E-ROA
ROADtools
Framework de exploración de Azure AD/Entra ID cuyo componente roadrecon vuelca todo el directorio vía Graph API para análisis offline.
Sitio oficialVolver al catálogo
RESUMEN
ROADtools (github.com/dirkjanm/ROADtools, de dirkjanm) es una colección de herramientas de Azure AD/Entra ID para trabajo ofensivo y defensivo, construida alrededor de una biblioteca compartida (roadlib) más dos componentes principales: ROADrecon, que vuelca y explora todo el directorio de Entra ID, y ROADtools Token eXchange (roadtx), que obtiene, refresca y manipula tokens de Entra ID para varios flujos de autenticación.
ROADrecon se autentica una vez con cualquier flujo soportado (contraseña, device code, refresh token, o un PRT robado) y luego recolecta usuarios, grupos, aplicaciones, service principals, dispositivos, roles de directorio, unidades administrativas y políticas de Conditional Access en una base de datos SQLite local, que una GUI web incluida y un sistema de plugins (incluido un exportador a BloodHound) pueden consultar offline sin volver a tocar el tenant.
CASOS DE USO
Casos de uso en un engagement
- 01
Volcar todo el directorio de Entra ID una vez y luego explorar usuarios, grupos, apps y roles offline vía la GUI de ROADrecon.
- 02
Exportar el directorio recolectado a BloodHound con el plugin incluido para analizar rutas de ataque.
- 03
Revisar políticas de Conditional Access y el alcance de unidades administrativas en busca de brechas con el plugin `policies`.
- 04
Usar roadtx para obtener, refrescar o forjar tokens de Entra ID (device code, PRT, FOCI) para pruebas adicionales.
PRIMEROS PASOS
Durante evaluaciones de Entra ID para volcar todo el directorio de forma offline y explorarlo, u obtener y manipular tokens con roadtx.
- Instala ROADtools con `pip install roadtools` (o desde el código fuente para las últimas funciones).
- Autentícate contra el tenant con `roadrecon auth`, usando una credencial provista por el cliente, device code, o token.
- Ejecuta `roadrecon gather` para volcar el directorio en una base de datos SQLite local.
- Explora el volcado con `roadrecon gui`, o expórtalo a BloodHound con `roadrecon plugin bloodhound`.
roadrecon auth -u user@tenant.onmicrosoft.com -p 'Passw0rd!' && roadrecon gatherANTES DE USARLA
Qué revisar antes de lanzarla
Una ejecución completa de `roadrecon gather` lee todo el directorio y aparece como actividad de Graph API en los logs de inicio de sesión de Entra ID — acuerda con el cliente el alcance y el volumen esperado de antemano.
La base de datos SQLite recolectada es una copia offline completa del directorio del tenant, incluyendo relaciones de roles y Conditional Access — guárdala y elimínala según las reglas de manejo de datos del engagement una vez terminado el análisis.
Algunos flujos de roadtx (device code, abuso de PRT) imitan inicios de sesión legítimos lo suficiente como para justificar un acuerdo explícito con el SOC del cliente sobre qué esperar durante la ventana de evaluación.