Skip to content
KitploitKITPLOIT
工具漏洞利用博客
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
EntraTrace — 防御性研究工具,用于记录针对 Microsoft Entra ID 的攻击性工具的可观测 API 端点与用户代理,支持检测工程与事件响应。 | Kitploit
工具/GitHubGitHub/bert-janp/entratrace
防御工具身份管理信息收集云安全威胁情报身份验证事件响应日志分析
GitHubbert-janp/entratrace

EntraTrace

防御性研究工具,用于记录针对 Microsoft Entra ID 的攻击性工具的可观测 API 端点与用户代理,支持检测工程与事件响应。

查看仓库
547351天前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

EntraTrace

EntraTrace 是一款防御性安全研究工具,用于记录和识别针对 Microsoft Entra ID 的进攻性工具的可观察行为。

该项目围绕 AzureHound、AADInternals、O365Enum、PingCastle 等工具构建自动知识库,重点关注它们生成的 UserAgent 和 API 痕迹。

项目状态

🚧 早期开发阶段

该项目正在积极开发中。数据、工具覆盖范围和功能将随时间不断演进。

欢迎贡献、研究、修正以及额外的工具分析。

它跟踪什么?

EntraTrace 关注对防御者有用的信息,包括:

  • 🔎 API 端点 — 工具访问的 Microsoft Graph、Azure AD Graph 及其他 API 端点
  • 🕵️ 用户代理 — 与进攻性工具关联的 HTTP 用户代理
  • 🛡️ 检测机会 — 可支持检测工程、威胁狩猎和事件响应的数据

目标是让防御团队更容易理解进攻性工具的行为,并将其转化为可操作的信息。

工具档案

工具唯一 API 数唯一 API 调用数UserAgents
aadinternals411018
AzureHound2280
Graphpython311917
GraphRunner46721
GraphSpy2382
MFASweep41711
MicroBurst3780
MSOLSpray110
o365enum112
o365spray112
pingcastle3141
PowerZure3290
ROADtools44347
ropci

为什么?

进攻性安全工具经常被用于评估和攻击身份环境。了解这些工具如何与 Entra ID 交互,可以帮助防御者识别其使用、调查可疑活动并提高检测覆盖率。

EntraTrace 旨在弥合进攻性工具研究与防御性安全运营之间的差距。

使用场景

EntraTrace 可用于:

  • 为已知的进攻性安全工具构建检测规则
  • 开发 Microsoft Sentinel / SIEM 狩猎查询
  • 调查可疑的 Entra ID 和 Microsoft Graph 活动
  • 在事件响应期间识别工具
  • 研究进攻性身份工具的行为
  • 提高对身份攻击技术的防御可见性

AI 辅助开发

🤖 EntraTrace 在 AI 的协助下开发。 AI 贯穿于整个开发和研究过程,并由人工对结果进行审查和验证。

本地部署

该仓库每日更新,但也支持本地部署。要在仓库根目录下使用 Python 本地运行。在运行之前,请使用内置帮助输出确认可用选项。

⚠️ - 在本地运行脚本可能会触发安全警报,因为包含进攻性工具的仓库会被下载到本地,以提取创建档案所需的信息。

root@kitploit:~
# Extract API behavior from a repo or refresh all profile entries
python .\Scripts\ExtractToolBehavior.py --all-profiles --output-dir .\Profiles

# Export tool user agents from YAML profiles into a CSV
python .\Scripts\SummarizeUserAgents.py --profiles-dir .\Profiles --output .\Indicator Lists\UserAgents.csv
  • SummarizeUserAgents.py 将档案 YAML 文件中的用户代理数据导出为狩猎用 CSV。
  • ExtractToolBehavior.py 在存在时从 Profiles\Tools.txt 读取仓库 URL,否则回退到输出目录中 YAML 档案文件里找到的每个 repository_url。
  • 使用 -h 或 --help 运行任一脚本,可查看完整的参数集和行为。

相关内容

  • Investigating Microsoft Graph Activity Logs
  • GraphApiAuditEvents: The new Graph API Logs
  • Detect threats using Microsoft Graph activity logs - Part 1 by Fabian Bader
  • Detect threats using Microsoft Graph activity logs - Part 2 by Fabian Bader
  • Detect threats using GraphAPIAuditEvents - Part 3 by Fabian Bader
  • Everything you need to know about the MicrosoftGraphActivityLogs by Invictus IR
  • The Missing Link: AADGraphActivityLogs Finally Arrives by Invictus IR

许可证

有关许可信息,请参阅 LICENSE。

下载工具
3
15
0
Stormspotter340
TeamFiltration3622
TokenSmith280
TokenTactics4816
TokenTacticsV243023