Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
gundog — gundog - направленная охота в Microsoft Defender | Kitploit
Инструменты/GitHubGitHub/jangeisbauer/gundog
Фиды и агрегаторы угрозСбор информацииРазведка угрозРеагирование на ИнцидентыАнализ Журналов
GitHubjangeisbauer/gundog

gundog

gundog - направленная охота в Microsoft Defender

Репозиторий
5365 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

gundog

gundog - Инструмент для направленного поиска (hunting) в Microsoft 365 Defender на основе PowerShell

Gundog предоставляет вам направленный поиск в Microsoft 365 Defender. Особенно (если не исключительно) для оповещений по электронной почте и конечным точкам на данный момент.

alt text

Функциональность

Вы предоставляете AlertID (который вы могли получить по электронной почте), и gundog затем ищет как можно больше связанных данных. Он не дает вам гибкости расширенного поиска, как на портале, но предоставляет быстрый первый обзор оповещения, всех связанных сущностей и некоторое обогащение.

Весь поиск основан на временной метке оповещения – поэтому нас интересуют только события незадолго до или после оповещения.

Он также предоставляет вам PowerShell-объекты для каждой сущности, по которой он проводил поиск – например, $Network для всего, что связано с этим оповещением в таблице DeviceNetworkEvents Microsoft 365 Defender.

gundog также предлагает некоторые другие функции, которые упрощают вашу жизнь:

  • по умолчанию отображаются только самые релевантные данные (так надо)
  • он предоставляет контекст везде, где это возможно: последние входы в AAD и AAD-адрес пользователя
  • сетевые подключения могут быть автоматически отфильтрованы для отображения только более релевантных соединений (избавиться от соединений с Office 365, например)
  • сетевые подключения обогащаются геолокацией (страна и город)
  • в разделе переменных вы можете легко настроить большинство параметров, например временной интервал расширенного поиска для каждого запроса
  • Кроме того, он ищет IOCs в других сервисах, таких как abuse.ch, urlscan.io или ip-api.com. Я прошу вас оформить платные подписки, если вы используете их в коммерческих целях.

После первой оценки с помощью gundog вы можете продолжить работу на портале, чтобы углубиться в кроличью нору.

Не стесняйтесь расширять gundog и отправлять мне pull request'ы! Для лучшего психоделического опыта используйте тему Dracula в Windows Terminal вместе с gundog.

Быстрое использование

root@kitploit:~
mandatory parameters:

- TenantID
- ClientID
- ClientSecret

Optional parameters:

- forgetIncidents

(Background: the first thing gundog is doing is to query all incidents and alerts from the incident API from the last 30 days. These are 
saved to a global variable. If you restart gundog, it will not query all incidents again, unless you set forgetIncidents to true.)

Требования

Зарегистрируйте новое приложение в AAD и предоставьте ему следующие разрешения: (Как зарегистрировать приложение)

root@kitploit:~
Microsoft Graph

- Directory.Read.All
- IdentityRiskEvent.Read.All
- IdentityRiskyUser.Read.All
- SecurityEvents.Read.All
- User.Read

Microsoft Threat Protection

- AdvancedHunting.ReadAll
- Incident.Read.All

Windows Defender ATP

- AdvancedQuery.Read.All
- Alert.Read.All
- File.Read.All
- Ip.Read.All
- Url.Read.All
- User.Read.All
- Vulnerability.Read.All

Для получения дополнительной информации посетите: https://emptydc.com/2021/02/25/gundog/

Скачать инструмент