
你的租户可能正被合作伙伴代管Mandiant Azure AD Investigator 检测 CSP 委托管理员风险指南【免费下载链接】Mandiant-Azure-AD-Investigator项目地址: https://gitcode.com/gh_mirrors/ma/Mandiant-Azure-AD-Investigator你是否想过你的 Microsoft 365 租户此刻可能正被某家合作伙伴代管Mandiant Azure AD Investigator是一款由 Mandiant 团队开源的Azure AD 租户审计工具PowerShell 只读模块它基于 UNC2452 攻击者的真实 TTP战术、技术与过程编写可以帮你快速发现 CSP 委托管理员、后门应用、可疑凭据等高危风险。全文只讲重点帮你 10 分钟跑完一次完整的租户健康检查。什么是 CSP 委托管理员为什么它如此隐蔽先搞懂风险来源。微软的CSPCloud Solution Provider云解决方案提供商计划允许外部公司比如服务商、代理商代为管理客户的租户。关键在于客户可以授予合作伙伴Delegated Administrator委托管理员权限委托管理员进入你的租户后权限等同于 Global Administrator全局管理员微软虽然对合作伙伴自身租户有严格管控但一旦合作伙伴被攻破攻击者就能顺着这条合法通道进入你的租户。更隐蔽的是这种关系不会在你的日常告警里出现它就像一把挂在门外的合法钥匙。很多租户甚至不知道自己开了这个开关。项目结构速览Mandiant Azure AD Investigator 里有什么这个仓库非常轻量核心文件如下路径均为项目根目录下的相对路径文件作用MandiantAzureADInvestigator.psm1模块主程序包含全部审计函数MandiantAzureADInvestigator.psd1模块清单声明依赖与导出函数Initialization.ps1模块加载时打印欢迎信息MandiantAzureADInvestigator.json审计配置高危 API 权限清单、默认日志检索语句README.md官方使用文档与全部功能说明LICENSE.txtApache 2.0 许可协议模块内置的检查项包括联合域名含 AAD Backdoor 检测、服务主体凭据、应用高危权限、CSP 合作伙伴关系、邮箱文件夹权限、应用代理ApplicationImpersonation、Purview 审计开启情况以及统一审计日志UAL的 UNC2452 行为检索。一键安装如何快速部署审计模块整个过程只需 3 步全程只读不会对租户做任何修改可以放心在生产环境执行。第 1 步获取代码在 PowerShell 中执行git clone https://gitcode.com/gh_mirrors/ma/Mandiant-Azure-AD-Investigator第 2 步安装依赖模块模块要求已安装以下 Microsoft 365 PowerShell 模块AzureAD、MSOnline、ExchangeOnlineManagement、Microsoft.Graph。第 3 步准备执行账号执行账号至少需要Azure AD 中的Global Administrator 或 Global Reader角色。⚠️ 特别提醒CSP 合作伙伴关系检查必须用 Global Administrator 账号运行——合作伙伴关系对 Global Reader / Security Reader 是不可见的。运行 CSP 委托管理员检查从导入到出报告进入模块目录后按顺序执行以下命令# 1. 导入模块 Import-Module .\MandiantAzureADInvestigator.psd1 # 2. 连接 Azure AD 环境 Connect-MandiantAzureEnvironment -UserPrincipalName 你的用户名 # 3. 单独运行 CSP 检查 Invoke-MandiantGetCSPInformation # 或者一次性跑完全部检查输出 CSV 报告到指定目录 Invoke-MandiantAllChecks -OutputPath 输出目录如果提示执行策略问题可先运行Set-ExecutionPolicy -ExecutionPolicy RemoteSigned需要管理员权限。CSP 检查到底在查什么Invoke-MandiantGetCSPInformation函数位于MandiantAzureADInvestigator.psm1会做两层检查合作伙伴关系调用Get-MsolPartnerInformation若返回DapEnabled true说明你的租户已启用委托管理员合作伙伴可以以全局管理员权限进入你的租户Exchange Online 角色组查找带Partner_Managed能力且包含PartnerRoleGroup成员的角色组这类角色组意味着合作伙伴可能持有 Exchange 侧的提权访问。看懂输出发现委托管理员已启用后怎么办如果终端出现黄色告警!! Identified partner relationship with Delegated Admin enabled别慌按下面三步处置核实与负责采购/IT 服务的团队确认你当前是否确有这家合作伙伴移除或降级如果不再需要进入 Microsoft 365 管理中心 → 设置 →合作伙伴关系Partner Relationships页面解除委托管理员授权限制访问如果业务必须保留该权限建议配置条件访问Conditional Access策略将合作伙伴的访问限制在特定 IP 地址范围内。同样的方法也适用于 EXO 角色组告警确认角色组是否合理不合理就移除其中的合作伙伴组成员。顺带排查其余 5 类高危配置一次扫完Invoke-MandiantAllChecks会额外覆盖以下场景每个都值得新手了解联合域名篡改签名证书有效期超过 1 年、颁发者/主体不匹配、或 Issuer URI 为any.sts典型的 AAD Backdoor 工具特征服务主体可疑凭据微软一方服务主体被添加证书/密码或第三方服务主体同时拥有高危 API 权限 凭据高危权限清单维护在MandiantAzureADInvestigator.json中邮箱文件夹权限Default/Anonymous 用户在信息存储根或收件箱上被赋予了权限任何用户都可能读取邮箱内容ApplicationImpersonation 持有者该角色可以扮演任何用户读取其邮箱输出清单应定期审计统一审计日志UAL默认按 UNC2452 的 13 类高危操作检索近 90 天日志应用更新、域名联邦设置、服务主体凭据添加、PowerShell 登录等自动导出 CSV 便于取证分析。 新手注意这些检测会命中双重用途痕迹——合法管理员操作也可能被标记工具的价值在于缩小排查范围而非直接定性被入侵。新手常见问题 FAQQ1这个工具会改动我的租户吗不会。它是纯只读模块所有检查均为查询操作报告以 CSV 文件输出到本地。Q2Global Reader 可以跑全部检查吗大部分可以但 CSP 合作伙伴关系检查不行必须用 Global Administrator 账号否则看不到结果。Q3能接入到日常安全运营流程吗可以。模块全部检查都封装为 PowerShell 函数清单见MandiantAzureADInvestigator.psd1的FunctionsToExport可写入计划任务或编排脚本定期巡检。写在最后CSP 委托管理员是 Azure AD 租户里最容易被忽视的合法后门。用 Mandiant Azure AD Investigator 做一次CSP 委托管理员风险检查成本只有 10 分钟却能帮你确认那把挂在门外的钥匙是否还在。建议每季度或每次更换服务商后执行一次Invoke-MandiantAllChecks把报告归档让租户的权限边界始终清晰可见。【免费下载链接】Mandiant-Azure-AD-Investigator项目地址: https://gitcode.com/gh_mirrors/ma/Mandiant-Azure-AD-Investigator创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考