Saltar al contenido
OPS // KITitspentest.sh

E-STO

Stormspotter

Herramienta de red team de Microsoft que construye un grafo de ataque en Neo4j de los recursos y objetos de Azure AD de un tenant.

Sitio oficialVolver al catálogo

RESUMEN

Stormspotter (github.com/Azure/Stormspotter) es una herramienta de red team publicada por Microsoft que recolecta objetos de Azure y Azure AD con un colector en Python (`sscollector`, ejecutado vía una sesión de Azure CLI o un service principal) y los representa como un grafo de ataque interactivo sobre Neo4j y un frontend web.

A diferencia de los colectores de BloodHound centrados en identidad, Stormspotter se inclina hacia la capa de ARM/recursos — VMs, cuentas de storage, key vaults, web apps, network security groups — y cómo se conectan de vuelta con las identidades, por lo que suele usarse junto con AzureHound o ROADtools para combinar la vista de recursos con la vista de identidad del mismo tenant.

CASOS DE USO

Casos de uso en un engagement

  • 01

    Construir un grafo de ataque visual de las VMs, cuentas de storage, key vaults y web apps de una suscripción Azure.

  • 02

    Identificar recursos con exposición pública de red o reglas de network security group demasiado permisivas.

  • 03

    Rastrear cómo se conectan las identidades de Azure AD con permisos a nivel de recurso (identidades administradas, asignaciones RBAC).

  • 04

    Combinar el grafo de recursos de Stormspotter con un colector de identidad como AzureHound para una imagen más completa del tenant.

PRIMEROS PASOS

Durante evaluaciones de Azure para construir un grafo de ataque visual de los recursos de una suscripción o tenant una vez provisto el acceso de lectura.

  1. Clona el repositorio e inicia el backend, el frontend y Neo4j con `docker-compose up`.
  2. Autentícate en el tenant objetivo con `az login` usando la cuenta de evaluación provista por el cliente.
  3. Ejecuta el colector — `python3 sscollector.pyz cli` (o el modo `spn` con un service principal) — para recolectar recursos y objetos de AD.
  4. Sube la salida del colector a través de la pestaña de base de datos de la interfaz web y explora el grafo de ataque resultante.
az — bash
az login && python3 sscollector.pyz cli

ANTES DE USARLA

Qué revisar antes de lanzarla

El colector lee de forma amplia en Azure Resource Manager y Azure AD; acuerda con el cliente el volumen esperado en el Activity Log de Azure y en los logs de inicio de sesión de Entra ID antes de una ejecución completa.

El proyecto no ha tenido actualizaciones significativas en bastante tiempo — revisa los issues abiertos antes de confiar en él contra versiones actuales de las APIs, y pruébalo primero contra un tenant que no sea de producción.

El grafo de ataque resultante es muy sensible (mapea relaciones de recursos e identidad en todo el tenant) — guárdalo y compártelo según las reglas de manejo de datos del engagement.

SIGUE EXPLORANDO

Ver toda la fase →