ROADRecon Azure AD
roadrecon auth -u <user> -p <pass>; roadrecon gather
Despeja as informações do Azure AD (usuários, grupos, funções, dispositivos, políticas) com ROADtools e as guarda em SQLite para consulta offline.
Execute quando tiver credenciais de um usuário do Azure AD (phishing, dump, token) e quiser mapear o tenant sem deixar chamadas repetidas: roadrecon gather faz as chamadas de Graph API uma única vez, guarda tudo em um banco local e depois consulta offline. Ideal para planejar escaladas (funções privilegiadas, grupos dinâmicos).
As chamadas à Graph API ficam nos logs de entrada e nos logs de auditoria do Azure AD. Contas com Conditional Access (somente dispositivos gerenciados) falharão na autenticação. Para um dado pontual (um usuário, uma função), uma chamada direta à Graph é mais discreta.