
وحدة PowerShell لجمع البيانات من Microsoft 365 وAzure لأغراض الاستجابة للحوادث والأمن السيبراني.
للبدء مع Microsoft-Extractor-Suite، اطّلع على وثائق Microsoft-Extractor-Suite.
Microsoft-Extractor-Suite هي أداة Powershell كاملة الميزات، تتم صيانتها بنشاط، ومصممة لتبسيط عملية جمع جميع البيانات والمعلومات الضرورية من مصادر متعددة داخل Microsoft.
مصادر بيانات Microsoft التالية مدعومة:
بالإضافة إلى مصادر السجلات المذكورة أعلاه، تستطيع الأداة أيضًا استرداد معلومات أخرى ذات صلة:
تم إنشاء Microsoft-Extractor-Suite بواسطة Joey Rentenaar و Korstiaan Stam ويتم صيانتها بواسطة فريق Invictus IR.
للبدء مع أداة Microsoft-Extractor-Suite، تأكد من استيفاء المتطلبات. إذا لم يكن لديك Connect-ExchangeOnline أو وحدة AZ أو connect-mggraph مثبتة، راجع دليل التثبيت.
قم بتثبيت مجموعة أدوات Microsoft-Extractor-Suite:
Install-Module -Name Microsoft-Extractor-Suite
لاستيراد Microsoft-Extractor-Suite:
Import-Module .\Microsoft-Extractor-Suite.psd1
يجب عليك تسجيل الدخول إلى Microsoft 365 أو Azure حسب حالة الاستخدام قبل تشغيل الوظائف. لتسجيل الدخول، استخدم أحد الأوامر التالية:
Connect-M365 or connect-exchangeonline
connect-mggraph
Connect-AzureAZ or Connect-AzAccount
Get-UAL - جمع جميع سجلات التدقيق الموحدةGet-MailboxAuditLog - جمع سجلات تدقيق صندوق البريدGet-AdminAuditLog - جمع سجلات تدقيق المسؤولShow-MailboxRules - عرض قواعد صندوق البريدGet-MailboxRules - تصدير قواعد صندوق البريدGet-MailboxRulesGraph - تصدير قواعد صندوق البريد عبر Graph APIGet-TransportRules - تصدير قواعد النقلShow-TransportRules - عرض قواعد النقلGet-MessageTraceLog - جمع سجلات تتبع الرسائلGet-Email - تنزيل رسائل بريد إلكتروني محددة أو جماعيةShow-Email - عرض محتوى البريد الإلكترونيGet-Attachment - تنزيل مرفقات البريد الإلكترونيGet-Sessions - جمع معلومات الجلسة المتعلقة بأحداث MailItemsaccessedGet-MessageIDs - استخراج معرفات الرسائل من أحداث MailItemsaccessedGet-GraphEntraSignInLogs - جمع سجلات تسجيل الدخولGet-GraphEntraAuditLogs - جمع سجلات التدقيقGet-ActivityLogs - جمع سجلات النشاطGet-DirectoryActivityLogs - جمع سجلات نشاط الدليلGet-OAuthPermissionsGraph - جمع أذونات تطبيقات OAuth عبر Graph APIGet-Users - جمع معلومات المستخدمGet-AdminUsers - جمع المستخدمين ذوي الامتيازات الإداريةGet-MFA - جمع حالة MFA للمستخدمينGet-RiskyUsers - جمع المستخدمين ذوي المخاطرGet-RiskyDetections - جمع أحداث الكشف الخطرةGet-ConditionalAccessPolicies - جمع سياسات الوصول المشروطGet-Devices - جمع معلومات تسجيل الأجهزةGet-MailboxAuditStatus - جمع تكوينات تدقيق صندوق البريدGet-MailboxPermissions - جمع أذونات صندوق البريد المفوضةGet-Licenses - جمع جميع التراخيص في المستأجر مع أوقات الاحتفاظ ومؤشرات الترخيص المميزةGet-LicenseCompatibility - التحقق من وجود تراخيص E5 و P2 و P1 و E3 والإبلاغ عن قيود الوظائفGet-EntraSecurityDefaults - التحقق من حالة الإعدادات الافتراضية للأمان في Entra IDGet-LicensesByUser - جمع تعيينات التراخيص لجميع المستخدمين في المستأجرGet-Groups - جمع جميع المجموعات في المؤسسة بما في ذلك التفاصيل مثل معرف المجموعة واسم العرضGet-GroupMembers - جمع جميع أعضاء كل مجموعة وتفاصيلهم ذات الصلةGet-DynamicGroups - جمع جميع المجموعات الديناميكية وقواعد عضويتهاGet-PIMAssignments - إنشاء تقرير عن جميع تعيينات أدوار Privileged Identity Management (PIM) في Entra ID.Get-AllRoleActivity - استرداد جميع عضويات أدوار الدليل مع معلومات آخر تسجيل دخول للمستخدمين.Get-SecurityAlerts - استرداد تنبيهات الأمانGet-SecureScore - استرداد توصيات Microsoft Secure Score والحالة الحاليةGet-AllEvidence - جمع جميع (تقريبًا) أنواع الأدلة المتاحة تلقائيًاStart-MESTriage - إجراء فحص سريع لمستخدمين محددين باستخدام قوالب قابلة للتخصيصConnect-M365 - الاتصال بخدمات Microsoft 365Connect-AzureAZ - الاتصال باستخدام وحدة AzDisconnect-M365 - قطع الاتصال بخدمات Microsoft 365Disconnect-AzureAZ - قطع الاتصال بجلسة وحدة Azلتعزيز تحليلك، فكر في استكشاف Microsoft-Analyzer-Suite الذي طورته LETHAL FORENSICS. تقدم هذه المجموعة مجموعة من نصوص PowerShell المصممة خصيصًا لتحليل بيانات Microsoft 365 و Microsoft Entra ID، والتي يمكن استخراجها باستخدام Microsoft-Extractor-Suite.