Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
DFIR-O365RC — PowerShell-Modul für die Protokollsammlung von Office 365 und Azure | Kitploit
Tools/GitHubGitHub/anssi-fr/dfir-o365rc
ForensikDigitale ForensikCloud-SicherheitIncident ResponseLog-Analyse
GitHubanssi-fr/dfir-o365rc

DFIR-O365RC

PowerShell-Modul für die Protokollsammlung von Office 365 und Azure

Repository anzeigen
2823411vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

DFIR-O365RC

Docker-Image in Dockerhub veröffentlichen Modul in PowerShell Gallery veröffentlichen


Inhaltsverzeichnis:

  1. Modulbeschreibung

  2. Installation und Voraussetzungen

    1. Verwendung von Docker
    2. Manuelle Installation
  3. Verwaltung der DFIR-O365RC-Anwendung

    1. Erstellen der Anwendung
    2. Aktualisieren der Anwendung
    3. Entfernen der Anwendung
  4. Berechtigungen und Lizenzanforderungen

  5. Im Modul enthaltene Funktionen

  6. Generierte Dateien

DFIR-O365RC wurde auf der SSTIC 2021 (Symposium sur la sécurité des technologies de l'information et des communications) vorgestellt. Folien und eine Aufzeichnung des Vortrags (auf Französisch) sind hier verfügbar.

⚠️ Am 31. März 2024 hat Microsoft die Authentifizierungsmethode eingestellt, die wir für DFIR-O365RC verwendet haben. Dies führte zur Veröffentlichung von Version 2.0.0 im August 2024 mit bahnbrechenden Änderungen in Bezug auf die Authentifizierung und einer umfassenden Überarbeitung des Codes. ⚠️

Modulbeschreibung

Das PowerShell-Modul DFIR-O365RC ist eine Sammlung von Funktionen, die es einem Forensik-Analysten ermöglicht, für Microsoft-365-Kompromittierungen relevante Protokolle zu sammeln und Entra-ID-Untersuchungen durchzuführen.

Die Protokolle werden im JSON-Format generiert und aus zwei Hauptdatenquellen abgerufen:

  • Microsoft 365 Unified Audit Log ;
  • Microsoft Entra Anmelde-Protokolle und Audit-Protokolle.

Diese beiden Datenquellen können über verschiedene Endpunkte abgefragt werden:

Datenquelle / EndpunktAufbewahrungLeistungUmfang
Unified Audit Log / Exchange Online PowerShell90 TageSchlechtAlle Microsoft-365-Protokolle (einschließlich Entra)
Unified Audit Log / Purview180 TageGutAlle Microsoft-365-Protokolle (einschließlich Entra)
Unified Audit Log / Office 365 Management API *7 TageGutAlle Microsoft-365-Protokolle (einschließlich Entra)
Microsoft Entra-Protokolle / Microsoft Graph PowerShell30 TageGutNur Entra-Anmelde- und Audit-Protokolle
Microsoft Entra-Protokolle / Microsoft Graph REST API30 TageGutNur Entra-Anmelde- und Audit-Protokolle

* Die Office 365 Management API ist für die Echtzeitanalyse von Daten mit einem SIEM gedacht. DFIR-O365RC ist ein Forensik-Tool, es zielt nicht auf die Echtzeitüberwachung einer Microsoft-365-Umgebung ab.

DFIR-O365RC ruft Daten ab aus:

  • Microsoft Entra-Protokolle mittels Microsoft Graph PowerShell, da die Leistung gut ist und es die Microsoft Graph REST API kapselt ;
  • Standardmäßig aus dem Unified Audit Log mittels Exchange Online PowerShell: trotz schlechter Leistung ist dies derzeit die einzig nutzbare Option ;
  • Optional aus dem Unified Audit Log mittels Purview. Die Aufbewahrungsdauer beträgt 180 Tage, es hat eine gute Leistung, ist aber noch in der Beta-Phase und Fehler im Backend machen es derzeit unbrauchbar.

Wenn Sie böswillige Aktivitäten in Microsoft 365 untersuchen, ruft Search-O365 (aus Exchange Online PowerShell) auch das Mailbox-Auditprotokoll ab, obwohl das Cmdlet Search-MailboxAuditLog eingestellt wird.

Wenn Sie andere Azure-Ressourcen untersuchen, können Sie mit DFIR-O365RC:

  • das Azure Monitor Activity log mit dem Az.Monitor PowerShell-Modul abrufen, mit einer Aufbewahrungsdauer von 90 Tagen. Dieses Protokoll konzentriert sich auf Aktivitäten in Azure Resource Manager (bezogen auf ein Azure-Abonnement) ;
  • das Azure DevOps-Auditprotokoll mit der Azure DevOps Services REST API abrufen, mit einer Aufbewahrungsdauer von 90 Tagen. Dieses Protokoll konzentriert sich auf Aktivitäten in Azure DevOps (bezogen auf eine Azure DevOps-Organisation).

Installation und Voraussetzungen

Verwendung von Docker

Dies ist die empfohlene Methode zur Nutzung von DFIR-O365RC

Geben Sie einfach Folgendes ein:```bash sudo docker pull anssi/dfir-o365rc:latest sudo docker run --rm -v .:/mnt/host -it anssi/dfir-o365rc:latest

DFIR-O365RC ist einsatzbereit:```bash
PowerShell 7.4.2
DFIR-O365RC: PowerShell module for Microsoft 365 and Entra ID log collection
https://github.com/ANSSI-FR/DFIR-O365RC
PS /mnt/host/output>

Wenn Sie Ihr Docker-Image manuell erstellen möchten, klonen Sie das Repository und verwenden Sie docker compose (oder das alte docker-compose), um das Image zu erstellen, den Container auszuführen und ein Volume zu mounten (im output/ Ordner):```bash sudo docker compose build dfir-o365rc sudo docker compose run dfir-o365rc

using legacy Compose V1

sudo docker-compose run dfir-o365rc

### Verwenden von PowerShell

Sie können das Modul auf *PowerShell Desktop* und *PowerShell Core* installieren.

Bitte beachten Sie, dass das Cmdlet `Connect-ExchangeOnline` [Microsoft .NET Framework 4.7.2 oder höher erfordert](https://learn.microsoft.com/en-us/powershell/exchange/exchange-online-powershell-v2?view=exchange-ps#windows).

So installieren Sie das Modul aus der PowerShell Gallery :```powershell
Install-Module -Name DFIR-O365RC

Sie können das Modul auch manuell installieren, indem Sie das DFIR-O365RC-Repository klonen, die erforderlichen Abhängigkeiten installieren (überprüfen Sie DFIR-O365RC.psd1) und das DFIR-O365RC-Verzeichnis in einem der Modulpfade Ihrer PowerShell hinzufügen.

Verwalten der DFIR-O365RC-Anwendung

Erstellen der Anwendung

Tool herunterladen