
Powershell-basiertes Tool zum Sammeln von Informationen im Zusammenhang mit O365-Intrusionen und potenziellen Sicherheitsverletzungen
Besuchen Sie hawkforensics.io für umfassende Dokumentation, einschließlich:
Hawk ist ein kostenloses, Open-Source-PowerShell-Modul, das die Sammlung forensischer Daten aus Microsoft-Cloud-Umgebungen optimiert. Hawk wurde hauptsächlich für Sicherheitsexperten, Incident-Responder und Administratoren entwickelt und automatisiert das Sammeln kritischer Protokolldaten aus Microsoft-Diensten, mit Schwerpunkt auf Microsoft 365 (M365) und Microsoft Entra ID.
Obwohl Hawk grundlegende Analysefunktionen enthält, um auf potenziell interessante Elemente hinzuweisen (wie verdächtige E-Mail-Weiterleitungsregeln, überprivilegierte Anwendungen oder riskante Benutzeraktivitäten), ist es im Kern ein Datensammlungstool und kein automatisches Bedrohungserkennungssystem.
Hawk optimiert die Datensammlung im Vergleich zur manuellen Ausführung einzelner Abfragen über Webschnittstellen und gibt diese Ressourcen für andere administrative Aufgaben frei. Das Ziel des Tools ist es, Ihnen schnell die benötigten Daten zu liefern, um zu einer Schlussfolgerung zu gelangen; nicht die Schlussfolgerung für Sie zu ziehen.
Install-Module -Name Hawk
Hawk bietet zwei Hauptuntersuchungsansätze:
Start-HawkTenantInvestigation, um eine mandantenweite Untersuchung zu startenStart-HawkUserInvestigation -UserPrincipleName <[email protected]>, um bestimmte Benutzer zu untersuchenHawk organisiert Untersuchungsergebnisse in einer strukturierten Verzeichnishierarchie:
📂 [Investigation Root]
├── 📂 Tenant/
│ ├── AdminAuditLogConfig.csv
│ ├── OrgConfig.csv
│ ├── _Investigate_*.csv
│ └── [other tenant files]
├── 📂 [[email protected]]/
│ ├── Mailbox_Info.csv
│ ├── InboxRules.csv
│ ├── _Investigate_*.csv
│ └── [other user files]
└── 📂 [[email protected]]/
└── [similar structure]
Dateien mit dem Präfix _Investigate_ enthalten potenziell verdächtige Ergebnisse, die eine weitere Überprüfung rechtfertigen.
Jeder ist willkommen, zu Hawk beizutragen. Ziel ist es, ein von der Community geführtes Tool zu erhalten, das Sicherheitsexperten die benötigten Ressourcen bietet.
Bei kritischen Problemen oder Anfragen senden Sie eine E-Mail an [email protected].
Hawk, das Open-Source-PowerShell-Modul, sammelt begrenzte Nutzungsdaten, um das Modul zu verbessern, indem die am häufigsten genutzten Funktionen identifiziert werden. Diese Daten helfen bei der Priorisierung von Updates, Verbesserungen und neuen Funktionen.
✅ Gesammelte Daten:
❌ Nicht gesammelt:
Die Telemetrie hilft uns zu verstehen, welche Funktionen am häufigsten genutzt werden, damit wir:
Die gesammelten Daten werden ausschließlich für interne Entwicklungszwecke zur Verbesserung des Hawk-Moduls verwendet. Sie werden niemals geteilt, verkauft oder für irgendeine Form von Tracking über die Feature-Nutzung hinaus verwendet.