
Módulo de PowerShell para la recopilación de registros de Office 365 y Azure

DFIR-O365RC fue presentado en SSTIC 2021 (Symposium sur la sécurité des technologies de l'information et des communications). Las diapositivas y una grabación de la presentación, en francés, están disponibles aquí.
⚠️ El 31 de marzo de 2024, Microsoft desaprobó el método de autenticación que usábamos para DFIR-O365RC. Esto llevó al lanzamiento de la versión 2.0.0 en agosto de 2024, con cambios importantes en cuanto a la autenticación y una refactorización global del código. ⚠️
El módulo de PowerShell DFIR-O365RC es un conjunto de funciones que permiten a un analista forense recopilar registros relevantes para compromisos de Microsoft 365 y realizar investigaciones en Entra ID.
Los registros se generan en formato JSON y se obtienen de dos fuentes de datos principales:
Estas dos fuentes de datos se pueden consultar desde diferentes puntos finales:
| Fuente de datos / Punto final | Retención | Rendimiento | Alcance |
|---|---|---|---|
| Unified Audit Log / Exchange Online PowerShell | 90 días | Malo | Todos los registros de Microsoft 365 (incluye Entra) |
| Unified Audit Log / Purview | 180 días | Bueno | Todos los registros de Microsoft 365 (incluye Entra) |
| Unified Audit Log / Office 365 Management API * | 7 días | Bueno | Todos los registros de Microsoft 365 (incluye Entra) |
| Microsoft Entra logs / Microsoft Graph PowerShell | 30 días | Bueno | Solo registros de inicio de sesión y auditoría de Entra |
| Microsoft Entra logs / Microsoft Graph REST API | 30 días | Bueno | Solo registros de inicio de sesión y auditoría de Entra |
* La Office 365 Management API está destinada a analizar datos en tiempo real con un SIEM. DFIR-O365RC es una herramienta forense, su objetivo no es monitorear un entorno de Microsoft 365 en tiempo real.
DFIR-O365RC obtendrá datos de:
Si está investigando actividades maliciosas en Microsoft 365, el cmdlet Search-O365 (desde Exchange Online PowerShell) también obtendrá el registro de auditoría del buzón, aunque el cmdlet Search-MailboxAuditLog está siendo desaprobado.
Si está investigando otros recursos de Azure, con DFIR-O365RC:
Esta es la forma recomendada de usar DFIR-O365RC
Simplemente escriba:```bash sudo docker pull anssi/dfir-o365rc:latest sudo docker run --rm -v .:/mnt/host -it anssi/dfir-o365rc:latest
DFIR-O365RC está listo para usar:```bash
PowerShell 7.4.2
DFIR-O365RC: PowerShell module for Microsoft 365 and Entra ID log collection
https://github.com/ANSSI-FR/DFIR-O365RC
PS /mnt/host/output>
Si desea construir su imagen Docker manualmente, clone el repositorio y use docker compose (o el antiguo docker-compose) para construir la imagen, ejecutar el contenedor y montar un volumen (en la carpeta output/):```bash
sudo docker compose build dfir-o365rc
sudo docker compose run dfir-o365rc
sudo docker-compose run dfir-o365rc
### Usando PowerShell
Puede instalar el módulo en *PowerShell Desktop* y *PowerShell Core*.
Tenga en cuenta que el cmdlet `Connect-ExchangeOnline` [requiere Microsoft .NET Framework 4.7.2 o posterior](https://learn.microsoft.com/en-us/powershell/exchange/exchange-online-powershell-v2?view=exchange-ps#windows).
Para instalar el módulo desde la Galería de PowerShell :```powershell
Install-Module -Name DFIR-O365RC
También puedes instalar el módulo manualmente clonando el repositorio DFIR-O365RC, instalar las dependencias requeridas (consulta DFIR-O365RC.psd1) y agregar el directorio DFIR-O365RC en una de las rutas de módulos de tu PowerShell.
Una vez importado el módulo, necesitarás crear una aplicación de Entra, que se encargará del proceso de recopilación de registros por ti.
Para hacerlo: