dferrell30/ShadowTraceOps-CommunityEdition

GitHub: dferrell30/ShadowTraceOps-CommunityEdition

该框架是一个基于 PowerShell 的只读安全调查工具,旨在整合 Microsoft XDR 与 Entra ID 遥测数据以加速分析师调查并识别防御缺口。

Stars: 7 | Forks: 0

# Shadow Trace Ops — 社区版 V1 ![PowerShell](https://img.shields.io/badge/PowerShell-5.1+-5391FE?style=for-the-badge\&logo=powershell) ![Microsoft Graph](https://img.shields.io/badge/Microsoft%20Graph-Read%20Only-0078D4?style=for-the-badge\&logo=microsoft) ![社区版](https://img.shields.io/badge/Community-Edition-purple?style=for-the-badge) ![状态](https://img.shields.io/badge/Status-Operational%20Preview-success?style=for-the-badge) # 概述 Shadow Trace Ops 是一个只读的调查框架,旨在帮助分析师关联 Microsoft 安全遥测数据、加速调查过程、规范化调查切入点,并识别潜在的安全防御缺口。 该框架结合了: * 调查报告 * KQL 操作手册 * 引导式分析师切入点 * 弹出式调查边栏 * 遥测数据关联 * 高管风险暴露报告 * 防御缺口发现 * 数据源健康验证 * Microsoft Graph API 集合 其目标不仅是回答: 还包括: # 核心关注领域 Shadow Trace Ops 专注于以下领域的调查和遥测数据关联: * Microsoft XDR * Entra ID * Defender for Endpoint * Defender for Office 365 * Defender for Cloud Apps * OAuth 及应用程序活动 * 身份验证与身份遥测 * Endpoint 及 XDR 上下文 * 电子邮件与 URL 调查 * Advanced Hunting / KQL 工作流 * 防御缺口可见性 # 主要功能 ## 调查报告 调查报告专为分析师和响应人员设计。 功能包括: * 以用户为中心的调查工作流 * 身份与身份验证分析 * Endpoint 及 XDR 上下文 * 云活动审查 * OAuth 与应用活动分析 * 电子邮件与 URL 调查上下文 * 数据源健康验证 * 潜在防御缺口识别 * 调查时间线 * 分析师工作流追踪 * 内嵌 KQL 切入点 * 弹出式调查操作手册 ## 高管报告 高管报告专为以下人员设计: * CISO(首席信息安全官) * 总监 * 领导层 * 安全事件利益相关者 * 安全管理人员 高管报告重点关注: * 风险暴露指标 * 遥测覆盖率 * 防御缺口 * 建议的优先事项 * 风险可见性 * 关键时间线 * 高管级别的指导 * 备战状态与运营问题 高管报告特意**不**包含分析师操作手册弹窗。 ## 弹出式调查操作手册 调查报告包含内嵌的调查操作手册,提供: * 引导式切入点 * 调查流程 * KQL 参考 * 分析师建议 * 分流方向 * 威胁狩猎指南 * 运营上下文 其目标是帮助分析师更快捷、更一致地推进调查进程。 ## KQL 侧边面板 KQL 模板已直接集成到调查工作流中。 功能包括: * 用户 UPN 自动填充 * 专注调查的查询 * 身份切入点 * Endpoint 切入点 * OAuth 切入点 * 电子邮件与 URL 切入点 * 云调查切入点 * 复制到剪贴板功能 ## 数据源健康验证 数据源健康验证可帮助分析师了解: * 哪些数据已成功收集 * 哪些收集失败 * 哪些遥测数据不可用 * 可能缺失了哪些权限 * 哪些工作负载可能尚未接入 * 调查置信度是否降低 这有助于防止基于空白部分或不可用的遥测数据得出错误假设。 # 开发初衷 许多调查工作需要分析师在以下平台之间频繁切换: * Entra ID * Microsoft Defender XDR * Advanced Hunting * Cloud App Security * 登录日志 * OAuth 权限 * 电子邮件遥测 * Endpoint 遥测 * KQL 查询 * 手动记录 * 高管摘要 Shadow Trace Ops 的设计初衷就是将这些切换点整合到一个引导式的调查体验中。 # 当前社区版目标 社区版专注于: * 加速调查进程 * 提高调查一致性 * 规范化切入点 * 改善分析师工作流 * 识别防御缺口 * 提升遥测就绪情况的可见性 * 支持 Microsoft 安全调查 # 本工具不做的事情 Shadow Trace Ops **不会**: * 自动对用户进行修复 * 禁用账户 * 撤销会话 * 隔离设备 * 更改策略 * 取代 Microsoft 安全工具 * 取代分析师的人工验证 * 自行确认系统是否遭到入侵 该框架是只读且仅供咨询参考的。 # 截图 建议的截图: * 调查仪表板 * 操作手册弹出边栏 * KQL 侧边面板 * 高管报告 * 时间线视图 * 缺口分析部分 # 架构 ``` User Investigation ↓ Microsoft Graph API Collection ↓ Identity / Auth / XDR / Cloud Correlation ↓ Telemetry Validation & Source Health ↓ KQL Pivot & Playbook Guidance ↓ Investigation Report ↓ Executive Exposure Report ``` # 目录结构 ``` Toolkit/ ├── Shadow-Trace-Ops.ps1 ├── Assets/ ├── Config/ │ ├── KQL/ │ └── Playbooks/ ├── Reports/ ├── Logs/ └── Exports/ ``` # 环境要求 ## 本地要求 * Windows 10 或 Windows 11 * PowerShell 5.1+ * Microsoft Graph PowerShell SDK * 互联网连接 * 拥有 Microsoft 租户的访问权限 ## 推荐的 Microsoft Graph 权限 ``` User.Read.All Directory.Read.All AuditLog.Read.All Reports.Read.All IdentityRiskyUser.Read.All IdentityRiskEvent.Read.All SecurityEvents.Read.All SecurityAlert.Read.All SecurityIncident.Read.All ThreatHunting.Read.All ``` 某些权限可能需要管理员同意。 # 安装说明 ## 克隆或下载 ``` git clone ``` 或者下载 ZIP 压缩包并在本地解压。 ## 安装 Microsoft Graph PowerShell SDK ``` Install-Module Microsoft.Graph -Scope CurrentUser ``` ## 导航至工具包文件夹 ``` cd "C:\Path\To\Toolkit" ``` ## 解除脚本锁定 ``` Unblock-File .\Shadow-Trace-Ops.ps1 ``` ## 为当前会话设置执行策略 ``` Set-ExecutionPolicy -Scope Process -ExecutionPolicy Bypass ``` ## 启动工具 ``` .\Shadow-Trace-Ops.ps1 ``` # 运行调查 ## 第 1 步 — 连接服务 点击: ``` Connect Services ``` 通过 Microsoft Graph 进行身份验证。 ## 第 2 步 — 输入用户 UPN 示例: ``` user@contoso.com ``` ## 第 3 步 — 选择回溯时间窗口 推荐: ``` 7 days ``` 可用选项: * 7 天 * 30 天 * 90 天 ## 第 4 步 — 运行调查 点击: ``` Run Investigation ``` 该框架将收集: * 身份风险 * 身份验证上下文 * OAuth 活动 * XDR 警报/事件 * Endpoint 上下文 * 云活动 * 电子邮件与 URL 遥测 * 潜在缺口 * 数据源健康状况 ## 第 5 步 — 导出报告 生成: * 调查报告 * 高管报告 报告将保存至: ``` Toolkit\Reports ``` # 调查工作流 推荐的分析师流程: ``` Identity Risk → Authentication → Endpoint/XDR → OAuth Activity → Email/URL Investigation → Cloud Activity → Gap Analysis → KQL Pivots → Executive Reporting ``` # 操作说明 ## 重要指导 某个部分显示值为零并不总是意味着: ``` No activity occurred ``` 这可能表明: * 没有匹配的遥测数据 * 缺少权限 * 表可用性问题 * 保留期限制 * 数据源健康状况问题 * 许可缺口 * 工作负载接入缺口 务必在 Microsoft 安全门户中验证重要发现。 # 当前发布状态 ## 社区版 V1 当前基线: ``` Shadow-Trace-Ops-COMMUNITY-RELEASE-FINAL-EXECUTIVE-CLEVEL-v2.zip ``` 锁定的行为: * 包含可用弹出式操作手册边栏的调查报告 * KQL 侧边面板 * 分析师工作流布局 * 独立的高管报告 * 面向高管的风险暴露与缺口报告 * 高管报告中不包含分析师操作手册弹窗 # 计划中的未来增强功能 未来的潜在发展方向: * 扩展狩猎自动化 * 增加遥测数据标准化 * Microsoft Sentinel 集成 * 更动态的高管评分 * 调查工作流自定义 * 扩展操作手册覆盖范围 * 威胁情报富化 * 时间线增强 * 调查图表改进 * 案例管理导出 # 社区版发布定位 应将 Shadow Trace Ops 社区版视为: ``` Operational Preview ``` 此版本旨在: * 收集社区反馈 * 改进分析师工作流 * 测试调查概念 * 改进遥测关联 * 完善调查指南 # 贡献 欢迎提供反馈、想法、验证测试和运营建议。 以下方面的反馈尤为宝贵: * 调查工作流 * KQL 切入点 * 遥测质量 * 高管报告 * 缺口分析 * 分析师可用性 * 数据源健康验证 * Microsoft 工作负载覆盖范围 # 免责声明 Shadow Trace Ops 是一个只读的咨询性调查框架。 所有发现都应由合格的分析师使用相应的 Microsoft 安全门户、日志、策略和操作程序进行验证。 本框架无法自行确认系统是否遭到入侵。 本框架不执行任何修复操作。 请在符合您组织的安全、隐私、法律和变更管理要求的前提下使用。 # 作者 **Shadow Trace Ops — 社区版 V1** 基于 Microsoft 安全环境中的真实调查工作流挑战、遥测关联问题和防御缺口分析概念构建。 ## 许可协议 Shadow Suite 社区版采用 Business Source License 1.1 (BSL) 授权。 允许: - 个人使用 - 教育用途 - 组织内部评估 - 防御性安全测试 - 研究与实验室环境 未经书面授权限制: - 商业转售 - SaaS 托管 - MSSP/MSP 重新分发 - 托管服务集成 - OEM 重新分发 - 品牌重塑 - 衍生商业产品 详情请参阅 LICENSE.md 和 NOTICE.md。 ⚠️ 免责声明 本工具仅供教育、测试和安全验证目的使用。 本工具的使用应仅限于: 授权环境 实验室或经批准的企业系统 作者不对以下情况承担任何责任: 滥用本工具 对系统造成的损坏 未经授权或不当使用 使用本工具即表示您同意以合法和负责任的方式使用它。 本项目与 Microsoft 无关,也未获得其认可。 ⚖️ 专业免责声明 本项目是以个人身份独立开发的作品。 本仓库中表达的观点、意见、代码和内容仅代表我个人,并不反映任何当前或未来雇主、客户或附属组织的观点、政策或立场。 任何雇主(过去、现在或未来)均未审查、批准、认可或以任何方式与这些作品相关联。 本项目是在任何雇佣关系之外开发的,未使用任何专有、机密或受限资源。 本仓库中的所有代码/语言均按包含的 MIT License 条款提供。
标签:AI合规, Entra ID, IPv6, KQL, Libemu, Microsoft Graph, PowerShell, 安全调查, 微软XDR, 态势评估