ROADRecon Azure AD

roadrecon auth -u <user> -p <pass>; roadrecon gather

Despeja as informações do Azure AD (usuários, grupos, funções, dispositivos, políticas) com ROADtools e as guarda em SQLite para consulta offline.

Execute quando tiver credenciais de um usuário do Azure AD (phishing, dump, token) e quiser mapear o tenant sem deixar chamadas repetidas: roadrecon gather faz as chamadas de Graph API uma única vez, guarda tudo em um banco local e depois consulta offline. Ideal para planejar escaladas (funções privilegiadas, grupos dinâmicos).

As chamadas à Graph API ficam nos logs de entrada e nos logs de auditoria do Azure AD. Contas com Conditional Access (somente dispositivos gerenciados) falharão na autenticação. Para um dado pontual (um usuário, uma função), uma chamada direta à Graph é mais discreta.