Skip to content
KitploitKITPLOIT
工具博客
Log in
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
AzureAD-Attack-Defense — 本出版物汇集了针对 Microsoft Entra ID(原 Azure Active Directory)的各种常见攻击场景,以及如何缓解或检测这些攻击。 | Kitploit
工具/GitHubGitHub/cloud-architekt/azuread-attack-defense
身份验证与授权防御工具密码攻击配置审计云安全身份与访问管理 (IAM)学习与教育精选资源

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHub
cloud-architekt/azuread-attack-defense

AzureAD-Attack-Defense

本出版物汇集了针对 Microsoft Entra ID(原 Azure Active Directory)的各种常见攻击场景,以及如何缓解或检测这些攻击。

查看仓库
2.5k365273个月前Kitploit 审核通过

Microsoft Entra ID - 攻击与防御手册

本出版物汇集了针对 Microsoft Entra 的各种常见攻击场景以及如何缓解或检测这些攻击。 所有包含的场景、见解和评论均基于贡献者在攻击模拟、实际操作或真实世界场景中的经验。

本文档应被视为一份持续更新的文档,将随着实践的发展以及攻击与防御技术的变化而更新。 我们邀请社区中的身份或安全专家共同参与本文档的编写,贡献更新、反馈、评论或进一步的补充。

章节

  • 密码喷射
  • 同意授权
  • Azure DevOps 管道中的服务主体
  • Microsoft Entra Connect 同步服务帐户
  • 主刷新令牌(PRT)及其他已签发令牌的重放
  • Entra ID 安全配置分析器(EIDSCA)
  • 中间人(AiTM)攻击
  • 基于应用程序的 Microsoft Entra Connect 同步身份验证
附录:
  • Microsoft 云中身份安全监控概述
  • 当你的 Active Directory 沦陷时,如何防止横向移动至 Entra ID

在所有章节中,我们都遵循相同的章节结构准则。阅读时,您可以预期找到:

  • 每个场景中常见攻击场景的描述
  • 利用 Microsoft 安全堆栈检测攻击
  • 针对攻击的缓解措施以及如何根据章节范围改善环境安全态势的说明
  • 将攻击场景和检测能力映射到 MITRE ATT&CK Framework 的战术、技术与程序(TTP)

以下部分包含您在“Entra ID 攻击与防御手册”中可以找到的每个章节的简短描述。

背景

创建“Azure AD 攻击与防御手册”的最初想法来自 Thomas Naunheim。我们的第一次 Teams 通话是在 2020 年秋季的某个时候,Thomas 提出了这个想法,并立即得到了认可。

第一章是关于“密码喷射”攻击的,我们重点研究了 Entra ID Protection(以前称为 Azure AD Identity Protection)的检测机制,以检测“密码喷射”类型的攻击。在第一章期间,我们了解到,由于研究的复杂性和研究的不同角度,完成研究所需的日历时间可能比预期长得多。与任何项目类工作一样,范围界定极其重要。

作者


Sami Lamppu

💬 📖

Thomas Naunheim

💬 📖

贡献者和审阅者


Joosua Santasalo

💬 📖

Markus Pitkäranta

💬 📖

Christopher Brumm

💬 📖

Fabian Bader

💬 📖

Nestori Syynimaa

💬 📖

Robbe Van den Daele

💬 📖

在最新的章节中,我们有幸邀请到其他社区成员参与该项目,例如 Joosua Santasalo、Fabian Bader 和 Christopher Brumm 作为切磋伙伴和审阅者。

MITRE ATT&CK Framework

MITRE ATT&CK Framework 通常用于将对手行动的战术、技术与程序(TTP)映射到全球组织的防御模拟中。在本手册中,我们在所有章节中使用 MITRE ATT&CK 框架 v11,将技术、战术与程序(TTP)映射到攻击场景。这将帮助蓝队为相应的场景构建防御。

战术、技术与程序(TTP)

根据具体的攻击场景,您可以从各个章节中找到多种检测规则。由于手册包含大量检测规则,我们决定创建一个包含所有攻击场景到 TTP 映射的可视化。同时请记住,每个章节都有针对相应攻击场景的可视化。

攻击场景到 TTP 的映射



drawing
在 MITRE ATT&CK Navigator 中打开

攻击场景的检测与规则模板

攻击场景的检测部分将涵盖 Microsoft 安全产品(Microsoft Defender XDR、Microsoft Sentinel、Azure Entra ID Connect、Microsoft Defender for Cloud)的相关检测能力。为本手册开发的自定义 Microsoft Sentinel 规则模板也已映射到 TTP。检测规则可在此处以 Microsoft Sentinel 规则模板(可立即部署)的 JSON(ARM 模板)格式获取。

Microsoft 云安全堆栈的检测覆盖范围



在 MITRE ATT&CK Navigator 中打开

附注:我们使用了 Microsoft Sentinel 规则模板和 Microsoft 365 事件关联中现有的 TTP 映射。某些检测并未提供完整的 MITRE ATT&CK 覆盖范围,因此未包含在此可视化中。

下载工具