Codeby
36.8K subscribers
2.42K photos
100 videos
12 files
8.19K links
Блог сообщества Кодебай

Чат: @codeby_one
Форум: codeby.net
Обучение: codeby.academy

CTF: hackerlab.pro

VK: vk.com/codeby
YT: clck.ru/XG99c

Сотрудничество: @KinWiz

Реклама: @Savchenkova_Valentina
Download Telegram
ROADrecon: инструмент для разведки в Azure AD и Entra ID

ROADrecon — это часть фреймворка ROADtools, разработанного для исследования и аудита безопасности Azure Active Directory (теперь Entra ID). Инструмент использует автоматически сгенерированную модель метаданных для сбора всей доступной информации об Azure AD через API Microsoft Graph и сохраняет её в локальную базу данных SQLite.


🔎Возможности
▶️На основе метаданных внутреннего API Azure AD создается модель SQLAlchemy для хранения информации
▶️Все данные сохраняются в файл SQLite для последующего анализа без необходимости повторных запросов к Azure
▶️Расширение функциональности через пользовательские плагины для обработки и экспорта данных

⬇️Установка
pipх install roadrecon

Проверка
roadrecon -h


🔗Запуск аутентификации через устройство
roadrecon auth --device-code

После выполнения:
1. В терминале появится код (например, H8K7M9)
2. Откройте браузер и перейдите на https://microsoft.com/devicelogin
3. Введите полученный код
4. Войдите в учетную запись Azure AD
5. Вернитесь в терминал — готово

⏺️Сбор данных из Azure AD
roadrecon gather


⏺️Запуск веб-интерфейса для просмотра
roadrecon gui


⏺️Сбор всех данных, включая PIM, Governance, Azure RM
roadrecon gatherall


⏺️Эспорт списка пользователей в CSV
roadrecon dump users


🧿Полезен при:
- Проведении атак типа «red team» для картирования привилегированных путей в Azure AD
- Выполнении аудитов безопасности облачной идентификации (blue team)
- Анализе сложных делегирований и прав приложений
- Инвентаризации и документировании Azure-сред

#roadrecon #roadtools #azuread #tool #microsoft365 #pentest

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
9👍5🔥5
Вредоносная программа HollowGraph скрывает C2-коммуникацию и украденные файлы в событиях Microsoft 365, датированных 2050 годом.

Обнаруженный недавно шпионский имплант использует взломанный календарь Microsoft 365 в качестве канала управления: команды оператора и украденные файлы передаются в виде вложений к событиям календаря.

Компания Group-IB, присвоившая этому вредоносному ПО название HollowGraph, отмечает, что такой подход позволяет передавать задачи и похищенные данные в рамках легитимного трафика Microsoft Graph API. В результате активность выглядит как обычный обмен данными в Microsoft 365, и системы сетевого контроля, настроенные на отслеживание обращений к подозрительным внешним ресурсам, не фиксируют никаких угроз.

Имплант представляет собой DLL-файл на платформе .NET, поддерживающий всего две команды — get и send. Он не обращается к серверам злоумышленников для загрузки полезной нагрузки, а использует календарь скомпрометированной учетной записи как двусторонний канал для скрытого обмена данными.

Для получения задач программа ищет в календаре событие, созданное оператором и намеренно "спрятанное" на 13 мая 2050 года (чтобы владелец ящика вряд ли до него долистал), а затем считывает инструкции из прикрепленного к нему файла. Процесс кражи данных происходит в обратном порядке: имплант шифрует украденный файл, создает новое событие с датой в далеком будущем и загружает данные в виде одного или нескольких вложений.

Источник: https://thehackernews.com/2026/07/hollowgraph-malware-hides-c2-and-stolen.html

#windows #microsoft365 #microsoft #C2

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
8🔥7👍3👾3