dferrell30/ShadowTraceOps-CommunityEdition
GitHub: dferrell30/ShadowTraceOps-CommunityEdition
该框架是一个基于 PowerShell 的只读安全调查工具,旨在整合 Microsoft XDR 与 Entra ID 遥测数据以加速分析师调查并识别防御缺口。
Stars: 7 | Forks: 0
# Shadow Trace Ops — 社区版 V1




# 概述
Shadow Trace Ops 是一个只读的调查框架,旨在帮助分析师关联 Microsoft 安全遥测数据、加速调查过程、规范化调查切入点,并识别潜在的安全防御缺口。
该框架结合了:
* 调查报告
* KQL 操作手册
* 引导式分析师切入点
* 弹出式调查边栏
* 遥测数据关联
* 高管风险暴露报告
* 防御缺口发现
* 数据源健康验证
* Microsoft Graph API 集合
其目标不仅是回答:
还包括:
# 核心关注领域
Shadow Trace Ops 专注于以下领域的调查和遥测数据关联:
* Microsoft XDR
* Entra ID
* Defender for Endpoint
* Defender for Office 365
* Defender for Cloud Apps
* OAuth 及应用程序活动
* 身份验证与身份遥测
* Endpoint 及 XDR 上下文
* 电子邮件与 URL 调查
* Advanced Hunting / KQL 工作流
* 防御缺口可见性
# 主要功能
## 调查报告
调查报告专为分析师和响应人员设计。
功能包括:
* 以用户为中心的调查工作流
* 身份与身份验证分析
* Endpoint 及 XDR 上下文
* 云活动审查
* OAuth 与应用活动分析
* 电子邮件与 URL 调查上下文
* 数据源健康验证
* 潜在防御缺口识别
* 调查时间线
* 分析师工作流追踪
* 内嵌 KQL 切入点
* 弹出式调查操作手册
## 高管报告
高管报告专为以下人员设计:
* CISO(首席信息安全官)
* 总监
* 领导层
* 安全事件利益相关者
* 安全管理人员
高管报告重点关注:
* 风险暴露指标
* 遥测覆盖率
* 防御缺口
* 建议的优先事项
* 风险可见性
* 关键时间线
* 高管级别的指导
* 备战状态与运营问题
高管报告特意**不**包含分析师操作手册弹窗。
## 弹出式调查操作手册
调查报告包含内嵌的调查操作手册,提供:
* 引导式切入点
* 调查流程
* KQL 参考
* 分析师建议
* 分流方向
* 威胁狩猎指南
* 运营上下文
其目标是帮助分析师更快捷、更一致地推进调查进程。
## KQL 侧边面板
KQL 模板已直接集成到调查工作流中。
功能包括:
* 用户 UPN 自动填充
* 专注调查的查询
* 身份切入点
* Endpoint 切入点
* OAuth 切入点
* 电子邮件与 URL 切入点
* 云调查切入点
* 复制到剪贴板功能
## 数据源健康验证
数据源健康验证可帮助分析师了解:
* 哪些数据已成功收集
* 哪些收集失败
* 哪些遥测数据不可用
* 可能缺失了哪些权限
* 哪些工作负载可能尚未接入
* 调查置信度是否降低
这有助于防止基于空白部分或不可用的遥测数据得出错误假设。
# 开发初衷
许多调查工作需要分析师在以下平台之间频繁切换:
* Entra ID
* Microsoft Defender XDR
* Advanced Hunting
* Cloud App Security
* 登录日志
* OAuth 权限
* 电子邮件遥测
* Endpoint 遥测
* KQL 查询
* 手动记录
* 高管摘要
Shadow Trace Ops 的设计初衷就是将这些切换点整合到一个引导式的调查体验中。
# 当前社区版目标
社区版专注于:
* 加速调查进程
* 提高调查一致性
* 规范化切入点
* 改善分析师工作流
* 识别防御缺口
* 提升遥测就绪情况的可见性
* 支持 Microsoft 安全调查
# 本工具不做的事情
Shadow Trace Ops **不会**:
* 自动对用户进行修复
* 禁用账户
* 撤销会话
* 隔离设备
* 更改策略
* 取代 Microsoft 安全工具
* 取代分析师的人工验证
* 自行确认系统是否遭到入侵
该框架是只读且仅供咨询参考的。
# 截图
建议的截图:
* 调查仪表板
* 操作手册弹出边栏
* KQL 侧边面板
* 高管报告
* 时间线视图
* 缺口分析部分
# 架构
```
User Investigation
↓
Microsoft Graph API Collection
↓
Identity / Auth / XDR / Cloud Correlation
↓
Telemetry Validation & Source Health
↓
KQL Pivot & Playbook Guidance
↓
Investigation Report
↓
Executive Exposure Report
```
# 目录结构
```
Toolkit/
├── Shadow-Trace-Ops.ps1
├── Assets/
├── Config/
│ ├── KQL/
│ └── Playbooks/
├── Reports/
├── Logs/
└── Exports/
```
# 环境要求
## 本地要求
* Windows 10 或 Windows 11
* PowerShell 5.1+
* Microsoft Graph PowerShell SDK
* 互联网连接
* 拥有 Microsoft 租户的访问权限
## 推荐的 Microsoft Graph 权限
```
User.Read.All
Directory.Read.All
AuditLog.Read.All
Reports.Read.All
IdentityRiskyUser.Read.All
IdentityRiskEvent.Read.All
SecurityEvents.Read.All
SecurityAlert.Read.All
SecurityIncident.Read.All
ThreatHunting.Read.All
```
某些权限可能需要管理员同意。
# 安装说明
## 克隆或下载
```
git clone
```
或者下载 ZIP 压缩包并在本地解压。
## 安装 Microsoft Graph PowerShell SDK
```
Install-Module Microsoft.Graph -Scope CurrentUser
```
## 导航至工具包文件夹
```
cd "C:\Path\To\Toolkit"
```
## 解除脚本锁定
```
Unblock-File .\Shadow-Trace-Ops.ps1
```
## 为当前会话设置执行策略
```
Set-ExecutionPolicy -Scope Process -ExecutionPolicy Bypass
```
## 启动工具
```
.\Shadow-Trace-Ops.ps1
```
# 运行调查
## 第 1 步 — 连接服务
点击:
```
Connect Services
```
通过 Microsoft Graph 进行身份验证。
## 第 2 步 — 输入用户 UPN
示例:
```
user@contoso.com
```
## 第 3 步 — 选择回溯时间窗口
推荐:
```
7 days
```
可用选项:
* 7 天
* 30 天
* 90 天
## 第 4 步 — 运行调查
点击:
```
Run Investigation
```
该框架将收集:
* 身份风险
* 身份验证上下文
* OAuth 活动
* XDR 警报/事件
* Endpoint 上下文
* 云活动
* 电子邮件与 URL 遥测
* 潜在缺口
* 数据源健康状况
## 第 5 步 — 导出报告
生成:
* 调查报告
* 高管报告
报告将保存至:
```
Toolkit\Reports
```
# 调查工作流
推荐的分析师流程:
```
Identity Risk
→ Authentication
→ Endpoint/XDR
→ OAuth Activity
→ Email/URL Investigation
→ Cloud Activity
→ Gap Analysis
→ KQL Pivots
→ Executive Reporting
```
# 操作说明
## 重要指导
某个部分显示值为零并不总是意味着:
```
No activity occurred
```
这可能表明:
* 没有匹配的遥测数据
* 缺少权限
* 表可用性问题
* 保留期限制
* 数据源健康状况问题
* 许可缺口
* 工作负载接入缺口
务必在 Microsoft 安全门户中验证重要发现。
# 当前发布状态
## 社区版 V1
当前基线:
```
Shadow-Trace-Ops-COMMUNITY-RELEASE-FINAL-EXECUTIVE-CLEVEL-v2.zip
```
锁定的行为:
* 包含可用弹出式操作手册边栏的调查报告
* KQL 侧边面板
* 分析师工作流布局
* 独立的高管报告
* 面向高管的风险暴露与缺口报告
* 高管报告中不包含分析师操作手册弹窗
# 计划中的未来增强功能
未来的潜在发展方向:
* 扩展狩猎自动化
* 增加遥测数据标准化
* Microsoft Sentinel 集成
* 更动态的高管评分
* 调查工作流自定义
* 扩展操作手册覆盖范围
* 威胁情报富化
* 时间线增强
* 调查图表改进
* 案例管理导出
# 社区版发布定位
应将 Shadow Trace Ops 社区版视为:
```
Operational Preview
```
此版本旨在:
* 收集社区反馈
* 改进分析师工作流
* 测试调查概念
* 改进遥测关联
* 完善调查指南
# 贡献
欢迎提供反馈、想法、验证测试和运营建议。
以下方面的反馈尤为宝贵:
* 调查工作流
* KQL 切入点
* 遥测质量
* 高管报告
* 缺口分析
* 分析师可用性
* 数据源健康验证
* Microsoft 工作负载覆盖范围
# 免责声明
Shadow Trace Ops 是一个只读的咨询性调查框架。
所有发现都应由合格的分析师使用相应的 Microsoft 安全门户、日志、策略和操作程序进行验证。
本框架无法自行确认系统是否遭到入侵。
本框架不执行任何修复操作。
请在符合您组织的安全、隐私、法律和变更管理要求的前提下使用。
# 作者
**Shadow Trace Ops — 社区版 V1**
基于 Microsoft 安全环境中的真实调查工作流挑战、遥测关联问题和防御缺口分析概念构建。
## 许可协议
Shadow Suite 社区版采用 Business Source License 1.1 (BSL) 授权。
允许:
- 个人使用
- 教育用途
- 组织内部评估
- 防御性安全测试
- 研究与实验室环境
未经书面授权限制:
- 商业转售
- SaaS 托管
- MSSP/MSP 重新分发
- 托管服务集成
- OEM 重新分发
- 品牌重塑
- 衍生商业产品
详情请参阅 LICENSE.md 和 NOTICE.md。
⚠️ 免责声明
本工具仅供教育、测试和安全验证目的使用。
本工具的使用应仅限于:
授权环境
实验室或经批准的企业系统
作者不对以下情况承担任何责任:
滥用本工具
对系统造成的损坏
未经授权或不当使用
使用本工具即表示您同意以合法和负责任的方式使用它。
本项目与 Microsoft 无关,也未获得其认可。
⚖️ 专业免责声明
本项目是以个人身份独立开发的作品。
本仓库中表达的观点、意见、代码和内容仅代表我个人,并不反映任何当前或未来雇主、客户或附属组织的观点、政策或立场。
任何雇主(过去、现在或未来)均未审查、批准、认可或以任何方式与这些作品相关联。
本项目是在任何雇佣关系之外开发的,未使用任何专有、机密或受限资源。
本仓库中的所有代码/语言均按包含的 MIT License 条款提供。
标签:AI合规, Entra ID, IPv6, KQL, Libemu, Microsoft Graph, PowerShell, 安全调查, 微软XDR, 态势评估