Skip to content
KitploitKITPLOIT
أدواتالمدونة
Log in
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
DFIR-O365RC — وحدة PowerShell لجمع سجلات Office 365 وAzure | Kitploit
أدوات/GitHubGitHub/anssi-fr/dfir-o365rc
التحقيق الجنائي الرقميالتحاليل الرقمية الجنائيةأمن السحابةالاستجابة للحوادثتحليل السجلات
GitHubanssi-fr/dfir-o365rc

DFIR-O365RC

وحدة PowerShell لجمع سجلات Office 365 وAzure

عرض المستودع
2823411منذ سنة واحدةتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

DFIR-O365RC

Publish Docker image to Dockerhub Publish module to PowerShell Gallery


جدول المحتويات:

  1. وصف الوحدة

  2. التثبيت والمتطلبات الأساسية

    1. استخدام Docker
    2. التثبيت اليدوي
  3. إدارة تطبيق DFIR-O365RC

    1. إنشاء التطبيق
    2. تحديث التطبيق
    3. إزالة التطبيق
  4. متطلبات الأذونات والتراخيص

  5. الوظائف المضمنة في الوحدة

  6. الملفات المولَّدة

تم تقديم DFIR-O365RC في SSTIC 2021 (الندوة حول أمن تكنولوجيا المعلومات والاتصالات). الشرائح وتسجيل العرض التقديمي، باللغة الفرنسية، متاحة هنا.

⚠️ في 31 مارس 2024، ألغت Microsoft طريقة المصادقة التي استخدمناها في DFIR-O365RC. أدى ذلك إلى إصدار الإصدار 2.0.0 في أغسطس 2024، مع تغييرات جوهرية فيما يتعلق بالمصادقة وإعادة هيكلة شاملة للكود. ⚠️

وصف الوحدة

وحدة PowerShell DFIR-O365RC هي مجموعة من الوظائف التي تسمح لمُحلِّل الأدلة الجنائية بجمع السجلات ذات الصلة باختراقات Microsoft 365 وإجراء تحقيقات في Entra ID.

يتم إنشاء السجلات بتنسيق JSON واسترجاعها من مصدرين رئيسيين للبيانات:

  • سجل التدقيق الموحد لـ Microsoft 365;
  • سجلات تسجيل الدخول لـ Microsoft Entra وسجلات التدقيق.

يمكن الاستعلام عن هذين المصدرين من نقاط نهاية مختلفة:

مصدر البيانات / نقطة النهايةالاحتفاظالأداءالنطاق
سجل التدقيق الموحد / Exchange Online PowerShell90 يومًاضعيفجميع سجلات Microsoft 365 (بما في ذلك Entra)
سجل التدقيق الموحد / Purview180 يومًاجيدجميع سجلات Microsoft 365 (بما في ذلك Entra)
سجل التدقيق الموحد / Office 365 Management API *7 أيامجيدجميع سجلات Microsoft 365 (بما في ذلك Entra)
سجلات Microsoft Entra / Microsoft Graph PowerShell30 يومًاجيدسجلات تسجيل الدخول والتدقيق لـ Entra فقط
سجلات Microsoft Entra / Microsoft Graph REST API30 يومًاجيدسجلات تسجيل الدخول والتدقيق لـ Entra فقط

* تم تصميم Office 365 Management API لتحليل البيانات في الوقت الفعلي مع SIEM. DFIR-O365RC هي أداة للأدلة الجنائية، وهدفها ليس مراقبة بيئة Microsoft 365 في الوقت الفعلي.

سوف يقوم DFIR-O365RC بجلب البيانات من:

  • سجلات Microsoft Entra باستخدام Microsoft Graph PowerShell لأن الأداء جيد ويُلتف حول Microsoft Graph REST API;
  • افتراضيًا، سجل التدقيق الموحد باستخدام Exchange Online PowerShell: على الرغم من ضعف الأداء، إلا أن هذا هو الخيار الوحيد القابل للاستخدام حاليًا;
  • اختياريًا، سجل التدقيق الموحد باستخدام Purview. فترة الاحتفاظ 180 يومًا، والأداء جيد ولكنه لا يزال في مرحلة بيتا وتوجد أخطاء في الواجهة الخلفية تجعله غير قابل للاستخدام حاليًا.

إذا كنت تحقق في نشاط ضار لـ Microsoft 365، فإن Search-O365 (من Exchange Online PowerShell) سوف يجلب أيضًا سجل تدقيق صندوق البريد، على الرغم من أن cmdlet Search-MailboxAuditLog قيد الإيقاف.

إذا كنت تحقق في موارد Azure أخرى، باستخدام DFIR-O365RC:

  • يمكنك الحصول على سجل نشاط Azure Monitor باستخدام وحدة Az.Monitor PowerShell، مع فترة احتفاظ تبلغ 90 يومًا. يركز هذا السجل على الأنشطة في Azure Resource Manager (المتعلقة باشتراك Azure);
  • يمكنك الحصول على سجل تدقيق Azure DevOps باستخدام Azure DevOps Services REST API، مع فترة احتفاظ تبلغ 90 يومًا. يركز هذا السجل على الأنشطة في Azure DevOps (المتعلقة بمؤسسة Azure DevOps).

التثبيت والمتطلبات الأساسية

استخدام Docker

هذه هي الطريقة الموصى بها لاستخدام DFIR-O365RC

اكتب فقط:```bash sudo docker pull anssi/dfir-o365rc:latest sudo docker run --rm -v .:/mnt/host -it anssi/dfir-o365rc:latest

DFIR-O365RC جاهز للاستخدام:```bash
PowerShell 7.4.2
DFIR-O365RC: PowerShell module for Microsoft 365 and Entra ID log collection
https://github.com/ANSSI-FR/DFIR-O365RC
PS /mnt/host/output>

إذا كنت ترغب في بناء صورة Docker يدويًا، قم باستنساخ المستودع واستخدام docker compose (أو الإصدار القديم docker-compose) لبناء الصورة، تشغيل الحاوية وتثبيت وحدة تخزين (في مجلد output/):```bash sudo docker compose build dfir-o365rc sudo docker compose run dfir-o365rc

using legacy Compose V1

sudo docker-compose run dfir-o365rc

### استخدام PowerShell

يمكنك تثبيت الوحدة على *PowerShell Desktop* و *PowerShell Core*.

يرجى ملاحظة أن الأمر `Connect-ExchangeOnline` [يتطلب Microsoft .NET Framework 4.7.2 أو أحدث](https://learn.microsoft.com/en-us/powershell/exchange/exchange-online-powershell-v2?view=exchange-ps#windows).

لتثبيت الوحدة من PowerShell Gallery :```powershell
Install-Module -Name DFIR-O365RC

يمكنك أيضًا تثبيت الوحدة يدويًا عن طريق استنساخ مستودع DFIR-O365RC، وتثبيت التبعيات المطلوبة (راجع DFIR-O365RC.psd1)، ثم إضافة دليل DFIR-O365RC إلى أحد مسارات وحدات PowerShell الخاصة بك.

إدارة تطبيق DFIR-O365RC

إنشاء التطبيق

بمجرد استيراد الوحدة، ستحتاج إلى إنشاء تطبيق Entra، والذي سيتولى عملية جمع السجلات لك.

للقيام بذلك:

  1. قم بإنشاء شهادة موقعة ذاتيًا واحصل على الجزء العام المشفر بـ base64:
تنزيل الأداة