Awesome-BEC
Repository mit Angriffs- und Verteidigungsinformationen für Untersuchungen zu Business Email Compromise
Office365/AzureAD
Angriffs-/Verteidigungsforschung
Forschung für Untersuchungen
Leitfaden zur sicheren Konfiguration
Datensätze
| Beschreibung | Autor | Link |
|---|
| Ein Datensatz mit Office 365 Unified Audit Logs für Sicherheitsforschung und -erkennung. | Invictus IR | O365 Dataset |
| Simulierte Aktivität innerhalb der Microsoft-365-Plattform, exportiert mit Microsoft Extractor Suite | blueteam0ps | det-eng-samples |
Google Workspace
ATT&CK Google Workspace
Forschung für Untersuchungen
Datensätze
| Beschreibung | Autor | Link |
|---|
| Ein Datensatz mit Google-Workspace-Protokollen für Sicherheitsforschung und -erkennung. | Invictus Incident Response | GWS Dataset |
Werkzeuge
Werkzeuge für Untersuchungen|Beschreibung|Autor|Link|
|-|-|-|
|Automatisieren Sie die Sicherheitsbewertung von Microsoft Office 365-Umgebungen |Soteria Security|365Inspect|
|Eine Reihe von Funktionen, die es dem DFIR-Analysten ermöglichen, Protokolle zu sammeln, die für Office 365 Business Email Compromise- und Azure-Untersuchungen relevant sind | ANSSI-FR | DFIR-O365RC|
| Fragt Konfigurationen im Azure AD/O365-Mandanten ab, die Aufschluss über schwer auffindbare Berechtigungen und Konfigurationseinstellungen geben können, um Organisationen bei der Absicherung dieser Umgebungen zu unterstützen | CrowdStrike|CrowdStrike Reporting Tool for Azure (CRT)|
|Aviary ist ein neues Dashboard, das CISA und Partner entwickelt haben, um die Ausgaben des im Dezember 2020 veröffentlichten Sparrow-Erkennungstools zu visualisieren und zu analysieren|CISA|Aviary/SPARROW
|Das Ziel des Hawk-Tools ist es, ein von der Community geleitetes Tool zu sein und Sicherheitsfachleuten die Werkzeuge bereitzustellen, die sie benötigen, um schnell und einfach Daten aus O365 und Azure zu sammeln.|T0pCyber|Hawk
|Dieses Repository enthält ein PowerShell-Modul zur Erkennung von Artefakten, die Indikatoren für Aktivitäten von UNC2452 und anderen Bedrohungsakteuren sein können.|Mandiant|Mandiant AzureAD Investigator|
|Dieses Projekt soll Tests und die Erfassung von Aktivitätsdaten mit geringem Volumen über die Office 365 Management Activity API erleichtern.|Glen Scales|O365 InvestigationTooling|
|MIA ermöglicht es, Sitzungen und MessageID(s) zu extrahieren und E-Mails zu finden, die zu den MessageID(s) gehören|PwC IR|MIA-MailItemsAccessed|
|Dieses Skript ermöglicht es, Protokolldaten aus einer Office365-Umgebung zu extrahieren.|JoeyRentenaar|Office 365 Extractor|
|Invoke-AZExplorer ist eine Reihe von Funktionen, die wichtige Daten aus einer Azure- und 0365-Umgebung abrufen, die für die Intrusionsanalyse verwendet werden.|Fernando Tomlinson|Invoke-AZExplorer|
|Dieses Skript verarbeitet Microsoft Office365 Protection Center-Überwachungsprotokolle in eine nutzbare Form, um ein effizientes Filtern und Pivotieren auf der Grundlage interessanter Ereignisse zu ermöglichen.|Ian Day|o365AuditParser
|DART AzureAD IR Powershell-Modul|Microsoft DART|
|Magnet AXIOM Cloud|Magnet Forensics|
|Metaspike Forensic Email Collector|Metaspike|
|Metaspike Forensic Email Intelligence|Metaspike|
|Diese [Splunk]-App enthält über 20 verschiedene Suchabfragen, die Ihnen helfen, verdächtige Aktivitäten in Ihrer Office 365- und Azure-Umgebung zu identifizieren.|Invictus IR|
|Skript zum Abrufen von Informationen über O365 und AzureAD mit gültigen Anmeldedaten|nyxgeek|
|Ein Powershell-Modul zum Ausführen von Threat-Hunting-Playbooks auf Daten aus Azure und O365 für Cloud-Forensik-Zwecke.|Darkquasar|
|SOF-ELK® ist eine Plattform für “big data analytics”, die sich auf die typischen Anforderungen von Computerforensik-Ermittlern/-Analysten und Personal im Bereich Informationssicherheitsbetrieb konzentriert.|Phil Hagen at SANS|
|Eine Sammlung von Skripten zur Erkennung von Bedrohungen in Office365|Martin Rothe|
|Parsen des O365 Unified Audit Logs mit Python|Koen Van Impe|
|Identifizierung von Phishing-Seiten-Toolkits|Brian Kondracki, Babak Amin Azad, Oleksii Starov und Nick Nikiforakis||
|Ein Open-Source-PowerShell-Tool zur Untersuchung von O365 Business Email Compromise|intrepidtechie|
|Werkzeuge zur Bewertung des Zustands und der Konfiguration eines Azure AD-Mandanten|Microsoft|
|ROADtools ist ein Framework für die Interaktion mit Azure AD|Dirk-jan|
|Automatisierte forensische Analyse von Überwachungsprotokollen für Google Workspace|Invictus IR|
|Tool unterstützt die Bedrohungssuche und Incident Response in Azure-, Azure Active Directory- und Microsoft 365-Umgebungen|CISA|
|PowerShell-Modul zum Sammeln von Protokollen und Regeln aus M365|Invictus IR|
|Ein Fork des Hawk-PowerShell-Moduls, das zusätzliche Datenerfassungsfunktionen hinzufügt und veraltete Module und Befehle entfernt.|Syne0|
|Eine Sammlung von PowerShell-Skripten zur Analyse von Daten aus Microsoft 365 und Microsoft Entra ID|LETHAL-FORENSICS|
|Ein Repository, das hilft, das Microsoft 365 Unified Audit Log aus DFIR-Sicht zu entschlüsseln|PuravsPoint|
|Analysiert die Sicherheitslage, Berechtigungen und das Verhalten von OAuth-Apps, um potenziell schädliche Apps zu erkennen|AppTotal||
|Erkennungsregeln zur Identifizierung bösartiger OAuth-Anwendungen in M365|randomaccess3||
Bewertungswerkzeuge
E-Mail-Analyse
Forschung
Werkzeuge
| Beschreibung | Autor | Link |
|---|
| URL-Scanner und Threat Intelligence für bösartige URLs | URLScan | urlscan.io |
Schulungen