Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

AADInternals

ad

Définition

AADInternals est un module PowerShell open source développé par le chercheur finlandais Nestori Syynimaa (alias @DrAzureAD), conçu pour l'audit et l'exploitation offensive des environnements Azure AD / Microsoft Entra ID. L'outil couvre un périmètre très large : extraction et manipulation de jetons d'authentification (access tokens, refresh tokens), forge de Golden SAML pour usurper l'émission d'assertions ADFS, abus de Primary Refresh Token (PRT), phishing par Device Code Flow, énumération d'utilisateurs et de tenants sans authentification préalable, ainsi que la récupération de secrets via des techniques de backdoor sur Azure AD Connect, comme l'extraction des credentials du compte de synchronisation MSOL. AADInternals est largement utilisé aussi bien par les équipes Red Team lors d'exercices d'intrusion sur des environnements hybrides que par les chercheurs en sécurité pour la découverte de nouvelles techniques d'attaque cloud. Il a notamment mis en lumière plusieurs faiblesses structurelles du protocole de synchronisation Azure AD Connect et des mécanismes de fédération ADFS. Pour les équipes défensives, la connaissance de cet outillage est indispensable afin de configurer une détection adaptée dans Microsoft Sentinel ou Defender for Identity, notamment sur les schémas d'authentification anormaux, les créations de règles de fédération suspectes et les accès en masse à l'API Microsoft Graph.

Fonctionnalités clés

  • Get-AADIntUserInfo : Informations tenant depuis email, sans auth
  • Get-AADIntAccessTokenForAADGraph : Obtention de tokens
  • New-AADIntBackdoor : Création de backdoor via SAML token signing
  • Export-AADIntAzureCliTokens : Extraction tokens Azure CLI locaux
  • Invoke-AADIntDevicePhishing : Device Code flow phishing

Opérations défensives

  • Get-AADIntTenantDomains : informations publiques du tenant
  • Get-AADIntSPOServiceInformation : audit SharePoint Online
  • Invoke-AADIntReconAsOutsider : reconnaissance sans credentials

Détection

  • Signatures PowerShell dans le module (AMSI detection)
  • Activités Graph API inhabituelles dans Entra ID logs

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis