопасности
  • Разработки запросов hunting для Microsoft Sentinel / SIEM
  • Расследования подозрительной активности Entra ID и Microsoft Graph
  • Выявления инструментов во время реагирования на инциденты
  • Исследования поведения наступательных инструментов для работы с идентификацией
  • Улучшения защитной видимости в отношении техник атак на идентификацию

Разработка с помощью ИИ

🤖 EntraTrace разрабатывается с помощью ИИ. ИИ используется на протяжении всего процесса разработки и исследований, при этом результаты проходят проверку и валидацию человеком.

Локальное развёртывание

Репозиторий обновляется ежедневно, но поддерживается и локальное развёртывание. Чтобы запустить локально из корня репозитория с помощью Python. Используйте встроенный вывод справки, чтобы убедиться в доступных параметрах перед их запуском.

⚠️ - Локальный запуск скрипта может привести к предупреждениям безопасности, так как репозитории, содержащие наступательные инструменты, загружаются локально для извлечения информации, необходимой для создания профиля.

root@kitploit:~
# Extract API behavior from a repo or refresh all profile entries
python .\Scripts\ExtractToolBehavior.py --all-profiles --output-dir .\Profiles

# Export tool user agents from YAML profiles into a CSV
python .\Scripts\SummarizeUserAgents.py --profiles-dir .\Profiles --output .\Indicator Lists\UserAgents.csv
  • SummarizeUserAgents.py экспортирует данные user-agent из YAML-файлов профилей в CSV для hunting.
  • ExtractToolBehavior.py читает URL-адреса репозиториев из Profiles\Tools.txt, если он присутствует, иначе использует все repository_url, найденные в YAML-файлах профилей в выходном каталоге.
  • Запустите любой из скриптов с -h или --help, чтобы просмотреть полный набор параметров и поведение.

Связанные материалы

  • Investigating Microsoft Graph Activity Logs
  • GraphApiAuditEvents: The new Graph API Logs
  • Detect threats using Microsoft Graph activity logs - Part 1 by Fabian Bader
  • Detect threats using Microsoft Graph activity logs - Part 2 by Fabian Bader
  • Detect threats using GraphAPIAuditEvents - Part 3 by Fabian Bader
  • Everything you need to know about the MicrosoftGraphActivityLogs by Invictus IR
  • The Missing Link: AADGraphActivityLogs Finally Arrives by Invictus IR

Лицензия

См. LICENSE для информации о лицензировании.

Скачать инструмент