
PowerShell-Modul für die Protokollsammlung von Office 365 und Azure

DFIR-O365RC wurde auf der SSTIC 2021 (Symposium sur la sécurité des technologies de l'information et des communications) vorgestellt. Folien und eine Aufzeichnung des Vortrags (auf Französisch) sind hier verfügbar.
⚠️ Am 31. März 2024 hat Microsoft die Authentifizierungsmethode eingestellt, die wir für DFIR-O365RC verwendet haben. Dies führte zur Veröffentlichung von Version 2.0.0 im August 2024 mit bahnbrechenden Änderungen in Bezug auf die Authentifizierung und einer umfassenden Überarbeitung des Codes. ⚠️
Das PowerShell-Modul DFIR-O365RC ist eine Sammlung von Funktionen, die es einem Forensik-Analysten ermöglicht, für Microsoft-365-Kompromittierungen relevante Protokolle zu sammeln und Entra-ID-Untersuchungen durchzuführen.
Die Protokolle werden im JSON-Format generiert und aus zwei Hauptdatenquellen abgerufen:
Diese beiden Datenquellen können über verschiedene Endpunkte abgefragt werden:
| Datenquelle / Endpunkt | Aufbewahrung | Leistung | Umfang |
|---|---|---|---|
| Unified Audit Log / Exchange Online PowerShell | 90 Tage | Schlecht | Alle Microsoft-365-Protokolle (einschließlich Entra) |
| Unified Audit Log / Purview | 180 Tage | Gut | Alle Microsoft-365-Protokolle (einschließlich Entra) |
| Unified Audit Log / Office 365 Management API * | 7 Tage | Gut | Alle Microsoft-365-Protokolle (einschließlich Entra) |
| Microsoft Entra-Protokolle / Microsoft Graph PowerShell | 30 Tage | Gut | Nur Entra-Anmelde- und Audit-Protokolle |
| Microsoft Entra-Protokolle / Microsoft Graph REST API | 30 Tage | Gut | Nur Entra-Anmelde- und Audit-Protokolle |
* Die Office 365 Management API ist für die Echtzeitanalyse von Daten mit einem SIEM gedacht. DFIR-O365RC ist ein Forensik-Tool, es zielt nicht auf die Echtzeitüberwachung einer Microsoft-365-Umgebung ab.
DFIR-O365RC ruft Daten ab aus:
Wenn Sie böswillige Aktivitäten in Microsoft 365 untersuchen, ruft Search-O365 (aus Exchange Online PowerShell) auch das Mailbox-Auditprotokoll ab, obwohl das Cmdlet Search-MailboxAuditLog eingestellt wird.
Wenn Sie andere Azure-Ressourcen untersuchen, können Sie mit DFIR-O365RC:
Dies ist die empfohlene Methode zur Nutzung von DFIR-O365RC
Geben Sie einfach Folgendes ein:```bash sudo docker pull anssi/dfir-o365rc:latest sudo docker run --rm -v .:/mnt/host -it anssi/dfir-o365rc:latest
DFIR-O365RC ist einsatzbereit:```bash
PowerShell 7.4.2
DFIR-O365RC: PowerShell module for Microsoft 365 and Entra ID log collection
https://github.com/ANSSI-FR/DFIR-O365RC
PS /mnt/host/output>
Wenn Sie Ihr Docker-Image manuell erstellen möchten, klonen Sie das Repository und verwenden Sie docker compose (oder das alte docker-compose), um das Image zu erstellen, den Container auszuführen und ein Volume zu mounten (im output/ Ordner):```bash
sudo docker compose build dfir-o365rc
sudo docker compose run dfir-o365rc
sudo docker-compose run dfir-o365rc
### Verwenden von PowerShell
Sie können das Modul auf *PowerShell Desktop* und *PowerShell Core* installieren.
Bitte beachten Sie, dass das Cmdlet `Connect-ExchangeOnline` [Microsoft .NET Framework 4.7.2 oder höher erfordert](https://learn.microsoft.com/en-us/powershell/exchange/exchange-online-powershell-v2?view=exchange-ps#windows).
So installieren Sie das Modul aus der PowerShell Gallery :```powershell
Install-Module -Name DFIR-O365RC
Sie können das Modul auch manuell installieren, indem Sie das DFIR-O365RC-Repository klonen, die erforderlichen Abhängigkeiten installieren (überprüfen Sie DFIR-O365RC.psd1) und das DFIR-O365RC-Verzeichnis in einem der Modulpfade Ihrer PowerShell hinzufügen.