AADInternals
adDéfinition
AADInternals est un module PowerShell open source développé par le chercheur finlandais Nestori Syynimaa (alias @DrAzureAD), conçu pour l'audit et l'exploitation offensive des environnements Azure AD / Microsoft Entra ID. L'outil couvre un périmètre très large : extraction et manipulation de jetons d'authentification (access tokens, refresh tokens), forge de Golden SAML pour usurper l'émission d'assertions ADFS, abus de Primary Refresh Token (PRT), phishing par Device Code Flow, énumération d'utilisateurs et de tenants sans authentification préalable, ainsi que la récupération de secrets via des techniques de backdoor sur Azure AD Connect, comme l'extraction des credentials du compte de synchronisation MSOL. AADInternals est largement utilisé aussi bien par les équipes Red Team lors d'exercices d'intrusion sur des environnements hybrides que par les chercheurs en sécurité pour la découverte de nouvelles techniques d'attaque cloud. Il a notamment mis en lumière plusieurs faiblesses structurelles du protocole de synchronisation Azure AD Connect et des mécanismes de fédération ADFS. Pour les équipes défensives, la connaissance de cet outillage est indispensable afin de configurer une détection adaptée dans Microsoft Sentinel ou Defender for Identity, notamment sur les schémas d'authentification anormaux, les créations de règles de fédération suspectes et les accès en masse à l'API Microsoft Graph.
Fonctionnalités clés
- Get-AADIntUserInfo : Informations tenant depuis email, sans auth
- Get-AADIntAccessTokenForAADGraph : Obtention de tokens
- New-AADIntBackdoor : Création de backdoor via SAML token signing
- Export-AADIntAzureCliTokens : Extraction tokens Azure CLI locaux
- Invoke-AADIntDevicePhishing : Device Code flow phishing
Opérations défensives
- Get-AADIntTenantDomains : informations publiques du tenant
- Get-AADIntSPOServiceInformation : audit SharePoint Online
- Invoke-AADIntReconAsOutsider : reconnaissance sans credentials
Détection
- Signatures PowerShell dans le module (AMSI detection)
- Activités Graph API inhabituelles dans Entra ID logs
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h