Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
EvilMist — EvilMist — это набор скриптов и утилит, предназначенных для поддержки тестирования на проникновение в облако и red teaming. Инструментарий помогает выявлять ошибки конфигурации, оценивать пути повышения привилегий и моделировать техники атак. EvilMist нацелен на оптимизацию облачных red-team рабочих процессов и повышение общего уровня безопасности облачных инфраструктур. | Kitploit
Инструменты/GitHubGitHub/logisek/evilmist
Повышение привилегийРазведкаАнализ уязвимостейСбор информацииТестирование на ПроникновениеБезопасность облачных средУправление идентификацией и доступом (IAM)АутентификацияНеправильная КонфигурацияRed Teaming
GitHublogisek/evilmist
161225 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

EvilMist

Репозиторий

Описание

EvilMist — это набор скриптов и утилит, предназначенных для поддержки тестирования на проникновение в облако и red teaming. Инструментарий помогает выявлять ошибки конфигурации, оценивать пути повышения привилегий и моделировать техники атак. EvilMist нацелен на оптимизацию облачных red-team рабочих процессов и повышение общего уровня безопасности облачных инфраструктур.

Поделиться
EvilMist Logo

EvilMist

EvilMist — это набор скриптов и утилит, предназначенных для поддержки аудита безопасности облачных конфигураций, пентеста облачных сред и облачных red team-операций. Инструментарий помогает выявлять ошибки конфигурации, оценивать пути повышения привилегий и имитировать техники атак. EvilMist нацелен на оптимизацию cloud-ориентированных red team-процессов и улучшение общего уровня безопасности облачной инфраструктуры.


Инструменты

Неаутентифицированная энумерация Entra ID

Инструмент неаутентифицированной энумерации и разведки Azure/Entra ID. Выполняет пассивную/полупассивную энумерацию с использованием публично доступных API и DNS-запросов без необходимости в каких-либо токенах аутентификации.

Ключевые возможности:

  • Аутентификация не требуется — работает без токенов Azure и учётных данных
  • Обнаружение тенанта — получение ID тенанта, имени и региона через azmap.dev и OpenID config
  • Анализ доменных realm'ов — определение управляемой (Managed) и федеративной (Federated) аутентификации
  • Проверка существования пользователей — проверка email-адресов через API GetCredentialType
  • DNS-разведка — энумерация записей MX, SPF, TXT, CNAME, SRV, Autodiscover
  • Сканирование портов — проверка распространённых портов Azure (HTTPS, LDAP, Kerberos, RDP)
  • Стелс-режим — настраиваемые задержки и джиттер для обхода ограничений скорости
  • Экспорт результатов — форматы экспорта JSON и CSV
ВерсияДокументацияФайл
PowerShellEntraEnum-PS1.mdscripts/powershell/Invoke-EntraEnum.ps1

Enumerate-EntraUsers

Комплексный инструмент энумерации пользователей и оценки безопасности Azure Entra ID (Azure AD), доступный в версиях PowerShell и Python.

Ключевые возможности:

  • 15+ методов энумерации пользователей — работает даже когда прямой доступ к /users заблокирован
  • Оценка безопасности — статус MFA, привилегированные роли, неактивные учётные записи, гостевые пользователи
  • Поверхность атак на учётные данные — анализ SSPR, устаревшей аутентификации и паролей приложений
  • Анализ условного доступа — энумерация политик и обнаружение пробелов
  • Энумерация устройств и Intune — управляемые устройства, политики соответствия
  • Анализ путей атак — пути повышения привилегий и горизонтального перемещения
  • Power Platform — энумерация потоков Power Apps и Power Automate
  • Экспорт результатов — BloodHound/AzureHound JSON, HTML-отчёты, CSV/JSON
  • Стелс-режим — настраиваемые задержки и джиттер для избежания обнаружения
ВерсияДокументацияФайл
PowerShellEntraRecon-PS1.mdscripts/powershell/Invoke-EntraRecon.ps1
PythonEntraRecon-PY.md

Проверка MFA

Сфокусированный инструмент оценки безопасности для выявления пользователей Azure Entra ID, у которых не включена многофакторная аутентификация (MFA). Включает расширенные функции для обнаружения общих почтовых ящиков и анализа активности входа.

Ключевые возможности:

  • Обнаружение MFA — выявляет пользователей без сильных методов аутентификации
  • Отслеживание последнего входа — показывает дату/время последнего входа и паттерны активности
  • Обнаружение общих почтовых ящиков — автоматически определяет и фильтрует учётные записи общих почтовых ящиков
  • Проверка возможности входа — определяет, могут ли учётные записи фактически проходить аутентификацию
  • Оценка риска — категоризирует пользователей по уровню риска (ВЫСОКИЙ/СРЕДНИЙ/НИЗКИЙ)
  • Аналитика активности — статистика входов, разбивка по отделам, неактивные учётные записи
  • Матричное представление — компактный табличный формат для быстрого визуального сканирования
  • Экспорт результатов — CSV/JSON с подробной информацией о пользователях
  • Стелс-режим — настраиваемые задержки и джиттер для избежания обнаружения
ВерсияДокументацияФайл
PowerShellEntraMFACheck-PS1.mdscripts/powershell/Invoke-EntraMFACheck.ps1

Энумерация гостевых учётных записей

Комплексный инструмент анализа гостевых учётных записей для выявления, анализа и оценки уровня безопасности внешних пользователей в Azure Entra ID. Необходим для управления гостевым доступом и аудита безопасности.

Ключевые возможности:

  • Обнаружение гостевых учётных записей — энумерация всех гостевых пользователей в тенанте
  • Определение статуса MFA — выявление гостей без многофакторной аутентификации
  • Отслеживание последнего входа — показывает дату/время входа и паттерны активности гостей
  • Извлечение доменов гостей — определяет исходные организации гостевых пользователей
  • Отслеживание статуса приглашений — показывает принятые, ожидающие или истёкшие приглашения
  • Оценка риска — категоризирует гостей по уровню риска (ВЫСОКИЙ/СРЕДНИЙ/НИЗКИЙ)
  • Аналитика активности — статистика входов, неактивные учётные записи, неиспользованные приглашения
  • Матричное представление — компактный табличный формат для быстрого визуального сканирования
  • Параметры фильтрации — показать только гостей без MFA или включить отключённые учётные записи
  • Экспорт результатов — CSV/JSON с подробной информацией о гостях
  • Стелс-режим — настраиваемые задержки и джиттер для избежания обнаружения
ВерсияДокументацияФайл
PowerShellEntraGuestCheck-PS1.mdscripts/powershell/Invoke-EntraGuestCheck.ps1

Проверка критического административного доступа

Комплексный инструмент оценки безопасности для выявления пользователей Azure Entra ID с доступом к 10 критически важным административным приложениям, включая инструменты PowerShell, порталы управления, основные сервисы Microsoft 365 и управление привилегированными удостоверениями. Необходим для управления привилегированным доступом и аудита административных инструментов.

Ключевые возможности:

  • Обнаружение критического доступа — энумерация пользователей с доступом к административным приложениям на всех уровнях
  • Фокус на явных назначениях — показывает пользователей с повышенным/административным доступом (не базовым доступом пользователя)
  • Обнаружение доступа по умолчанию — автоматически обнаруживает и предупреждает о приложениях с доступом по умолчанию
  • Результаты, ориентированные на безопасность — отфильтровывает шум от базового доступа пользователей, фокусируясь на привилегированных пользователях
  • Покрытие множества приложений — отслеживает 10 критических приложений: Azure/AD PowerShell, Azure CLI, Graph Tools, порталы M365/Azure, Exchange/SharePoint Online и PIM
  • Определение статуса MFA — выявление привилегированных пользователей без многофакторной аутентификации
  • Отслеживание последнего входа — показывает дату/время входа и паттерны активности
  • Отслеживание назначений — показывает, когда пользователям был предоставлен доступ к управлению
  • Оценка риска — категоризирует пользователей по уровню риска (ВЫСОКИЙ/СРЕДНИЙ/НИЗКИЙ)
  • Аналитика активности — статистика входов, неактивные учётные записи, неактивные пользователи
  • Матричное представление — компактный табличный формат для быстрого визуального сканирования
  • Параметры фильтрации — показать только пользователей без MFA или включить отключённые учётные записи
  • Экспорт результатов — CSV/JSON с подробной информацией о доступе
  • Стелс-режим — настраиваемые задержки и джиттер для избежания обнаружения
ВерсияДокументацияФайл
PowerShellEntraAppAccess-PS1.mdscripts/powershell/Invoke-EntraAppAccess.ps1

Быстрый старт

Диспетчер скриптов (PowerShell)

Выполнение любого скрипта из корневого каталога без перехода в подпапки:```powershell

Interactive mode - shows menu to select script

.\Invoke-EvilMist.ps1

Execute specific script directly

.\Invoke-EvilMist.ps1 -Script EntraRecon -ExportPath "users.csv"

List all available scripts

.\Invoke-EvilMist.ps1 -List

Execute with any parameters (all passed through to target script)

.\Invoke-EvilMist.ps1 -Script EntraMFACheck -Matrix -OnlyNoMFA

root@kitploit:~
**Доступные скрипты:** EntraEnum, EntraRecon, EntraMFACheck, EntraGuestCheck, EntraAppAccess, EntraRoleCheck, EntraServicePrincipalCheck, EntraConditionalAccessCheck, EntraAdminUnitCheck, EntraStaleAccountCheck, EntraDeviceCheck, EntraSSPRCheck, EntraPasswordPolicyCheck, EntraLegacyAuthCheck, EntraLicenseCheck, EntraDirectorySyncCheck, EntraPowerPlatformCheck, EntraGroupCheck, EntraApplicationCheck, EntraAttackPathCheck, EntraAzureRBACCheck, EntraOAuthConsentCheck, EntraSignInRiskCheck, EntraPIMCheck, EntraKeyVaultCheck, EntraStorageAccountCheck, EntraNetworkSecurityCheck, EntraManagedIdentityCheck, EntraExchangeCheck, EntraSharePointCheck, EntraTeamsCheck, EntraAzureAttackPathCheck, EntraReport, EntraComplianceCheck, SharePointEnum

### Неаутентифицированное перечисление Entra ID (PowerShell)

**Требования:** PowerShell 7+ (дополнительные модули не требуются)```powershell
# Basic domain enumeration (TenantInfo, DomainRealm, DNS)
.\Invoke-EvilMist.ps1 -Script EntraEnum -Domain example.com

# Check if email exists
.\Invoke-EvilMist.ps1 -Script EntraEnum -Email [email protected] -UserEnum

# Bulk user enumeration from file
.\Invoke-EvilMist.ps1 -Script EntraEnum -EmailList users.txt -UserEnum -Throttle 1

# Full enumeration with export
.\Invoke-EvilMist.ps1 -Script EntraEnum -Domain example.com -All -ExportPath results.json

# Stealth mode
.\Invoke-EvilMist.ps1 -Script EntraEnum -Domain example.com -All -EnableStealth

📖 Полная документация: EntraEnum-PS1.md

Enumerate-EntraUsers (PowerShell)

Требования: PowerShell 7+```powershell

Using dispatcher (recommended)

.\Invoke-EvilMist.ps1 -Script EntraRecon

With Azure CLI token

.\Invoke-EvilMist.ps1 -Script EntraRecon -UseAzCliToken

Export all users

.\Invoke-EvilMist.ps1 -Script EntraRecon -ExportPath "users.csv"

Stealth mode

.\Invoke-EvilMist.ps1 -Script EntraRecon -EnableStealth

root@kitploit:~
📖 **Полная документация:** [EntraRecon-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraRecon-PS1.md)

### Enumerate-EntraUsers (Python)

**Требования:** Python 3.8+, `msal`, `requests````bash
# Install dependencies
pip install -r requirements.txt

# Run directly from subfolder
python scripts\python\entra_recon.py

📖 Полная документация: EntraRecon-PY.md

Проверка безопасности MFA (PowerShell)

Требования: PowerShell 7+, модули Microsoft.Graph```powershell

Using dispatcher (recommended)

.\Invoke-EvilMist.ps1 -Script EntraMFACheck

Scan for users without MFA

.\Invoke-EvilMist.ps1 -Script EntraMFACheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraMFACheck -ExportPath "no-mfa-users.csv"

Matrix view with all features

.\Invoke-EvilMist.ps1 -Script EntraMFACheck -Matrix -IncludeDisabledUsers

Stealth mode

.\Invoke-EvilMist.ps1 -Script EntraMFACheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Полная документация:** [EntraMFACheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraMFACheck-PS1.md)

### Перечисление гостевых учетных записей (PowerShell)

**Требования:** PowerShell 7+, модули Microsoft.Graph```powershell
# Enumerate all guest accounts
.\Invoke-EvilMist.ps1 -Script EntraGuestCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraGuestCheck -ExportPath "guest-accounts.csv"

# Show only guests without MFA in matrix view
.\Invoke-EvilMist.ps1 -Script EntraGuestCheck -Matrix -OnlyNoMFA

# Include disabled guests with stealth mode
.\Invoke-EvilMist.ps1 -Script EntraGuestCheck -IncludeDisabledGuests -EnableStealth -QuietStealth

📖 Полная документация: EntraGuestCheck-PS1.md

Критическая проверка административного доступа (PowerShell)

Требования: PowerShell 7+, модули Microsoft.Graph```powershell

Check users with critical administrative access (10 apps)

.\Invoke-EvilMist.ps1 -Script EntraAppAccess

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraAppAccess -ExportPath "app-access.csv"

Show only users without MFA in matrix view

.\Invoke-EvilMist.ps1 -Script EntraAppAccess -Matrix -OnlyNoMFA

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraAppAccess -EnableStealth -QuietStealth

root@kitploit:~
📖 **Полная документация:** [EntraAppAccess-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraAppAccess-PS1.md)

### Проверка привилегированных ролей (PowerShell)

**Требования:** PowerShell 7+, модули Microsoft.Graph```powershell
# Check users with privileged directory roles
.\Invoke-EvilMist.ps1 -Script EntraRoleCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraRoleCheck -ExportPath "privileged-roles.csv"

# Show only users without MFA in matrix view
.\Invoke-EvilMist.ps1 -Script EntraRoleCheck -Matrix -OnlyNoMFA

# Show only permanent (non-PIM) assignments
.\Invoke-EvilMist.ps1 -Script EntraRoleCheck -OnlyPermanent -ExportPath "permanent-admins.csv"

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraRoleCheck -EnableStealth -QuietStealth

📖 Полная документация: EntraRoleCheck-PS1.md

Проверка безопасности Service Principal (PowerShell)

Требования: PowerShell 7+, модули Microsoft.Graph```powershell

Check all service principals and analyze security posture

.\Invoke-EvilMist.ps1 -Script EntraServicePrincipalCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraServicePrincipalCheck -ExportPath "service-principals.csv"

Show only service principals with expired credentials in matrix view

.\Invoke-EvilMist.ps1 -Script EntraServicePrincipalCheck -Matrix -OnlyExpiredCredentials

Show only high-permission service principals

.\Invoke-EvilMist.ps1 -Script EntraServicePrincipalCheck -OnlyHighPermission -ExportPath "high-perm-sp.csv"

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraServicePrincipalCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Полная документация:** [EntraServicePrincipalCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraServicePrincipalCheck-PS1.md)

**Ключевые возможности:**
- **Полное покрытие ролей** — перечисляет все роли каталога, включая роли с уровнем риска CRITICAL, HIGH, MEDIUM и LOW
- **Поддержка PIM** — определяет как постоянные (Active), так и управляемые через PIM (Eligible/Active) назначения ролей
- **Отслеживание назначений** — показывает даты назначения, продолжительность и даты истечения срока действия
- **Определение статуса MFA** — выявляет привилегированных пользователей без многофакторной аутентификации
- **Отслеживание последних входов** — показывает дату/время входа и характер активности
- **Оценка рисков** — классифицирует пользователей по уровню риска на основе критичности роли и уровня безопасности
- **Аналитика активности** — статистика входов, устаревшие учётные записи, неактивные пользователи
- **Матричное представление** — компактный формат таблицы для быстрого визуального сканирования
- **Параметры фильтрации** — показ только пользователей без MFA, только постоянных назначений или включение отключённых учётных записей
- **Параметры экспорта** — CSV/JSON с подробными сведениями о назначениях ролей
- **Скрытый режим** — настраиваемые задержки и джиттер для предотвращения обнаружения

| Версия | Документация | Файл |
|---------|---------------|------|
| PowerShell | [EntraServicePrincipalCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraServicePrincipalCheck-PS1.md) | `scripts/powershell/Invoke-EntraServicePrincipalCheck.ps1` |

---

### Проверка безопасности регистрации приложений (PowerShell)

**Требования:** PowerShell 7+, модули Microsoft.Graph```powershell
# Check all application registrations and analyze security posture
.\Invoke-EvilMist.ps1 -Script EntraApplicationCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraApplicationCheck -ExportPath "applications.csv"

# Show only applications with expired credentials in matrix view
.\Invoke-EvilMist.ps1 -Script EntraApplicationCheck -Matrix -OnlyExpiredCredentials

# Show only high-permission applications
.\Invoke-EvilMist.ps1 -Script EntraApplicationCheck -OnlyHighPermission -ExportPath "high-perm-apps.csv"

# Show only applications with credentials
.\Invoke-EvilMist.ps1 -Script EntraApplicationCheck -OnlyWithCredentials -ExportPath "apps-with-creds.csv"

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraApplicationCheck -EnableStealth -QuietStealth

📖 Полная документация: EntraApplicationCheck-PS1.md

Ключевые возможности:

  • Комплексная инвентаризация приложений — перечисляет все регистрации приложений в тенанте
  • Анализ учётных данных — выявляет приложения с секретами и сертификатами
  • Отслеживание сроков действия — обнаруживает истёкшие и истекающие учётные данные (≤30 дней)
  • Анализ разрешений API — выявляет приложения с высокорисковыми и критическими разрешениями
  • Оценка безопасности владельцев — проверяет владельцев приложений и статус их MFA
  • Оценка рисков — классифицирует приложения по уровню риска (CRITICAL/HIGH/MEDIUM/LOW) на основе разрешений и учётных данных
  • Матричное представление — компактный табличный формат для быстрого визуального сканирования
  • Параметры фильтрации — показ только приложений с учётными данными, истёкшими учётными данными или высокими разрешениями
  • Параметры экспорта — CSV/JSON с подробными сведениями о приложениях
  • Тихий режим — настраиваемые задержки и джиттер для избежания обнаружения
ВерсияДокументацияФайл
PowerShellEntraApplicationCheck-PS1.mdscripts/powershell/Invoke-EntraApplicationCheck.ps1

Проверка безопасности политик условного доступа (PowerShell)

Требования: PowerShell 7+, модули Microsoft.Graph```powershell

Analyze all Conditional Access policies

.\Invoke-EvilMist.ps1 -Script EntraConditionalAccessCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraConditionalAccessCheck -ExportPath "ca-policies.csv"

Show only policies with exclusions in matrix view

.\Invoke-EvilMist.ps1 -Script EntraConditionalAccessCheck -Matrix -OnlyWithExclusions

Show only policies without MFA enforcement

.\Invoke-EvilMist.ps1 -Script EntraConditionalAccessCheck -OnlyMFAgaps -ExportPath "mfa-gaps.csv"

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraConditionalAccessCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Полная документация:** [EntraConditionalAccessCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraConditionalAccessCheck-PS1.md)

### Проверка безопасности административной единицы (PowerShell)

**Требования:** PowerShell 7+, модули Microsoft.Graph```powershell
# Analyze all Administrative Units and scoped role assignments
.\Invoke-EvilMist.ps1 -Script EntraAdminUnitCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraAdminUnitCheck -ExportPath "admin-units.csv"

# Show only scoped administrators without MFA in matrix view
.\Invoke-EvilMist.ps1 -Script EntraAdminUnitCheck -Matrix -OnlyNoMFA

# Include disabled accounts
.\Invoke-EvilMist.ps1 -Script EntraAdminUnitCheck -IncludeDisabledUsers -ExportPath "all-admins.csv"

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraAdminUnitCheck -EnableStealth -QuietStealth

📖 Полная документация: EntraAdminUnitCheck-PS1.md

Ключевые возможности:

  • Перечисление административных единиц - Перечисляет все административные единицы с деталями конфигурации
  • Анализ назначений ролей с областью действия - Определяет всех назначенных администраторов и их роли
  • Перечисление участников - Показывает участников административных единиц и их роли
  • Определение статуса MFA - Определяет назначенных администраторов без многофакторной аутентификации
  • Отслеживание последнего входа - Показывает дату/время входа и паттерны активности
  • Оценка рисков - Категоризирует назначения по уровню риска (CRITICAL/HIGH/MEDIUM/LOW) на основе доступа назначенных администраторов
  • Аналитика активности - Статистика входов, устаревшие учетные записи, неактивные администраторы
  • Матричное представление - Компактный формат таблицы для быстрого визуального сканирования
  • Варианты фильтрации - Показать только администраторов без MFA или включить отключенные учетные записи
  • Варианты экспорта - CSV/JSON с подробными сведениями о назначениях в рамках административных единиц
  • Скрытый режим - Настраиваемые задержки и джиттер для избежания обнаружения
ВерсияДокументацияФайл
PowerShellEntraAdminUnitCheck-PS1.mdscripts/powershell/Invoke-EntraAdminUnitCheck.ps1

Проверка устаревших учетных записей (PowerShell)

Требования: PowerShell 7+, модули Microsoft.Graph```powershell

Identify stale accounts and account hygiene issues

.\Invoke-EvilMist.ps1 -Script EntraStaleAccountCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraStaleAccountCheck -ExportPath "stale-accounts.csv"

Include disabled accounts in matrix view

.\Invoke-EvilMist.ps1 -Script EntraStaleAccountCheck -IncludeDisabledUsers -Matrix

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraStaleAccountCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Полная документация:** [EntraStaleAccountCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraStaleAccountCheck-PS1.md)

**Основные возможности:**
- **Обнаружение неактивных учетных записей** - Определяет учетные записи без недавнего входа в систему (>90 дней)
- **Обнаружение учетных записей, которые никогда не входили** - Находит учетные записи, которые никогда не использовались
- **Обнаружение неиспользуемых лицензий** - Определяет отключенные учетные записи, которым все еще назначены лицензии
- **Отслеживание срока действия паролей** - Обнаруживает учетные записи с истекшими паролями
- **Анализ возраста учетных записей** - Вычисляет возраст учетной записи и связывает его с неактивностью
- **Оценка рисков** - Классифицирует учетные записи по уровню риска (CRITICAL/HIGH/MEDIUM/LOW)
- **Аналитика активности** - Статистика входов, разбивка по неактивным учетным записям
- **Матричное представление** - Компактный табличный формат для быстрого визуального просмотра
- **Параметры фильтрации** - Включать или исключать отключенные учетные записи
- **Параметры экспорта** - CSV/JSON с подробными сведениями об учетных записях
- **Скрытый режим** - Настраиваемые задержки и джиттер для избежания обнаружения

| Версия | Документация | Файл |
|---------|---------------|------|
| PowerShell | [EntraStaleAccountCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraStaleAccountCheck-PS1.md) | `scripts/powershell/Invoke-EntraStaleAccountCheck.ps1` |

---

### Проверка доверия устройств и соответствия требованиям (PowerShell)

**Требования:** PowerShell 7+, модули Microsoft.Graph```powershell
# Analyze all registered devices
.\Invoke-EvilMist.ps1 -Script EntraDeviceCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraDeviceCheck -ExportPath "devices.csv"

# Show only non-compliant devices in matrix view
.\Invoke-EvilMist.ps1 -Script EntraDeviceCheck -Matrix -OnlyNonCompliant

# Show only BYOD devices
.\Invoke-EvilMist.ps1 -Script EntraDeviceCheck -OnlyBYOD -ExportPath "byod-devices.csv"

# Show only devices with stale sign-ins
.\Invoke-EvilMist.ps1 -Script EntraDeviceCheck -OnlyStale -ExportPath "stale-devices.csv"

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraDeviceCheck -EnableStealth -QuietStealth

📖 Полная документация: EntraDeviceCheck-PS1.md

Ключевые возможности:

  • Полное перечисление устройств — перечисляет все зарегистрированные устройства в тенанте
  • Определение статуса соответствия — определяет соответствующие требованиям, не соответствующие требованиям и устройства с неизвестным статусом соответствия
  • Обнаружение BYOD — автоматически определяет личные/BYOD-устройства
  • Обнаружение устаревших входов — определяет устройства с устаревшими входами (>90 дней)
  • Анализ доверия устройств — анализирует типы присоединения (Azure AD Joined, Hybrid Joined, Registered)
  • Статус управления — определяет управляемые и неуправляемые устройства
  • Политики соответствия Intune — перечисляет политики соответствия Intune и их назначения
  • Оценка рисков — категоризирует устройства по уровню риска (CRITICAL/HIGH/MEDIUM/LOW) на основе пробелов в соответствии и проблем с доверием
  • Аналитика активности — статистика входов, устаревшие устройства, даты регистрации
  • Матричный вид — компактный табличный формат для быстрого визуального просмотра
  • Параметры фильтрации — показ только несоответствующих, BYOD или устаревших устройств
  • Параметры экспорта — CSV/JSON с подробными сведениями об устройствах
  • Стелс-режим — настраиваемые задержки и джиттер для избежания обнаружения
ВерсияДокументацияФайл
PowerShellEntraDeviceCheck-PS1.mdscripts/powershell/Invoke-EntraDeviceCheck.ps1

Проверка самостоятельного сброса пароля (PowerShell)

Требования: PowerShell 7+, модули Microsoft.Graph```powershell

Check users with SSPR enabled

.\Invoke-EvilMist.ps1 -Script EntraSSPRCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraSSPRCheck -ExportPath "sspr-users.csv"

Show only users without backup methods in matrix view

.\Invoke-EvilMist.ps1 -Script EntraSSPRCheck -Matrix -OnlyNoBackup

Include disabled users

.\Invoke-EvilMist.ps1 -Script EntraSSPRCheck -IncludeDisabledUsers -ExportPath "all-sspr-users.csv"

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraSSPRCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Полная документация:** [EntraSSPRCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraSSPRCheck-PS1.md)

**Ключевые возможности:**
- **Определение статуса SSPR** — Определяет пользователей с включённым SSPR, зарегистрированных для SSPR или способных его использовать
- **Анализ методов регистрации** — Анализирует зарегистрированные методы проверки подлинности для SSPR
- **Обнаружение резервных методов** — Определяет пользователей без настроенных резервных методов
- **Определение надёжных методов** — Различает надёжные и слабые методы проверки подлинности
- **Сопоставление со статусом MFA** — Сопоставляет конфигурацию SSPR со статусом MFA
- **Отслеживание последнего входа** — Показывает дату/время входа и паттерны активности
- **Оценка риска** — Категоризирует пользователей по уровню риска (HIGH/MEDIUM/LOW) на основе конфигурации SSPR
- **Аналитика активности** — Статистика входов, устаревшие учётные записи, неактивные пользователи
- **Матричное представление** — Компактный табличный формат для быстрого визуального сканирования
- **Варианты фильтрации** — Показать только пользователей без резервных методов или включить отключённые учётные записи
- **Варианты экспорта** — CSV/JSON с подробными сведениями об SSPR
- **Скрытый режим** — Настраиваемые задержки и джиттер для предотвращения обнаружения

| Версия | Документация | Файл |
|---------|---------------|------|
| PowerShell | [EntraSSPRCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraSSPRCheck-PS1.md) | `scripts/powershell/Invoke-EntraSSPRCheck.ps1` |

---

### Проверка безопасности политики паролей (PowerShell)

**Требования:** PowerShell 7+, модули Microsoft.Graph```powershell
# Analyze all password policies
.\Invoke-EvilMist.ps1 -Script EntraPasswordPolicyCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraPasswordPolicyCheck -ExportPath "password-policies.csv"

# Show only users with weak password policies in matrix view
.\Invoke-EvilMist.ps1 -Script EntraPasswordPolicyCheck -Matrix -OnlyWeakPolicies

# Show only users with password never expires
.\Invoke-EvilMist.ps1 -Script EntraPasswordPolicyCheck -OnlyNeverExpires -ExportPath "never-expires.csv"

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraPasswordPolicyCheck -EnableStealth -QuietStealth

📖 Полная документация: EntraPasswordPolicyCheck-PS1.md

Ключевые возможности:

  • Анализ срока действия пароля — Проверяет политики срока действия пароля для каждого пользователя
  • Обнаружение "никогда не истекает" — Определяет пользователей с флагом "срок действия пароля не истекает"
  • Требования к сложности — Проверяет требования к сложности пароля (обеспечение надёжных паролей)
  • Обнаружение слабых политик — Выявляет пользователей со слабыми политиками паролей
  • Отслеживание возраста пароля — Вычисляет возраст пароля и риск истечения срока
  • Оценка риска — Категоризирует пользователей по уровню риска (CRITICAL/HIGH/MEDIUM/LOW) на основе строгости политики
  • Аналитика активности — Статистика входов, анализ возраста пароля, пробелы в политиках
  • Матричное представление — Компактный табличный формат для быстрого визуального просмотра
  • Параметры фильтрации — Показывать только слабые политики или учётные записи с бессрочным паролем
  • Параметры экспорта — CSV/JSON с подробными сведениями о политиках
  • Скрытый режим — Настраиваемые задержки и джиттер для избежания обнаружения
ВерсияДокументацияФайл
PowerShellEntraPasswordPolicyCheck-PS1.mdscripts/powershell/Invoke-EntraPasswordPolicyCheck.ps1

Проверка устаревшей аутентификации (PowerShell)

Требования: PowerShell 7+, модули Microsoft.Graph```powershell

Analyze all legacy authentication usage

.\Invoke-EvilMist.ps1 -Script EntraLegacyAuthCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraLegacyAuthCheck -ExportPath "legacy-auth.csv"

Show only recent usage (last 30 days) in matrix view

.\Invoke-EvilMist.ps1 -Script EntraLegacyAuthCheck -Matrix -OnlyRecent

Include disabled accounts

.\Invoke-EvilMist.ps1 -Script EntraLegacyAuthCheck -IncludeDisabledUsers -ExportPath "all-legacy-users.csv"

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraLegacyAuthCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Полная документация:** [EntraLegacyAuthCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraLegacyAuthCheck-PS1.md)

**Ключевые возможности:**
- **Обнаружение устаревших протоколов** — Определяет 10 устаревших протоколов аутентификации (IMAP, POP3, SMTP, Exchange ActiveSync и т. д.)
- **Анализ журналов входа** — Запрашивает журналы аудита на предмет использования устаревшей аутентификации (за последние 90 дней)
- **Отслеживание последнего использования** — Показывает дату и время последней устаревшей аутентификации
- **Статистика по протоколам** — Отслеживает успешные/неудачные входы по каждому протоколу
- **Определение статуса MFA** — Выявляет пользователей без многофакторной аутентификации, использующих устаревшую аутентификацию
- **Оценка риска** — Классифицирует пользователей по уровню риска (CRITICAL/HIGH/MEDIUM/LOW) на основе паттернов использования и давности
- **Аналитика активности** — Статистика входов, разбивка по протоколам, давность использования
- **Матричное представление** — Компактный табличный формат для быстрого визуального просмотра
- **Параметры фильтрации** — Показывать только недавнее использование или включать отключённые учётные записи
- **Параметры экспорта** — CSV/JSON с подробными сведениями об устаревшей аутентификации
- **Стелс-режим** — Настраиваемые задержки и джиттер для обхода обнаружения

| Версия | Документация | Файл |
|---------|---------------|------|
| PowerShell | [EntraLegacyAuthCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraLegacyAuthCheck-PS1.md) | `scripts/powershell/Invoke-EntraLegacyAuthCheck.ps1` |

---

### Анализ лицензий и SKU (PowerShell)

**Требования:** PowerShell 7+, модули Microsoft.Graph```powershell
# Analyze all license SKUs and user assignments
.\Invoke-EvilMist.ps1 -Script EntraLicenseCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraLicenseCheck -ExportPath "licenses.csv"

# Show only users with privileged licenses (E5, P2) in matrix view
.\Invoke-EvilMist.ps1 -Script EntraLicenseCheck -Matrix -OnlyPrivilegedLicenses

# Show only unused license assignments
.\Invoke-EvilMist.ps1 -Script EntraLicenseCheck -OnlyUnusedLicenses -ExportPath "unused-licenses.csv"

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraLicenseCheck -EnableStealth -QuietStealth

📖 Полная документация: EntraLicenseCheck-PS1.md

Ключевые возможности:

  • Перечисление SKU клиента — Перечисляет все подписанные SKU лицензий и их потребление
  • Отслеживание назначения лицензий пользователям — Определяет всех пользователей с назначенными лицензиями
  • Обнаружение привилегированных лицензий — Автоматически определяет лицензии E5, P2 и другие лицензии с высокими привилегиями
  • Обнаружение неиспользуемых лицензий — Определяет лицензии, назначенные пользователям, которые ни разу не входили в систему
  • Оценка рисков — Классифицирует назначения лицензий по уровню риска (CRITICAL/HIGH/MEDIUM/LOW) на основе привилегий лицензий
  • Аналитика использования лицензий — Статистика потребления, отслеживание неиспользуемых лицензий, разбивка по SKU
  • Матричный просмотр — Компактный табличный формат для быстрого визуального просмотра
  • Параметры фильтрации — Показ только привилегированных лицензий, неиспользуемых лицензий или включение отключённых учётных записей
  • Параметры экспорта — CSV/JSON с подробными сведениями о лицензиях
  • Скрытый режим — Настраиваемые задержки и джиттер для избежания обнаружения
ВерсияДокументацияФайл
PowerShellEntraLicenseCheck-PS1.mdscripts/powershell/Invoke-EntraLicenseCheck.ps1

Проверка состояния синхронизации каталога (PowerShell)

Требования: PowerShell 7+, модули Microsoft.Graph```powershell

Check directory sync status for all users

.\Invoke-EvilMist.ps1 -Script EntraDirectorySyncCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraDirectorySyncCheck -ExportPath "sync-status.csv"

Show only users with sync errors in matrix view

.\Invoke-EvilMist.ps1 -Script EntraDirectorySyncCheck -Matrix -OnlySyncErrors

Show only users with stale sync (>7 days)

.\Invoke-EvilMist.ps1 -Script EntraDirectorySyncCheck -OnlyStaleSync -ExportPath "stale-sync.csv"

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraDirectorySyncCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Полная документация:** [EntraDirectorySyncCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraDirectorySyncCheck-PS1.md)

**Ключевые возможности:**
- **Анализ статуса синхронизации** - Определяет синхронизированных и только облачных пользователей
- **Обнаружение ошибок синхронизации** - Перечисляет все ошибки подготовки и синхронизации
- **Обнаружение устаревшей синхронизации** - Определяет пользователей с устаревшей синхронизацией (>7 дней)
- **Выявление конфликтов синхронизации** - Обнаруживает повторяющиеся атрибуты и конфликты
- **Анализ области синхронизации** - Проверяет конфигурацию и область синхронизации
- **Оценка рисков** - Классифицирует пользователей по уровню риска (CRITICAL/HIGH/MEDIUM/LOW) на основе состояния синхронизации
- **Аналитика активности** - Статистика синхронизации, разбивка ошибок, анализ доменов
- **Матричный вид** - Компактный табличный формат для быстрого визуального сканирования
- **Параметры фильтрации** - Показывать только ошибки синхронизации, устаревшую синхронизацию или включать отключенные учетные записи
- **Параметры экспорта** - CSV/JSON с подробными сведениями о синхронизации
- **Режим скрытности** - Настраиваемые задержки и джиттер для предотвращения обнаружения

| Версия | Документация | Файл |
|---------|---------------|------|
| PowerShell | [EntraDirectorySyncCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraDirectorySyncCheck-PS1.md) | `scripts/powershell/Invoke-EntraDirectorySyncCheck.ps1` |

---

### Перечисление Power Platform (PowerShell)

**Требования:** PowerShell 7+, модули Microsoft.Graph, разрешения Power Platform Admin или Environment Maker

**Аутентификация:** Скрипт автоматически обрабатывает аутентификацию API Power Platform:
- **По умолчанию**: поток с кодом устройства (запрос в браузере) - настройка не требуется
- **Azure CLI**: используйте `-UseAzCliToken` - автоматически запускает `az login` при необходимости
- **Azure PowerShell**: используйте `-UseAzPowerShellToken` - автоматически запускает `Connect-AzAccount` при необходимости (использует ту же учетную запись, что и для аутентификации Graph)```powershell
# Enumerate all Power Apps and Power Automate flows
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck -ExportPath "power-platform.csv"

# Show only high-risk resources (CRITICAL/HIGH) in matrix view
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck -Matrix -OnlyHighRisk

# Show only resources with sensitive connectors
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck -OnlySensitiveConnectors -ExportPath "sensitive.csv"

# Use Azure CLI (automatically runs 'az login' if needed)
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck -UseAzCliToken

# Use Azure PowerShell (automatically runs 'Connect-AzAccount' if needed, uses Graph context account)
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck -UseAzPowerShellToken

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraPowerPlatformCheck -EnableStealth -QuietStealth

📖 Полная документация: EntraPowerPlatformCheck-PS1.md

Ключевые возможности:

  • Перечисление Power Apps — перечисляет все приложения Power Apps с информацией о владельце и общем доступе
  • Перечисление потоков Power Automate — перечисляет все потоки с анализом соединителей и действий
  • Обнаружение чувствительных соединителей — определяет 30+ чувствительных соединителей (риск CRITICAL, HIGH, MEDIUM, LOW)
  • Обнаружение действий с высоким риском — определяет потоки с действиями высокого риска (Delete, Create, Modify и т. д.)
  • Оценка риска — классифицирует ресурсы по уровню риска (CRITICAL/HIGH/MEDIUM/LOW) на основе типов соединителей и действий
  • Анализ соединителей — анализирует использование соединителей и классифицирует по уровню риска
  • Автоматическая аутентификация — автоматически обрабатывает аутентификацию API Power Platform (поток с кодом устройства, Azure CLI или Azure PowerShell)
  • Аналитика активности — статистика ресурсов, разбивка по средам, анализ владельцев
  • Матричное представление — компактный табличный формат для быстрого визуального сканирования
  • Параметры фильтрации — показывать только ресурсы с высоким риском или ресурсы с чувствительными соединителями
  • Параметры экспорта — CSV/JSON с подробными сведениями о ресурсах
  • Режим скрытности — настраиваемые задержки и джиттер для обхода обнаружения
ВерсияДокументацияФайл
PowerShellEntraPowerPlatformCheck-PS1.mdscripts/powershell/Invoke-EntraPowerPlatformCheck.ps1

Анализ пути атаки (PowerShell)

Требования: PowerShell 7+, модули Microsoft.Graph```powershell

Analyze all attack paths (privilege escalation, password reset, transitive groups, shared mailboxes)

.\Invoke-EvilMist.ps1 -Script EntraAttackPathCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraAttackPathCheck -ExportPath "attack-paths.csv"

Show only high-risk paths (CRITICAL/HIGH) in matrix view

.\Invoke-EvilMist.ps1 -Script EntraAttackPathCheck -Matrix -OnlyHighRisk

Include disabled accounts

.\Invoke-EvilMist.ps1 -Script EntraAttackPathCheck -IncludeDisabledUsers -ExportPath "all-paths.csv"

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraAttackPathCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Полная документация:** [EntraAttackPathCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraAttackPathCheck-PS1.md)

**Ключевые возможности:**
- **Анализ повышения привилегий** — Определяет пути к повышенным привилегиям через группы, назначаемые на роли
- **Обнаружение делегирования сброса паролей** — Находит пользователей, которые могут сбрасывать пароли других пользователей
- **Анализ транзитивного членства в группах** — Определяет косвенный доступ к привилегированным группам
- **Обнаружение доступа к общим почтовым ящикам** — Выявляет общие почтовые ящики, которые могут использоваться для латерального перемещения
- **Оценка риска** — Категоризирует пути атак по уровню риска (CRITICAL/HIGH/MEDIUM) на основе типа пути и состояния безопасности пользователя
- **Анализ сложности пути** — Оценивает сложность пути атаки (Low/Medium/High)
- **Определение статуса MFA** — Выявляет пользователей без многофакторной аутентификации в путях атак
- **Отслеживание последнего входа** — Показывает дату/время входа и паттерны активности
- **Аналитика активности** — Статистика входов, устаревшие учётные записи, неактивные пользователи
- **Матричное представление** — Компактный табличный формат для быстрого визуального просмотра
- **Параметры фильтрации** — Показывать только пути высокого риска или включать отключённые учётные записи
- **Параметры экспорта** — CSV/JSON с полными сведениями о путях атак
- **Скрытый режим** — Настраиваемые задержки и джиттер, чтобы избежать обнаружения

| Версия | Документация | Файл |
|---------|---------------|------|
| PowerShell | [EntraAttackPathCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraAttackPathCheck-PS1.md) | `scripts/powershell/Invoke-EntraAttackPathCheck.ps1` |

---

### Аудит назначения ролей Azure RBAC и обнаружение дрейфа (PowerShell)

**Требования:** модули PowerShell 7+, Az.Accounts, Az.Resources, Microsoft.Graph.Authentication```powershell
# Export all Azure RBAC role assignments across ALL tenants and subscriptions to baseline JSON
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export

# Export to specific file
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -ExportPath "rbac-baseline.json"

# Skip tenants with MFA/Conditional Access issues (common in multi-tenant scenarios)
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -SkipFailedTenants

# Show all users with their Azure permissions in matrix format
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -SkipFailedTenants -ShowAllUsersPermissions

# Expand group memberships to show all users who have Azure access via groups
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -SkipFailedTenants -ExpandGroupMembers

# Combined: Show all users including those with access via groups
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -SkipFailedTenants -ExpandGroupMembers -ShowAllUsersPermissions

# Detect drift against baseline across all tenants
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode DriftDetect -BaselinePath "rbac-baseline.json"

# Detect drift with matrix view and export report
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode DriftDetect -BaselinePath "rbac-baseline.json" -Matrix -ExportPath "drift-report.json"

# Export specific tenant only
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -TenantId "tenant-id-123"

# Export specific subscription with Azure CLI auth
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -SubscriptionId "sub-123" -UseAzCliToken

# Stealth mode drift detection
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode DriftDetect -BaselinePath "baseline.json" -EnableStealth -QuietStealth

# Export excluding PIM/JIT time-bounded assignments (focus on permanent assignments only)
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode Export -ExcludePIM

# Detect drift excluding PIM/JIT assignments (ignore temporary elevated access)
.\Invoke-EvilMist.ps1 -Script EntraAzureRBACCheck -Mode DriftDetect -BaselinePath "baseline.json" -ExcludePIM

📖 Полная документация: EntraAzureRBACCheck-PS1.md

Ключевые возможности:

  • Поддержка нескольких тенантов - автоматически сканирует ВСЕ доступные тенанты, если не указан конкретный тенант
  • Пропуск недоступных тенантов - продолжает обработку, когда MFA/условный доступ блокирует доступ к некоторым тенантам (-SkipFailedTenants)
  • Экспорт базовой линии - собирает и экспортирует все назначения ролей Azure RBAC во всех тенантах и подписках в JSON (желаемое состояние)
  • Обнаружение отклонений - сравнивает текущее состояние Azure RBAC с базовой линией для выявления несанкционированных изменений
  • Поддержка нескольких подписок - сканирует все доступные подписки во всех тенантах или конкретные подписки
  • Матрица разрешений всех пользователей - показывает все субъекты и их разрешения Azure в представлении, ориентированном на пользователя (-ShowAllUsersPermissions)
  • Раскрытие членов групп - раскрывает членство в группах, чтобы выявить всех пользователей, имеющих доступ к Azure через группы (-ExpandGroupMembers)
  • Поддержка вложенных групп - рекурсивно разворачивает вложенные группы до 5 уровней глубины
  • Исключение PIM/JIT - исключает ограниченные по времени назначения ролей PIM, чтобы сосредоточиться на постоянном доступе (-ExcludePIM)
  • Полный охват - фиксирует назначения на всех уровнях (подписка, группа ресурсов, ресурс) во всех тенантах
  • Обнаружение новых назначений - выявляет назначения ролей, созданные вне базовой линии
  • Обнаружение удалённых назначений - обнаруживает назначения ролей, удалённые с момента создания базовой линии
  • Обнаружение изменённых назначений - выявляет изменения в существующих назначениях ролей (область, роль, субъект)
  • Обнаружение несоответствия условий ABAC - обнаруживает, когда условия назначения ролей отличаются от базовой линии (добавлены, удалены или изменены)
ВерсияДокументацияФайл
PowerShellEntraAzureRBACCheck-PS1.mdscripts/powershell/Invoke-EntraAzureRBACCheck.ps1

Аудит предоставления согласия OAuth (PowerShell)

Требования: PowerShell 7+, модули Microsoft.Graph```powershell

Enumerate all OAuth consent grants and analyze security posture

.\Invoke-EvilMist.ps1 -Script EntraOAuthConsentCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraOAuthConsentCheck -ExportPath "consent-grants.csv"

Show only high-risk consent grants in matrix view

.\Invoke-EvilMist.ps1 -Script EntraOAuthConsentCheck -Matrix -OnlyHighRisk

Show only third-party apps with admin consent

.\Invoke-EvilMist.ps1 -Script EntraOAuthConsentCheck -OnlyThirdParty -OnlyAdminConsent

Show consent grants not used in the last 60 days

.\Invoke-EvilMist.ps1 -Script EntraOAuthConsentCheck -StaleDays 60 -OnlyStale

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraOAuthConsentCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Полная документация:** [EntraOAuthConsentCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraOAuthConsentCheck-PS1.md)

**Ключевые возможности:**
- **Перечисление OAuth2PermissionGrant** — перечисляет все предоставления делегированных разрешений в арендаторе
- **Определение согласия администратора и пользователя** — различает согласие администратора на уровне всего арендатора и индивидуальное согласие пользователя
- **Обнаружение опасных разрешений** — выявляет высокорисковые области (Mail.ReadWrite, Files.ReadWrite.All, User.ReadWrite.All и т. д.)
- **Обнаружение устаревших согласий** — находит неиспользуемые предоставления согласий (настраиваемый порог, по умолчанию 90 дней)
- **Идентификация сторонних приложений** — автоматически определяет приложения, не относящиеся к Microsoft, с расширенными разрешениями
- **Сопоставление с активностью входа** — сверяет с активностью входа в систему для обнаружения неактивных приложений
- **Оценка риска** — категоризирует предоставления согласий по уровню риска (CRITICAL/HIGH/MEDIUM/LOW) на основе типа согласия, разрешений и происхождения приложения
- **Анализ издателя** — отслеживает издателей приложений и статус проверенных издателей
- **Отслеживание ресурсов** — определяет, к каким API/ресурсам имеет доступ каждое приложение
- **Матричное представление** — компактный табличный формат для быстрого визуального сканирования
- **Параметры фильтрации** — показывать только высокорисковые, сторонние, устаревшие согласия или согласия администратора
- **Параметры экспорта** — CSV/JSON с подробными сведениями о предоставлениях согласий
- **Скрытый режим** — настраиваемые задержки и джиттер для предотвращения обнаружения

| Версия | Документация | Файл |
|---------|---------------|------|
| PowerShell | [EntraOAuthConsentCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraOAuthConsentCheck-PS1.md) | `scripts/powershell/Invoke-EntraOAuthConsentCheck.ps1` |

---

### Проверка риска входа в систему (PowerShell)

**Требования:** PowerShell 7+, модули Microsoft.Graph, Azure AD Premium P2```powershell
# Enumerate all risky users
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck -ExportPath "risky-users.csv"

# Show only high-risk users in matrix view
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck -Matrix -OnlyHighRisk

# Show only active (not remediated) risks
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck -OnlyActive

# Include risky sign-ins from the last 7 days
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck -IncludeRiskySignIns -DaysBack 7

# Full analysis with pattern detection
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck -IncludeRiskySignIns -IncludeRiskDetections -Matrix

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraSignInRiskCheck -EnableStealth -QuietStealth

📖 Полная документация: EntraSignInRiskCheck-PS1.md

Ключевые возможности:

  • Перечисление рискованных пользователей - Выводит список всех пользователей, отмеченных Azure AD Identity Protection
  • Анализ уровня риска - Классифицирует пользователей по уровням риска HIGH, MEDIUM и LOW
  • Отслеживание состояния риска - Показывает, активны ли риски, устранены или отклонены
  • Анализ обнаружения рисков - Перечисляет конкретные события риска (невозможное перемещение, анонимные IP-адреса, утёкшие учётные данные)
  • Обнаружение закономерностей - Выявляет подозрительные закономерности (активность в нерабочее время, атаки перебором пароля, несколько типов риска у одного пользователя)
  • Анализ времени - Отслеживает подозрительную активность в выходные и в нерабочее время
  • Обнаружение невозможного перемещения - Выявляет входы в систему из географически удалённых мест
  • Обнаружение анонимных IP-адресов - Помечает использование VPN, Tor и прокси
  • Обнаружение перебора паролей - Выявляет атаки с подбором учётных данных
  • Обнаружение утёкших учётных данных - Пользователи, чьи учётные данные обнаружены в утечках данных
  • Матричный вид - Компактный табличный формат для быстрого визуального просмотра
  • Параметры фильтрации - Показывать только высокорискованные или только активные риски
  • Параметры экспорта - CSV/JSON с подробными сведениями о рисках
  • Скрытый режим - Настраиваемые задержки и джиттер для избежания обнаружения
ВерсияДокументацияФайл
PowerShellEntraSignInRiskCheck-PS1.mdscripts/powershell/Invoke-EntraSignInRiskCheck.ps1

Проверка Privileged Identity Management (PIM) (PowerShell)

Требования: PowerShell 7+, модули Microsoft.Graph, Azure AD Premium P2```powershell

Perform comprehensive PIM configuration audit

.\Invoke-EvilMist.ps1 -Script EntraPIMCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraPIMCheck -ExportPath "pim-audit.csv"

Show only critical findings in matrix view

.\Invoke-EvilMist.ps1 -Script EntraPIMCheck -Matrix -OnlyCritical

Audit high-privilege roles with strict 2-hour activation limit

.\Invoke-EvilMist.ps1 -Script EntraPIMCheck -OnlyHighPrivilege -MaxActivationHours 2

Include PIM for Groups and Access Reviews

.\Invoke-EvilMist.ps1 -Script EntraPIMCheck -IncludeGroups -IncludeAccessReviews

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraPIMCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Полная документация:** [EntraPIMCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraPIMCheck-PS1.md)

**Ключевые возможности:**
- **Аудит конфигурации JIT-доступа** - Анализирует максимальную длительность активации, требования к утверждению, применение MFA
- **Анализ процесса утверждения** - Определяет роли без утверждения или с отсутствующими утверждающими
- **Требования к обоснованию** - Обнаруживает роли без обязательного обоснования для активации
- **Применение MFA** - Определяет роли, не требующие MFA для активации
- **Конфигурация уведомлений** - Анализирует настройки уведомлений администратора об активации ролей
- **Обнаружение постоянных назначений** - Находит постоянный привилегированный доступ, обходящий PIM
- **PIM для групп** - Анализирует управление привилегированным доступом на основе групп
- **Проверки доступа** - Проверяет конфигурацию периодической сертификации доступа
- **Оценка рисков** - Категоризирует роли по уровню риска (CRITICAL/HIGH/MEDIUM/LOW) на основе пробелов в конфигурации
- **Анализ доступных и активных назначений** - Сравнивает доступные назначения с активными/постоянными
- **Обнаружение break-glass учетных записей** - Определяет постоянные назначения, которые могут быть break-glass учетными записями
- **Матричное представление** - Компактный формат таблицы для быстрого визуального просмотра
- **Параметры фильтрации** - Показывать только критические роли, роли с высокими привилегиями или ошибки конфигурации
- **Параметры экспорта** - CSV/JSON с подробными сведениями о конфигурации PIM
- **Скрытый режим** - Настраиваемые задержки и джиттер для избежания обнаружения

| Версия | Документация | Файл |
|---------|---------------|------|
| PowerShell | [EntraPIMCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraPIMCheck-PS1.md) | `scripts/powershell/Invoke-EntraPIMCheck.ps1` |

---

### Проверка безопасности Azure Key Vault (PowerShell)

**Требования:** PowerShell 7+, модули Az.Accounts, Az.KeyVault, Az.Resources, Az.Monitor```powershell
# Perform comprehensive Key Vault security audit
.\Invoke-EvilMist.ps1 -Script EntraKeyVaultCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraKeyVaultCheck -ExportPath "keyvault-audit.csv"

# Show only critical findings in matrix view
.\Invoke-EvilMist.ps1 -Script EntraKeyVaultCheck -Matrix -OnlyCritical

# Audit only Key Vaults with public access enabled
.\Invoke-EvilMist.ps1 -Script EntraKeyVaultCheck -OnlyPublicAccess

# Include secret and certificate expiration analysis
.\Invoke-EvilMist.ps1 -Script EntraKeyVaultCheck -IncludeSecrets -IncludeCertificates -ExpirationDays 90

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraKeyVaultCheck -EnableStealth -QuietStealth

📖 Полная документация: EntraKeyVaultCheck-PS1.md

Ключевые возможности:

  • Анализ модели доступа - Сравнивает RBAC и устаревшие политики доступа
  • Статус защиты - Проверяет конфигурацию обратимого удаления и защиты от очистки
  • Аудит сетевой безопасности - Определяет открытый доступ, правила брандмауэра, интеграцию с VNet
  • Обнаружение частных конечных точек - Проверяет конфигурацию частного подключения
  • Обнаружение избыточно разрешающего доступа - Находит политики доступа с избыточными разрешениями ('all', 'purge')
  • Проверка диагностического журналирования - Проверяет, включено ли журналирование аудита
  • Срок действия секретов/сертификатов/ключей - Отслеживает элементы, срок действия которых истекает или уже истёк
  • Оценка рисков - Классифицирует хранилища ключей по уровню риска (CRITICAL/HIGH/MEDIUM/LOW) на основе пробелов в конфигурации
  • Матричное представление - Компактный табличный формат для быстрого визуального просмотра
  • Параметры фильтрации - Показывать только критические, с открытым доступом или незащищенные хранилища ключей
  • Параметры экспорта - CSV/JSON с подробными сведениями о хранилище ключей
  • Скрытый режим - Настраиваемые задержки и джиттер для предотвращения обнаружения
ВерсияДокументацияФайл
PowerShellEntraKeyVaultCheck-PS1.mdscripts/powershell/Invoke-EntraKeyVaultCheck.ps1

Аудит безопасности учетной записи хранения Azure

Комплексный инструмент аудита безопасности учетных записей хранения Azure, который обнаруживает открытые учетные записи хранения и риски утечки данных. Выявляет общедоступные blob-контейнеры, ошибки сетевой конфигурации и пробелы в защите данных.```powershell

Perform comprehensive Storage Account security audit

.\Invoke-EvilMist.ps1 -Script EntraStorageAccountCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraStorageAccountCheck -ExportPath "storage-audit.csv"

Show only critical findings in matrix view

.\Invoke-EvilMist.ps1 -Script EntraStorageAccountCheck -Matrix -OnlyCritical

Find storage accounts with anonymous containers

.\Invoke-EvilMist.ps1 -Script EntraStorageAccountCheck -OnlyAnonymousContainers -IncludeContainers

Include key rotation age analysis

.\Invoke-EvilMist.ps1 -Script EntraStorageAccountCheck -IncludeKeyAge -KeyRotationDays 60

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraStorageAccountCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Полная документация:** [EntraStorageAccountCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraStorageAccountCheck-PS1.md)

**Ключевые возможности:**
- **Обнаружение публичных blob-контейнеров** - Определяет контейнеры с анонимным доступом (уровень Blob/Container)
- **Проверка принудительного использования HTTPS** - Определяет учётные записи хранения, допускающие незашифрованный HTTP-трафик
- **Анализ доступа по общему ключу** - Определяет учётные записи, использующие ключи хранения вместо аутентификации Azure AD
- **Аудит безопасности сети** - Проверяет публичный доступ, правила брандмауэра, интеграцию VNet, частные конечные точки
- **Анализ защиты данных** - Обратимое удаление Blob, обратимое удаление контейнеров, статус версионирования
- **Отслеживание ротации ключей** - Определяет ключи учётной записи хранения, превышающие порог ротации
- **Кросс-тенантная репликация** - Обнаруживает репликацию данных в другие тенанты (риск эксфильтрации)
- **Проверка версии TLS** - Обеспечивает применение минимум TLS 1.2
- **Шифрование инфраструктуры** - Проверяет конфигурацию двойного шифрования
- **Проверка диагностического журналирования** - Проверяет, включено ли журналирование аудита
- **Оценка рисков** - Классифицирует учётные записи хранения по уровню риска (CRITICAL/HIGH/MEDIUM/LOW)
- **Матричное представление** - Компактный табличный формат для быстрого визуального сканирования
- **Параметры фильтрации** - Показывает только критические контейнеры, контейнеры с публичным доступом или анонимные контейнеры
- **Параметры экспорта** - CSV/JSON с подробными сведениями об учётной записи хранения
- **Стелс-режим** - Настраиваемые задержки и джиттер для избежания обнаружения

| Версия | Документация | Файл |
|---------|---------------|------|
| PowerShell | [EntraStorageAccountCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraStorageAccountCheck-PS1.md) | `scripts/powershell/Invoke-EntraStorageAccountCheck.ps1` |

---

### Проверка безопасности сети (PowerShell)

**Требования:** PowerShell 7+, модули Azure PowerShell```powershell
# Perform comprehensive Network Security audit
.\Invoke-EvilMist.ps1 -Script EntraNetworkSecurityCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraNetworkSecurityCheck -ExportPath "network-audit.csv"

# Show only NSGs with open management ports
.\Invoke-EvilMist.ps1 -Script EntraNetworkSecurityCheck -OnlyOpenPorts -Matrix

# Full scan with VNets, Bastion, and DDoS analysis
.\Invoke-EvilMist.ps1 -Script EntraNetworkSecurityCheck -IncludeVNets -IncludeBastion -IncludeDDoS -Matrix

# Include NSG flow logs analysis
.\Invoke-EvilMist.ps1 -Script EntraNetworkSecurityCheck -IncludeFlowLogs -Matrix

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraNetworkSecurityCheck -EnableStealth -QuietStealth

📖 Полная документация: EntraNetworkSecurityCheck-PS1.md

Ключевые особенности:

  • Анализ правил NSG — обнаруживает излишне разрешающие правила (0.0.0.0/0, Any-Any)
  • Открытые порты управления — выявляет открытые RDP (3389), SSH (22), WinRM (5985/5986)
  • Анализ Azure Bastion — сравнивает использование Bastion с прямым доступом RDP/SSH
  • Статус защиты от DDoS — проверяет защиту от DDoS на VNet
  • Безопасность VNet — анализ пиринга, покрытие подсетей NSG, конечные точки служб
  • Журналы потоков NSG — конфигурация журналов потоков и состояние аналитики трафика
  • VPN/ExpressRoute — анализ конфигурации шлюзов
  • Оценка рисков — классификация CRITICAL/HIGH/MEDIUM/LOW с результатами проверок
  • Матричное представление — компактный табличный формат для быстрого просмотра
  • Варианты экспорта — CSV/JSON с подробными сведениями о безопасности сети
  • Скрытый режим — настраиваемые задержки и джиттер для предотвращения обнаружения
ВерсияДокументацияФайл
PowerShellEntraNetworkSecurityCheck-PS1.mdscripts/powershell/Invoke-EntraNetworkSecurityCheck.ps1

Аудит безопасности Managed Identity

Комплексный инструмент аудита безопасности Azure Managed Identity, выявляющий избыточные разрешения и риски безопасности. Обнаруживает управляемые удостоверения с высокими привилегиями, доступ между подписками и неиспользуемые удостоверения.```powershell

Perform comprehensive Managed Identity security audit

.\Invoke-EvilMist.ps1 -Script EntraManagedIdentityCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraManagedIdentityCheck -ExportPath "managed-identity-audit.csv"

Show only high-privilege managed identities

.\Invoke-EvilMist.ps1 -Script EntraManagedIdentityCheck -OnlyHighPrivilege -Matrix

Show identities with cross-subscription access

.\Invoke-EvilMist.ps1 -Script EntraManagedIdentityCheck -OnlyCrossSubscription -Matrix

Include detailed role assignment information

.\Invoke-EvilMist.ps1 -Script EntraManagedIdentityCheck -IncludeRoleDetails -Matrix

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraManagedIdentityCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Полная документация:** [EntraManagedIdentityCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraManagedIdentityCheck-PS1.md)

**Ключевые возможности:**
- **Инвентаризация удостоверений** - перечисление управляемых удостоверений, назначаемых системой и пользователем
- **Анализ назначений ролей** - разрешения Azure RBAC для каждого управляемого удостоверения
- **Обнаружение высоких привилегий** - определяет роли Owner, Contributor, User Access Administrator
- **Обнаружение критических ролей** - помечает удостоверения с ролями Owner, UAA или RBAC Admin
- **Доступ между подписками** - обнаруживает удостоверения с разрешениями за пределами домашней подписки
- **Обнаружение неиспользуемых удостоверений** - находит управляемые удостоверения без назначенных ролей
- **Охват ресурсов** - виртуальные машины, App Services, Function Apps, назначаемые пользователем удостоверения
- **Анализ области действия** - разрешения на уровне подписки, группы ресурсов или отдельного ресурса
- **Оценка риска** - классификация CRITICAL/HIGH/MEDIUM/LOW с выявленными проблемами
- **Матричное представление** - компактный табличный формат для быстрого просмотра
- **Варианты экспорта** - CSV/JSON с подробными сведениями об удостоверениях
- **Скрытый режим** - настраиваемые задержки и джиттер, чтобы избежать обнаружения

| Версия | Документация | Файл |
|---------|---------------|------|
| PowerShell | [EntraManagedIdentityCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraManagedIdentityCheck-PS1.md) | `scripts/powershell/Invoke-EntraManagedIdentityCheck.ps1` |

---

### Аудит безопасности Exchange Online

Комплексный инструмент аудита безопасности Exchange Online, который обнаруживает почтовые векторы атак и риски утечки данных. Выявляет правила входящих сообщений, пересылающие на внешние адреса, подозрительные правила транспорта, делегирования почтовых ящиков и пробелы в журналировании аудита.```powershell
# Perform comprehensive Exchange Online security audit
.\Invoke-EvilMist.ps1 -Script EntraExchangeCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraExchangeCheck -ExportPath "exchange-audit.csv"

# Show only mailboxes with external forwarding
.\Invoke-EvilMist.ps1 -Script EntraExchangeCheck -OnlyExternalForwarding -Matrix

# Show only suspicious inbox rules
.\Invoke-EvilMist.ps1 -Script EntraExchangeCheck -OnlySuspiciousRules -Matrix

# Include transport rules and OWA policies
.\Invoke-EvilMist.ps1 -Script EntraExchangeCheck -IncludeTransportRules -IncludeOWAPolicies -Matrix

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraExchangeCheck -EnableStealth -QuietStealth

📖 Полная документация: EntraExchangeCheck-PS1.md

Ключевые возможности:

  • Анализ правил входящих сообщений - обнаруживает правила пересылки на внешние адреса (экфильтрация данных)
  • Обнаружение внешней пересылки - выявляет SMTP-пересылку, настроенную на почтовых ящиках
  • Аудит транспортных правил - анализирует правила почтового потока на подозрительные конфигурации
  • Анализ делегирования почтовых ящиков - разрешения «Полный доступ», «Отправка от имени», «Отправка от имени другого»
  • Статус журналирования аудита - определяет почтовые ящики без включённого журнала аудита
  • Анализ политик OWA - проверка конфигурации безопасности Outlook Web App
  • Правила доступа клиентов - аудит устаревших политик контроля доступа
  • Обнаружение индикаторов BEC - выявляет закономерности, характерные для компрометации деловой электронной почты (Business Email Compromise)
  • Обнаружение подозрительных правил - помечает правила с ключевыми словами, например invoice, payment, wire, transfer
  • Оценка рисков - классификация CRITICAL/HIGH/MEDIUM/LOW с результатами
  • Матричное представление - компактный табличный формат для быстрой проверки
  • Варианты экспорта - CSV/JSON с подробными сведениями о почтовых ящиках и правилах
  • Скрытый режим - настраиваемые задержки и джиттер для избежания обнаружения
ВерсияДокументацияФайл
PowerShellEntraExchangeCheck-PS1.mdscripts/powershell/Invoke-EntraExchangeCheck.ps1

Проверка безопасности SharePoint Online

Комплексный инструмент оценки безопасности SharePoint Online для выявления рисков чрезмерного предоставления доступа и внешнего доступа. Проверяет конфигурации общего доступа на уровне клиента и сайта для обнаружения потенциальной утечки данных.```powershell

Perform comprehensive SharePoint Online security audit

.\Invoke-EvilMist.ps1 -Script EntraSharePointCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraSharePointCheck -ExportPath "sharepoint-audit.csv"

Show only sites allowing anonymous links

.\Invoke-EvilMist.ps1 -Script EntraSharePointCheck -OnlyAnonymousLinks -Matrix

Show sites with sharing more permissive than tenant

.\Invoke-EvilMist.ps1 -Script EntraSharePointCheck -OnlyPermissiveOverrides -Matrix

Include OneDrive and sensitivity label analysis

.\Invoke-EvilMist.ps1 -Script EntraSharePointCheck -IncludeOneDrive -IncludeSensitivityLabels -Matrix

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraSharePointCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Полная документация:** [EntraSharePointCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraSharePointCheck-PS1.md)

**Ключевые возможности:**
- **Настройки общего доступа клиента** - Анализ политики внешнего доступа на уровне организации
- **Обнаружение анонимных ссылок** - Определяет сайты, разрешающие ссылки "Anyone"
- **Переопределения на уровне сайта** - Выявляет сайты с более разрешающим общим доступом, чем у клиента
- **Анализ доступа гостей** - Доступ внешних пользователей к конфиденциальным сайтам
- **Общий доступ OneDrive** - Настройка внешнего доступа к личному хранилищу
- **Покрытие метками чувствительности** - Определяет сайты без классификации данных
- **Анализ ссылок по умолчанию** - Тип ссылки по умолчанию и настройка разрешений
- **Политика срока действия ссылок** - Настройки срока действия анонимных ссылок
- **Ограничения доменов** - Настройка списков разрешённых и заблокированных доменов
- **Оценка рисков** - Классификация CRITICAL/HIGH/MEDIUM/LOW с результатами
- **Матричное представление** - Компактный табличный формат для быстрой проверки
- **Варианты экспорта** - CSV/JSON с подробными данными о сайтах
- **Скрытый режим** - Настраиваемые задержки и джиттер для предотвращения обнаружения

| Версия | Документация | Файл |
|---------|---------------|------|
| PowerShell | [EntraSharePointCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraSharePointCheck-PS1.md) | `scripts/powershell/Invoke-EntraSharePointCheck.ps1` |

---

### Перечисление SharePoint Online

Инструмент аутентифицированного поиска и загрузки файлов SharePoint Online, использующий REST API SharePoint. Позволяет операторам red-team обнаруживать и экфильтровать конфиденциальные документы во время авторизованных тестов на проникновение. PowerShell-порт [ElephantPoint](https://github.com/nettitude/ElephantPoint) (Nettitude).```powershell
# Zero-config search — auto-connects, auto-detects SharePoint domain
.\Invoke-EvilMist.ps1 -Script SharePointEnum -Query "password"

# Device code authentication (for headless terminals)
.\Invoke-EvilMist.ps1 -Script SharePointEnum -UseDeviceCode -Query "credentials"

# Direct bearer token from ROADtools/TokenTactics
.\Invoke-EvilMist.ps1 -Script SharePointEnum -SPOUrl example.sharepoint.com -Token $token -Query "confidential"

# Download file as Base64 for C2 exfiltration
.\Invoke-EvilMist.ps1 -Script SharePointEnum -SPOUrl example.sharepoint.com -Token $token -FileUrl "/sites/hr/Shared Documents/salaries.xlsx" -Base64

# Stealth search with matrix output and JSON export
.\Invoke-EvilMist.ps1 -Script SharePointEnum -Query "budget" -EnableStealth -QuietStealth -Matrix -ExportPath "results.json"

📖 Полная документация: SharePointEnum-PS1.md

Ключевые возможности:

  • Полнотекстовый поиск — поиск по ключевым словам во всех библиотеках документов SharePoint
  • Поддержка FQL — Faceted Query Language для расширенного/точечного нацеливания
  • Фильтры уточнения — фильтрация по типу файла, автору, дате, сайту
  • Скачивание файлов — сохранение на диск или кодирование в Base64 для эксфильтрации C2
  • Автоопределение — автоматическое определение домена SharePoint из сеанса Azure
  • Умный резервный механизм аутентификации — проверяет токен через SharePoint REST API; если токен сеанса не имеет разрешений SharePoint, выполняется резервный переход на Azure CLI и поток с кодом устройства MSAL
  • Скрытый режим — настраиваемые задержки, джиттер и обработка троттлинга
  • Варианты экспорта — CSV/JSON с метаданными поиска и сводкой
ВерсияДокументацияФайл
PowerShellSharePointEnum-PS1.mdscripts/powershell/Invoke-SharePointEnum.ps1

Проверка безопасности Teams

Комплексный инструмент оценки безопасности Microsoft Teams для аудита параметров безопасности совместной работы. Выявляет риски внешнего доступа, политики для гостей, пробелы в безопасности собраний и проблемы с разрешениями приложений.```powershell

Perform comprehensive Teams security audit

.\Invoke-EvilMist.ps1 -Script EntraTeamsCheck

Export results to CSV

.\Invoke-EvilMist.ps1 -Script EntraTeamsCheck -ExportPath "teams-audit.csv"

Show only meeting policy risks

.\Invoke-EvilMist.ps1 -Script EntraTeamsCheck -OnlyMeetingRisks -Matrix

Show only external access findings

.\Invoke-EvilMist.ps1 -Script EntraTeamsCheck -OnlyExternalAccess -Matrix

Include Teams inventory and app policies

.\Invoke-EvilMist.ps1 -Script EntraTeamsCheck -IncludeTeamsInventory -IncludeAppPolicies -Matrix

Stealth mode scan

.\Invoke-EvilMist.ps1 -Script EntraTeamsCheck -EnableStealth -QuietStealth

root@kitploit:~
📖 **Полная документация:** [EntraTeamsCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraTeamsCheck-PS1.md)

**Ключевые возможности:**
- **Внешний доступ (федерация)** — Анализ того, кто может общаться извне организации
- **Политики гостевого доступа** — Возможности гостевых пользователей и настройки разрешений
- **Политики собраний** — Анонимное подключение, обход вестибюля, настройки записи
- **Политики разрешений приложений** — Контроль доступа сторонних и настраиваемых приложений
- **Политики обмена сообщениями** — Настройки функций чата и сообщений
- **Инвентаризация Teams** — Видимость, гостевое членство и анализ управления
- **Конфигурация клиента** — Параметры безопасности клиента Teams
- **Оценка рисков** — Классификация CRITICAL/HIGH/MEDIUM/LOW с результатами
- **Матричное представление** — Компактный табличный формат для быстрого просмотра
- **Варианты экспорта** — CSV/JSON с подробными сведениями о конфигурации
- **Скрытый режим** — Настраиваемые задержки и джиттер для избежания обнаружения

| Версия | Документация | Файл |
|---------|---------------|------|
| PowerShell | [EntraTeamsCheck-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraTeamsCheck-PS1.md) | `scripts/powershell/Invoke-EntraTeamsCheck.ps1` |

---

### Анализ путей атак между службами Azure

Комплексный инструмент анализа путей атак между службами Azure, который выявляет многошаговые пути атак, охватывающие несколько служб Azure. Показывает, как доступ к одному ресурсу может привести к компрометации других ресурсов во всей среде Azure.```powershell
# Perform comprehensive cross-service attack path analysis
.\Invoke-EvilMist.ps1 -Script EntraAzureAttackPathCheck

# Export results to CSV
.\Invoke-EvilMist.ps1 -Script EntraAzureAttackPathCheck -ExportPath "azure-attack-paths.csv"

# Show only critical attack paths in matrix view
.\Invoke-EvilMist.ps1 -Script EntraAzureAttackPathCheck -OnlyCritical -Matrix

# Show critical and high-risk paths
.\Invoke-EvilMist.ps1 -Script EntraAzureAttackPathCheck -OnlyHighRisk -Matrix

# Include inherited permission paths with deeper analysis
.\Invoke-EvilMist.ps1 -Script EntraAzureAttackPathCheck -IncludeInheritedPaths -MaxPathDepth 4

# Stealth mode scan
.\Invoke-EvilMist.ps1 -Script EntraAzureAttackPathCheck -EnableStealth -QuietStealth

📖 Полная документация: EntraAzureAttackPathCheck-PS1.md

Ключевые возможности:

  • Пути от ВМ к Key Vault - Определение вычислительных ресурсов с управляемыми удостоверениями, которые могут получать доступ к секретам Key Vault
  • Пути от App Service к секретам - Веб-приложения с доступом к секретам через управляемые удостоверения
  • Повышение привилегий через управляемые удостоверения - Удостоверения с критическими ролями, позволяющими захват управления
  • Боковое перемещение через хранилище - Слабая защита хранилища, позволяющая эксфильтрацию данных или внедрение кода
  • Уязвимости пользовательских ролей - Опасные комбинации разрешений в определениях пользовательских ролей
  • Межподписочные пути - Доступ, охватывающий несколько подписок Azure
  • Наследование групп управления - Разрешения, наследуемые от родительских областей
  • Оценка риска - Классификация CRITICAL/HIGH/MEDIUM/LOW с описанием сценариев атак
  • Матричное представление - Компактный табличный формат для быстрого просмотра
  • Варианты экспорта - CSV/JSON с подробными сведениями о путях
  • Стелс-режим - Настраиваемые задержки и джиттер для предотвращения обнаружения
ВерсияДокументацияФайл
PowerShellEntraAzureAttackPathCheck-PS1.mdscripts/powershell/Invoke-EntraAzureAttackPathCheck.ps1

Консолидированный генератор отчётов по безопасности

Унифицированный генератор HTML-отчётов по безопасности, который запускает несколько проверок безопасности EvilMist и создаёт всеобъемлющую информационную панель для руководства с оценкой рисков, приоритетами устранения уязвимостей и анализом тенденций.```powershell

Generate report with core security checks (quick scan)

.\Invoke-EvilMist.ps1 -Script EntraReport -QuickScan

Generate comprehensive security report with all checks

.\Invoke-EvilMist.ps1 -Script EntraReport -ComprehensiveScan -ExportPath "full-report.html"

Generate report with specific checks

.\Invoke-EvilMist.ps1 -Script EntraReport -Checks MFA,Roles,ConditionalAccess,AttackPaths

Generate report with all checks

.\Invoke-EvilMist.ps1 -Script EntraReport -Checks All -ExportPath "security-report.html"

Trend comparison with previous baseline

.\Invoke-EvilMist.ps1 -Script EntraReport -ComprehensiveScan -BaselinePath "previous-report.json"

Stealth mode scan with report

.\Invoke-EvilMist.ps1 -Script EntraReport -QuickScan -EnableStealth -QuietStealth

root@kitploit:~
📖 **Полная документация:** [EntraReport-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraReport-PS1.md)

**Ключевые возможности:**
- **Консолидированная отчетность** - Выполнение нескольких проверок безопасности одной командой
- **Информационная панель для руководства** - Профессиональный HTML-отчет с оценкой безопасности (0-100)
- **Обзор уровней риска** - Количество находок CRITICAL, HIGH, MEDIUM, LOW
- **Матрица приоритетов устранения** - Приоритизированные действия (P1-P4) с рекомендуемыми сроками
- **Анализ тенденций** - Сравнение с базовыми отчетами для отслеживания улучшений безопасности
- **Быстрый режим сканирования** - Основные проверки безопасности (MFA, Roles, CA, Attack Paths, OAuth, PIM)
- **Комплексное сканирование** - Все доступные проверки безопасности для полного покрытия
- **Экспорт в JSON** - Автоматический экспорт базовой линии для будущих сравнений
- **Скрытый режим** - Настраиваемые задержки и джиттер для избежания обнаружения

| Версия | Документация | Файл |
|---------|---------------|------|
| PowerShell | [EntraReport-PS1.md](https://github.com/logisek/evilmist/blob/HEAD/docs/EntraReport-PS1.md) | `scripts/powershell/Invoke-EntraReport.ps1` |

---

### Оценка соответствия (CIS/NIST/SOC2/ISO27001/GDPR)

Комплексный инструмент оценки соответствия, который проверяет конфигурацию безопасности Azure Entra ID на соответствие отраслевым стандартам, включая CIS Microsoft Azure Foundations Benchmark, NIST 800-53, SOC 2, ISO 27001 и GDPR.```powershell
# Comprehensive compliance assessment against all frameworks
.\Invoke-EvilMist.ps1 -Script EntraComplianceCheck -Matrix

# CIS Azure Benchmark assessment
.\Invoke-EvilMist.ps1 -Script EntraComplianceCheck -Framework CIS -ExportPath "cis-compliance.csv"

# NIST 800-53 assessment with remediation guidance
.\Invoke-EvilMist.ps1 -Script EntraComplianceCheck -Framework NIST -IncludeRemediation

# Executive report with compliance score
.\Invoke-EvilMist.ps1 -Script EntraComplianceCheck -GenerateExecutiveReport -ExportPath "compliance-report.html"

# SOC 2 assessment showing only failed controls
.\Invoke-EvilMist.ps1 -Script EntraComplianceCheck -Framework SOC2 -OnlyFailed

# Filter by NIST control family (e.g., Access Control)
.\Invoke-EvilMist.ps1 -Script EntraComplianceCheck -Framework NIST -ControlFamily AC

📖 Полная документация: EntraComplianceCheck-PS1.md

Ключевые возможности:

  • Сопоставление с несколькими фреймворками — CIS Azure Benchmark, NIST 800-53, SOC 2, ISO 27001, GDPR
  • Расчет соответствия — общий процент соответствия с разбивкой пройдено/не пройдено
  • Фильтрация по семействам контролей — фильтрация по семействам NIST (AC, IA, AU, SI) или разделам CIS
  • Уровни серьезности — классификация «Критический», «Высокий», «Средний», «Низкий»
  • Отчеты для руководства — профессиональные HTML-отчеты с панелями соответствия
  • Рекомендации по исправлению — подробные рекомендации по устранению не пройденных контролей
  • Сбор доказательств — автоматический сбор доказательств для поддержки аудита
  • Несколько форматов экспорта — варианты экспорта в CSV, JSON, HTML
  • Скрытный режим — настраиваемые задержки и джиттер для избежания обнаружения
ВерсияДокументацияФайл
PowerShellEntraComplianceCheck-PS1.mdscripts/powershell/Invoke-EntraComplianceCheck.ps1

Документация


Read more

Скачать инструмент
scripts/python/entra_recon.py
  • Оценка риска - классифицирует отклонения по уровню риска (CRITICAL/HIGH/MEDIUM) на основе роли и типа субъекта
  • Инструкции по исправлению - генерирует блоки импорта Terraform, команды Azure CLI и PowerShell для каждой проблемы отклонения
  • Анализ субъектов - отслеживает пользователей, группы и субъекты-службы с назначениями ролей
  • Сведения об определениях ролей - фиксирует встроенные и настраиваемые роли, разрешения и описания
  • Иерархия областей - анализирует назначения на уровнях подписки, группы ресурсов и ресурса
  • Поддержка условий - отслеживает условия ABAC (управление доступом на основе атрибутов) для назначений
  • Отслеживание тенантов - включает информацию о тенанте для всех назначений для поддержки мультитенантных сред
  • Матричное представление - компактный табличный формат для быстрой визуализации отклонений с информацией о тенанте
  • Гибкая аутентификация - аутентификация через Azure CLI (az login) или Azure PowerShell (Connect-AzAccount)
  • Варианты экспорта - экспорт базовой линии в JSON, экспорт раскрытых групп и отчёт об отклонениях в JSON с подробными рекомендациями
  • Скрытый режим - настраиваемые задержки и джиттер, чтобы избежать обнаружения
  • ДокументОписание
    EntraRecon-PS1.mdПолная документация PowerShell-скрипта, включая все параметры, функции и примеры использования
    EntraRecon-PY.mdПолная документация Python-скрипта, включая методы аутентификации, настройку скрытного режима и примеры
    EntraMFACheck-PS1.mdДокументация по проверке безопасности MFA, включая обнаружение общих почтовых ящиков, отслеживание входов и оценку рисков
    EntraGuestCheck-PS1.mdДокументация по перечислению гостевых учетных записей, включая извлечение гостевых доменов, отслеживание приглашений и анализ безопасности
    EntraAppAccess-PS1.mdДокументация по проверке доступа PowerShell и Graph CLI, включая отслеживание доступа приложений, даты назначения и анализ привилегированного доступа
    EntraRoleCheck-PS1.mdДокументация по проверке привилегированных ролей, включая перечисление ролей, отслеживание назначений PIM, оценку рисков и анализ безопасности
    EntraServicePrincipalCheck-PS1.mdДокументация по проверке безопасности субъектов-служб, включая перечисление учетных данных, отслеживание сроков действия, анализ разрешений, безопасность владельцев и оценку рисков
    EntraConditionalAccessCheck-PS1.mdДокументация по проверке безопасности политик условного доступа, включая перечисление политик, обнаружение исключений, пробелы в применении MFA, покрытие критически важных приложений и оценку рисков
    EntraStaleAccountCheck-PS1.mdДокументация по проверке устаревших учетных записей, включая обнаружение устаревших учетных записей, обнаружение никогда не входивших пользователей, выявление неиспользуемых лицензий, отслеживание срока действия паролей и анализ гигиены учетных записей
    EntraDeviceCheck-PS1.mdДокументация по проверке доверия к устройствам и соответствия требованиям, включая перечисление устройств, определение статуса соответствия, обнаружение BYOD, отслеживание устаревших входов, политики соответствия Intune и оценку рисков
    EntraSSPRCheck-PS1.mdДокументация по проверке самостоятельного сброса пароля, включая определение статуса SSPR, анализ методов регистрации, обнаружение резервных методов, классификацию надежных методов, корреляцию с MFA и оценку рисков
    EntraPasswordPolicyCheck-PS1.mdДокументация по проверке безопасности политики паролей, включая анализ срока действия паролей, обнаружение паролей без срока действия, проверку требований к сложности, выявление слабых политик, отслеживание возраста пароля и оценку рисков
    EntraLegacyAuthCheck-PS1.mdДокументация по проверке устаревшей аутентификации, включая обнаружение устаревших протоколов, анализ журналов входа, отслеживание последнего использования, статистику протоколов, корреляцию с MFA и оценку рисков
    EntraLicenseCheck-PS1.mdДокументация по анализу лицензий и SKU, включая перечисление SKU арендатора, отслеживание назначения лицензий пользователям, обнаружение привилегированных лицензий, выявление неиспользуемых лицензий и оценку рисков
    EntraAdminUnitCheck-PS1.mdДокументация по проверке безопасности административных единиц, включая перечисление административных единиц, анализ назначения ролей с областью действия, перечисление участников, определение статуса MFA, оценку рисков и анализ доступа администраторов с областью действия
    EntraDirectorySyncCheck-PS1.mdДокументация по проверке состояния синхронизации каталога, включая анализ состояния синхронизации, обнаружение ошибок синхронизации, обнаружение устаревшей синхронизации, выявление конфликтов синхронизации, анализ области синхронизации и оценку рисков
    EntraPowerPlatformCheck-PS1.mdДокументация по перечислению Power Platform, включая перечисление Power Apps, перечисление потоков Power Automate, обнаружение конфиденциальных соединителей, выявление действий высокого риска, анализ соединителей и оценку рисков
    EntraGroupCheck-PS1.mdДокументация по анализу безопасности групп, включая перечисление групп, анализ владельцев со статусом MFA, обнаружение групп без владельца, обнаружение чрезмерного членства, обнаружение групп с назначаемыми ролями и оценку рисков
    EntraApplicationCheck-PS1.mdДокументация по проверке безопасности регистрации приложений, включая перечисление приложений, анализ учетных данных, отслеживание сроков действия, анализ разрешений API, оценку безопасности владельцев и оценку рисков
    EntraAttackPathCheck-PS1.mdДокументация по анализу путей атак, включая пути повышения привилегий, делегирование сброса паролей, транзитивное членство в группах, доступ к общим почтовым ящикам, оценку рисков и анализ сложности путей
    EntraAzureRBACCheck-PS1.mdДокументация по аудиту назначения ролей Azure RBAC и обнаружению отклонений, включая экспорт базовой линии, обнаружение отклонений, поддержку нескольких подписок, поддержку нескольких арендаторов, пропуск арендаторов с ошибками, развертывание членов групп, матрицу разрешений всех пользователей, исключение PIM/JIT, обнаружение несоответствия условий ABAC, инструкции по исправлению (Terraform/CLI/PowerShell), отслеживание назначения ролей, обнаружение несанкционированных изменений и оценку рисков
    EntraOAuthConsentCheck-PS1.mdДокументация по аудиту предоставления согласия OAuth, включая перечисление OAuth2PermissionGrant, определение согласия администратора и пользователя, выявление опасных разрешений, обнаружение устаревшего согласия, анализ сторонних приложений, корреляцию активности входа и оценку рисков для обнаружения неправомерного предоставления согласия
    EntraSignInRiskCheck-PS1.mdДокументация по анализу защиты удостоверений, включая перечисление рискованных пользователей, отслеживание уровня/состояния риска, анализ обнаружения рисков, обнаружение невозможных перемещений, обнаружение анонимных IP-адресов, обнаружение подбора паролей (password spray), обнаружение утечки учетных данных, анализ закономерностей, анализ времени и рекомендации по исправлению
    EntraPIMCheck-PS1.mdДокументация по аудиту конфигурации управления привилегированными удостоверениями (PIM), включая пробелы в конфигурации JIT-доступа, анализ рабочих процессов утверждения, применение MFA, требования к обоснованию, настройку уведомлений, обнаружение постоянных назначений, PIM для групп, проверки доступа и оценку рисков
    EntraKeyVaultCheck-PS1.mdДокументация по аудиту безопасности Azure Key Vault, включая анализ модели доступа (RBAC и политики доступа), статус обратимого удаления и защиты от очистки, аудит сетевой безопасности (открытый доступ, брандмауэр, VNet), обнаружение частных конечных точек, обнаружение излишне разрешающего доступа, проверку диагностического журналирования, отслеживание сроков действия секретов/сертификатов/ключей и оценку рисков
    EntraStorageAccountCheck-PS1.mdДокументация по аудиту безопасности учетной записи хранения Azure, включая обнаружение открытых контейнеров blob, проверку принудительного использования HTTPS, анализ доступа с помощью общего ключа, аудит сетевой безопасности (открытый доступ, брандмауэр, VNet, частные конечные точки), анализ защиты данных (обратимое удаление, версионирование), отслеживание смены ключей, обнаружение репликации между арендаторами, проверку версии TLS, проверку шифрования инфраструктуры, проверку диагностического журналирования и оценку рисков