ROADrecon: инструмент для разведки в Azure AD и Entra ID
🔎 Возможности
▶️ На основе метаданных внутреннего API Azure AD создается модель SQLAlchemy для хранения информации
▶️ Все данные сохраняются в файл SQLite для последующего анализа без необходимости повторных запросов к Azure
▶️ Расширение функциональности через пользовательские плагины для обработки и экспорта данных
⬇️ Установка
Проверка
🔗 Запуск аутентификации через устройство
После выполнения:
1. В терминале появится код (например, H8K7M9)
2. Откройте браузер и перейдите на https://microsoft.com/devicelogin
3. Введите полученный код
4. Войдите в учетную запись Azure AD
5. Вернитесь в терминал — готово
⏺️ Сбор данных из Azure AD
⏺️ Запуск веб-интерфейса для просмотра
⏺️ Сбор всех данных, включая PIM, Governance, Azure RM
⏺️ Эспорт списка пользователей в CSV
🧿 Полезен при:
- Проведении атак типа «red team» для картирования привилегированных путей в Azure AD
- Выполнении аудитов безопасности облачной идентификации (blue team)
- Анализе сложных делегирований и прав приложений
- Инвентаризации и документировании Azure-сред
#roadrecon #roadtools #azuread #tool #microsoft365 #pentest
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
ROADrecon — это часть фреймворка ROADtools, разработанного для исследования и аудита безопасности Azure Active Directory (теперь Entra ID). Инструмент использует автоматически сгенерированную модель метаданных для сбора всей доступной информации об Azure AD через API Microsoft Graph и сохраняет её в локальную базу данных SQLite.
pipх install roadrecon
Проверка
roadrecon -h
roadrecon auth --device-code
После выполнения:
1. В терминале появится код (например, H8K7M9)
2. Откройте браузер и перейдите на https://microsoft.com/devicelogin
3. Введите полученный код
4. Войдите в учетную запись Azure AD
5. Вернитесь в терминал — готово
roadrecon gather
roadrecon gui
roadrecon gatherall
roadrecon dump users
- Проведении атак типа «red team» для картирования привилегированных путей в Azure AD
- Выполнении аудитов безопасности облачной идентификации (blue team)
- Анализе сложных делегирований и прав приложений
- Инвентаризации и документировании Azure-сред
#roadrecon #roadtools #azuread #tool #microsoft365 #pentest
Please open Telegram to view this post
VIEW IN TELEGRAM
❤9👍5🔥5
Вредоносная программа HollowGraph скрывает C2-коммуникацию и украденные файлы в событиях Microsoft 365, датированных 2050 годом.
Обнаруженный недавно шпионский имплант использует взломанный календарь Microsoft 365 в качестве канала управления: команды оператора и украденные файлы передаются в виде вложений к событиям календаря.
Компания Group-IB, присвоившая этому вредоносному ПО название HollowGraph, отмечает, что такой подход позволяет передавать задачи и похищенные данные в рамках легитимного трафика Microsoft Graph API. В результате активность выглядит как обычный обмен данными в Microsoft 365, и системы сетевого контроля, настроенные на отслеживание обращений к подозрительным внешним ресурсам, не фиксируют никаких угроз.
Имплант представляет собой DLL-файл на платформе .NET, поддерживающий всего две команды — get и send. Он не обращается к серверам злоумышленников для загрузки полезной нагрузки, а использует календарь скомпрометированной учетной записи как двусторонний канал для скрытого обмена данными.
Для получения задач программа ищет в календаре событие, созданное оператором и намеренно "спрятанное" на 13 мая 2050 года (чтобы владелец ящика вряд ли до него долистал), а затем считывает инструкции из прикрепленного к нему файла. Процесс кражи данных происходит в обратном порядке: имплант шифрует украденный файл, создает новое событие с датой в далеком будущем и загружает данные в виде одного или нескольких вложений.
Источник: https://thehackernews.com/2026/07/hollowgraph-malware-hides-c2-and-stolen.html
#windows #microsoft365 #microsoft #C2
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Обнаруженный недавно шпионский имплант использует взломанный календарь Microsoft 365 в качестве канала управления: команды оператора и украденные файлы передаются в виде вложений к событиям календаря.
Компания Group-IB, присвоившая этому вредоносному ПО название HollowGraph, отмечает, что такой подход позволяет передавать задачи и похищенные данные в рамках легитимного трафика Microsoft Graph API. В результате активность выглядит как обычный обмен данными в Microsoft 365, и системы сетевого контроля, настроенные на отслеживание обращений к подозрительным внешним ресурсам, не фиксируют никаких угроз.
Имплант представляет собой DLL-файл на платформе .NET, поддерживающий всего две команды — get и send. Он не обращается к серверам злоумышленников для загрузки полезной нагрузки, а использует календарь скомпрометированной учетной записи как двусторонний канал для скрытого обмена данными.
Для получения задач программа ищет в календаре событие, созданное оператором и намеренно "спрятанное" на 13 мая 2050 года (чтобы владелец ящика вряд ли до него долистал), а затем считывает инструкции из прикрепленного к нему файла. Процесс кражи данных происходит в обратном порядке: имплант шифрует украденный файл, создает новое событие с датой в далеком будущем и загружает данные в виде одного или нескольких вложений.
Источник: https://thehackernews.com/2026/07/hollowgraph-malware-hides-c2-and-stolen.html
#windows #microsoft365 #microsoft #C2
Please open Telegram to view this post
VIEW IN TELEGRAM
❤8🔥7👍3👾3