
وحدة PowerShell لجمع سجلات Office 365 وAzure

تم تقديم DFIR-O365RC في SSTIC 2021 (الندوة حول أمن تكنولوجيا المعلومات والاتصالات). الشرائح وتسجيل العرض التقديمي، باللغة الفرنسية، متاحة هنا.
⚠️ في 31 مارس 2024، ألغت Microsoft طريقة المصادقة التي استخدمناها في DFIR-O365RC. أدى ذلك إلى إصدار الإصدار 2.0.0 في أغسطس 2024، مع تغييرات جوهرية فيما يتعلق بالمصادقة وإعادة هيكلة شاملة للكود. ⚠️
وحدة PowerShell DFIR-O365RC هي مجموعة من الوظائف التي تسمح لمُحلِّل الأدلة الجنائية بجمع السجلات ذات الصلة باختراقات Microsoft 365 وإجراء تحقيقات في Entra ID.
يتم إنشاء السجلات بتنسيق JSON واسترجاعها من مصدرين رئيسيين للبيانات:
يمكن الاستعلام عن هذين المصدرين من نقاط نهاية مختلفة:
| مصدر البيانات / نقطة النهاية | الاحتفاظ | الأداء | النطاق |
|---|---|---|---|
| سجل التدقيق الموحد / Exchange Online PowerShell | 90 يومًا | ضعيف | جميع سجلات Microsoft 365 (بما في ذلك Entra) |
| سجل التدقيق الموحد / Purview | 180 يومًا | جيد | جميع سجلات Microsoft 365 (بما في ذلك Entra) |
| سجل التدقيق الموحد / Office 365 Management API * | 7 أيام | جيد | جميع سجلات Microsoft 365 (بما في ذلك Entra) |
| سجلات Microsoft Entra / Microsoft Graph PowerShell | 30 يومًا | جيد | سجلات تسجيل الدخول والتدقيق لـ Entra فقط |
| سجلات Microsoft Entra / Microsoft Graph REST API | 30 يومًا | جيد | سجلات تسجيل الدخول والتدقيق لـ Entra فقط |
* تم تصميم Office 365 Management API لتحليل البيانات في الوقت الفعلي مع SIEM. DFIR-O365RC هي أداة للأدلة الجنائية، وهدفها ليس مراقبة بيئة Microsoft 365 في الوقت الفعلي.
سوف يقوم DFIR-O365RC بجلب البيانات من:
إذا كنت تحقق في نشاط ضار لـ Microsoft 365، فإن Search-O365 (من Exchange Online PowerShell) سوف يجلب أيضًا سجل تدقيق صندوق البريد، على الرغم من أن cmdlet Search-MailboxAuditLog قيد الإيقاف.
إذا كنت تحقق في موارد Azure أخرى، باستخدام DFIR-O365RC:
هذه هي الطريقة الموصى بها لاستخدام DFIR-O365RC
اكتب فقط:```bash sudo docker pull anssi/dfir-o365rc:latest sudo docker run --rm -v .:/mnt/host -it anssi/dfir-o365rc:latest
DFIR-O365RC جاهز للاستخدام:```bash
PowerShell 7.4.2
DFIR-O365RC: PowerShell module for Microsoft 365 and Entra ID log collection
https://github.com/ANSSI-FR/DFIR-O365RC
PS /mnt/host/output>
إذا كنت ترغب في بناء صورة Docker يدويًا، قم باستنساخ المستودع واستخدام docker compose (أو الإصدار القديم docker-compose) لبناء الصورة، تشغيل الحاوية وتثبيت وحدة تخزين (في مجلد output/):```bash
sudo docker compose build dfir-o365rc
sudo docker compose run dfir-o365rc
sudo docker-compose run dfir-o365rc
### استخدام PowerShell
يمكنك تثبيت الوحدة على *PowerShell Desktop* و *PowerShell Core*.
يرجى ملاحظة أن الأمر `Connect-ExchangeOnline` [يتطلب Microsoft .NET Framework 4.7.2 أو أحدث](https://learn.microsoft.com/en-us/powershell/exchange/exchange-online-powershell-v2?view=exchange-ps#windows).
لتثبيت الوحدة من PowerShell Gallery :```powershell
Install-Module -Name DFIR-O365RC
يمكنك أيضًا تثبيت الوحدة يدويًا عن طريق استنساخ مستودع DFIR-O365RC، وتثبيت التبعيات المطلوبة (راجع DFIR-O365RC.psd1)، ثم إضافة دليل DFIR-O365RC إلى أحد مسارات وحدات PowerShell الخاصة بك.
بمجرد استيراد الوحدة، ستحتاج إلى إنشاء تطبيق Entra، والذي سيتولى عملية جمع السجلات لك.
للقيام بذلك: