Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
DFIR-O365RC — Módulo de PowerShell para la recopilación de registros de Office 365 y Azure | Kitploit
Herramientas/GitHubGitHub/anssi-fr/dfir-o365rc
Análisis ForenseForensia DigitalSeguridad en la NubeRespuesta a IncidentesAnálisis de Registros
GitHubanssi-fr/dfir-o365rc

DFIR-O365RC

Módulo de PowerShell para la recopilación de registros de Office 365 y Azure

Ver Repositorio
2823411hace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

DFIR-O365RC

Publish Docker image to Dockerhub Publish module to PowerShell Gallery


Tabla de contenidos:

  1. Descripción del módulo

  2. Instalación y requisitos

    1. Usando Docker
    2. Instalación manual
  3. Gestión de la aplicación DFIR-O365RC

    1. Creación de la aplicación
    2. Actualización de la aplicación
    3. Eliminación de la aplicación
  4. Requisitos de permisos y licencias

  5. Funciones incluidas en el módulo

  6. Archivos generados

DFIR-O365RC fue presentado en SSTIC 2021 (Symposium sur la sécurité des technologies de l'information et des communications). Las diapositivas y una grabación de la presentación, en francés, están disponibles aquí.

⚠️ El 31 de marzo de 2024, Microsoft desaprobó el método de autenticación que usábamos para DFIR-O365RC. Esto llevó al lanzamiento de la versión 2.0.0 en agosto de 2024, con cambios importantes en cuanto a la autenticación y una refactorización global del código. ⚠️

Descripción del módulo

El módulo de PowerShell DFIR-O365RC es un conjunto de funciones que permiten a un analista forense recopilar registros relevantes para compromisos de Microsoft 365 y realizar investigaciones en Entra ID.

Los registros se generan en formato JSON y se obtienen de dos fuentes de datos principales:

  • El Registro de auditoría unificado de Microsoft 365;
  • Los registros de inicio de sesión y registros de auditoría de Microsoft Entra.

Estas dos fuentes de datos se pueden consultar desde diferentes puntos finales:

Fuente de datos / Punto finalRetenciónRendimientoAlcance
Unified Audit Log / Exchange Online PowerShell90 díasMaloTodos los registros de Microsoft 365 (incluye Entra)
Unified Audit Log / Purview180 díasBuenoTodos los registros de Microsoft 365 (incluye Entra)
Unified Audit Log / Office 365 Management API *7 díasBuenoTodos los registros de Microsoft 365 (incluye Entra)
Microsoft Entra logs / Microsoft Graph PowerShell30 díasBuenoSolo registros de inicio de sesión y auditoría de Entra
Microsoft Entra logs / Microsoft Graph REST API30 díasBuenoSolo registros de inicio de sesión y auditoría de Entra

* La Office 365 Management API está destinada a analizar datos en tiempo real con un SIEM. DFIR-O365RC es una herramienta forense, su objetivo no es monitorear un entorno de Microsoft 365 en tiempo real.

DFIR-O365RC obtendrá datos de:

  • Registros de Microsoft Entra usando Microsoft Graph PowerShell porque el rendimiento es bueno y envuelve la Microsoft Graph REST API;
  • Por defecto, el Unified Audit Log usando Exchange Online PowerShell: a pesar del mal rendimiento, esta es la única opción utilizable por ahora;
  • Opcionalmente, el Unified Audit Log usando Purview. La retención es de 180 días, tiene buen rendimiento pero aún está en beta y errores en el backend lo hacen inutilizable por ahora.

Si está investigando actividades maliciosas en Microsoft 365, el cmdlet Search-O365 (desde Exchange Online PowerShell) también obtendrá el registro de auditoría del buzón, aunque el cmdlet Search-MailboxAuditLog está siendo desaprobado.

Si está investigando otros recursos de Azure, con DFIR-O365RC:

  • puede obtener el registro de actividad de Azure Monitor usando el módulo Az.Monitor PowerShell, con una retención de 90 días. Este registro se centra en actividades en Azure Resource Manager (relacionado con una suscripción de Azure);
  • puede obtener el registro de auditoría de Azure DevOps usando la Azure DevOps Services REST API, con una retención de 90 días. Este registro se centra en actividades en Azure DevOps (relacionado con una organización de Azure DevOps).

Instalación y requisitos

Usando Docker

Esta es la forma recomendada de usar DFIR-O365RC

Simplemente escriba:```bash sudo docker pull anssi/dfir-o365rc:latest sudo docker run --rm -v .:/mnt/host -it anssi/dfir-o365rc:latest

DFIR-O365RC está listo para usar:```bash
PowerShell 7.4.2
DFIR-O365RC: PowerShell module for Microsoft 365 and Entra ID log collection
https://github.com/ANSSI-FR/DFIR-O365RC
PS /mnt/host/output>

Si desea construir su imagen Docker manualmente, clone el repositorio y use docker compose (o el antiguo docker-compose) para construir la imagen, ejecutar el contenedor y montar un volumen (en la carpeta output/):```bash sudo docker compose build dfir-o365rc sudo docker compose run dfir-o365rc

using legacy Compose V1

sudo docker-compose run dfir-o365rc

### Usando PowerShell

Puede instalar el módulo en *PowerShell Desktop* y *PowerShell Core*.

Tenga en cuenta que el cmdlet `Connect-ExchangeOnline` [requiere Microsoft .NET Framework 4.7.2 o posterior](https://learn.microsoft.com/en-us/powershell/exchange/exchange-online-powershell-v2?view=exchange-ps#windows).

Para instalar el módulo desde la Galería de PowerShell :```powershell
Install-Module -Name DFIR-O365RC

También puedes instalar el módulo manualmente clonando el repositorio DFIR-O365RC, instalar las dependencias requeridas (consulta DFIR-O365RC.psd1) y agregar el directorio DFIR-O365RC en una de las rutas de módulos de tu PowerShell.

Gestión de la aplicación DFIR-O365RC

Creación de la aplicación

Una vez importado el módulo, necesitarás crear una aplicación de Entra, que se encargará del proceso de recopilación de registros por ti.

Para hacerlo:

Descargar herramienta