
Ein PowerShell-Modul zur Erfassung von Daten aus Microsoft 365 und Azure für Incident Response und Cybersicherheitszwecke.
Um mit dem Microsoft-Extractor-Suite zu beginnen, schauen Sie sich die Microsoft-Extractor-Suite-Dokumentation. an.
Microsoft-Extractor-Suite ist ein voll ausgestattetes, aktiv gewartetes Powershell-Tool, das entwickelt wurde, um den Prozess der Erfassung aller erforderlichen Daten und Informationen aus verschiedenen Quellen innerhalb von Microsoft zu optimieren.
Die folgenden Microsoft-Datenquellen werden unterstützt:
Zusätzlich zu den oben genannten Logquellen ist das Tool auch in der Lage, andere relevante Informationen abzurufen:
Microsoft-Extractor-Suite wurde von Joey Rentenaar und Korstiaan Stam erstellt und wird vom Invictus IR-Team gewartet.
Um mit dem Microsoft-Extractor-Suite-Tool zu beginnen, stellen Sie sicher, dass die Voraussetzungen erfüllt sind. Wenn Sie Connect-ExchangeOnline, das AZ-Modul oder/und connect-mggraph nicht installiert haben, sehen Sie sich die Installationsanleitung an.
Installieren Sie das Microsoft-Extractor-Suite-Toolkit:
Install-Module -Name Microsoft-Extractor-Suite
Um das Microsoft-Extractor-Suite zu importieren:
Import-Module .\Microsoft-Extractor-Suite.psd1
Sie müssen sich je nach Anwendungsfall bei Microsoft 365 oder Azure anmelden, bevor Sie die Funktionen ausführen. Verwenden Sie zum Anmelden einen der Cmdlets:
Connect-M365 or connect-exchangeonline
connect-mggraph
Connect-AzureAZ or Connect-AzAccount
Get-UAL - Sammelt alle Unified Audit LogsGet-MailboxAuditLog - Sammelt Mailbox Audit LogsGet-AdminAuditLog - Sammelt Admin Audit LogsShow-MailboxRules - Zeigt Postfachregeln anGet-MailboxRules - Exportiert PostfachregelnGet-MailboxRulesGraph - Exportiert Postfachregeln über die Graph-APIGet-TransportRules - Exportiert TransportregelnShow-TransportRules - Zeigt Transportregeln anGet-MessageTraceLog - Sammelt NachrichtenverfolgungsprotokolleGet-Email - Lädt einzelne oder mehrere E-Mails herunterShow-Email - Zeigt E-Mail-Inhalte anGet-Attachment - Lädt E-Mail-Anhänge herunterGet-Sessions - Sammelt Sitzungsinformationen zu MailItemsaccessed-EreignissenGet-MessageIDs - Extrahiert Nachrichten-IDs aus MailItemsaccessed-EreignissenGet-GraphEntraSignInLogs - Sammelt AnmeldeprotokolleGet-GraphEntraAuditLogs - Sammelt ÜberwachungsprotokolleGet-ActivityLogs - Sammelt AktivitätsprotokolleGet-DirectoryActivityLogs - Sammelt VerzeichnisaktivitätsprotokolleGet-OAuthPermissionsGraph - Sammelt OAuth-Anwendungsberechtigungen über die Graph-APIGet-Users - Sammelt BenutzerinformationenGet-AdminUsers - Sammelt Benutzer mit AdministratorrechtenGet-MFA - Sammelt MFA-Status für BenutzerGet-RiskyUsers - Sammelt riskante BenutzerGet-RiskyDetections - Sammelt riskante ErkennungsereignisseGet-ConditionalAccessPolicies - Sammelt bedingte ZugriffsrichtlinienGet-Devices - Sammelt GeräteregistrierungsinformationenGet-MailboxAuditStatus - Sammelt die Postfach-ÜberwachungskonfigurationenGet-MailboxPermissions - Sammelt delegierte PostfachberechtigungenGet-Licenses - Sammelt alle Lizenzen im Mandanten mit Aufbewahrungszeiten und Premium-LizenzindikatorenGet-LicenseCompatibility - Überprüft das Vorhandensein von E5-, P2-, P1- und E3-Lizenzen und informiert über FunktionseinschränkungenGet-EntraSecurityDefaults - Überprüft den Status der Entra-ID-SicherheitsstandardeinstellungenGet-LicensesByUser - Sammelt Lizenzzuweisungen für alle Benutzer im MandantenGet-Groups - Sammelt alle Gruppen in der Organisation einschließlich Details wie Gruppen-ID und AnzeigenameGet-GroupMembers - Sammelt alle Mitglieder jeder Gruppe und deren relevante DetailsGet-DynamicGroups - Sammelt alle dynamischen Gruppen und deren MitgliedschaftsregelnGet-PIMAssignments - Erstellt einen Bericht aller Privileged Identity Management (PIM)-Rollenzuweisungen in Entra ID.Get-AllRoleActivity - Ruft alle Verzeichnisrollenmitgliedschaften mit den letzten Anmeldeinformationen der Benutzer ab.Get-SecurityAlerts - Ruft Sicherheitswarnungen abGet-SecureScore - Ruft Microsoft Secure Score-Empfehlungen und den aktuellen Status abGet-AllEvidence - Sammelt automatisch alle (fast) verfügbaren BeweisartenStart-MESTriage - Führt eine schnelle Triage für bestimmte Benutzer mit anpassbaren Vorlagen durchConnect-M365 - Stellt eine Verbindung zu Microsoft 365-Diensten herConnect-AzureAZ - Stellt eine Verbindung mit dem Az-Modul herDisconnect-M365 - Trennt die Verbindung zu Microsoft 365-DienstenDisconnect-AzureAZ - Trennt die Verbindung zur Az-ModulsitzungUm Ihre Analyse zu verbessern, sollten Sie sich das Microsoft-Analyzer-Suite ansehen, das von LETHAL FORENSICS entwickelt wurde. Diese Suite bietet eine Sammlung von PowerShell-Skripten, die speziell für die Analyse von Microsoft 365- und Microsoft Entra ID-Daten entwickelt wurden, die mit dem Microsoft-Extractor-Suite extrahiert werden können.