Saltar al contenido
OPS // KITitspentest.sh

PE-AAD

AADInternals

Módulo de PowerShell que expone los internals de Azure AD/Entra ID y Office 365 — obtención de tokens, acceso a APIs de administración y análisis de AD Connect híbrido.

Sitio oficialInstalarVolver al catálogo

RESUMEN

AADInternals (github.com/Gerenios/AADInternals) es un módulo de PowerShell de Dr. Nestori Syynimaa (@DrAzureAD) que documenta y expone APIs internas no documentadas y comportamientos de Azure AD/Entra ID, Office 365 y Azure AD Connect. Sus cmdlets cubren autenticación y obtención de tokens (`Get-AADIntAccessTokenForAADGraph`, `Get-AADIntAccessTokenForMSGraph`), enumeración de tenant y usuarios, y acciones administrativas no expuestas por las herramientas propias de Microsoft.

Para trabajo post-explotación es conocido sobre todo por dos cosas: extraer y descifrar credenciales cacheadas por un servidor Azure AD Connect on-premises (`Get-AADIntSyncCredentials`), y sus cmdlets de backdoor/persistencia (`Set-AADIntUserMFA`, `Open-AADIntUserPipe`, `ConvertTo-AADIntBackdoor`) que muestran cómo una sesión comprometida de Global Administrator puede convertirse en acceso duradero al tenant — un tipo de hallazgo que los equipos de pentesting usan para demostrar el impacto real del compromiso de un admin de Entra ID.

CASOS DE USO

Casos de uso en un engagement

  • 01

    Obtener tokens de acceso de Azure AD Graph y Microsoft Graph para una identidad comprometida y demostrar el acceso a APIs posteriores.

  • 02

    Extraer y descifrar las credenciales de la cuenta de sincronización de Azure AD Connect desde un servidor de identidad híbrida comprometido.

  • 03

    Demostrar técnicas de persistencia backdoor (por ejemplo, convertir a un usuario en una identidad federada sin contraseña) para mostrar el impacto de comprometer a un Global Administrator.

  • 04

    Enumerar la configuración del tenant, usuarios y dominios a través de APIs de administración no documentadas de Azure AD/Office 365.

PRIMEROS PASOS

Una vez autorizado el acceso post-explotación a Azure AD/Entra ID o AD Connect híbrido, para obtener tokens, probar técnicas de persistencia backdoor e inspeccionar APIs internas de administración.

  1. Instala el módulo una vez que el alcance de la evaluación cubra explícitamente post-explotación en Entra ID: `Install-Module AADInternals`.
  2. Impórtalo y confirma qué cmdlets están dentro del alcance del engagement — AADInternals incluye funciones de persistencia y extracción de credenciales que van mucho más allá de la simple enumeración.
  3. Autentícate con la identidad comprometida o provista por el cliente y cachea un token, por ejemplo `Get-AADIntAccessTokenForAADGraph -SaveToCache`.
  4. Ejecuta solo los cmdlets de enumeración u obtención de tokens acordados con el cliente; trata cualquier cmdlet de backdoor/persistencia como una acción aparte, explícitamente autorizada.
Import-Module — bash
Import-Module AADInternals; Get-AADIntLoginInformation -UserName user@target.com

ANTES DE USARLA

Qué revisar antes de lanzarla

Varios cmdlets (creación de backdoors, bypass de MFA, extracción de credenciales de AD Connect) alteran el estado del tenant o generan persistencia — deben acotarse por separado y autorizarse explícitamente por escrito, a diferencia de la enumeración de solo lectura.

La obtención de tokens y las llamadas a Graph API hechas con AADInternals quedan registradas en los logs de inicio de sesión de Entra ID bajo la identidad usada; acuerda con el cliente qué actividad esperar ahí para el debrief con el equipo blue team.

Nunca ejecutes AADInternals contra un tenant o identidad fuera del alcance firmado — varios cmdlets pueden modificar la política de autenticación o la configuración de federación y son difíciles de revertir limpiamente.

SIGUE EXPLORANDO

Ver toda la fase →