
Un módulo de PowerShell para la adquisición de datos de Microsoft 365 y Azure con fines de Respuesta a Incidentes y Ciberseguridad.
Para comenzar con Microsoft-Extractor-Suite, consulta la documentación de Microsoft-Extractor-Suite.
Microsoft-Extractor-Suite es una herramienta de PowerShell completamente funcional y mantenida activamente, diseñada para agilizar el proceso de recopilación de todos los datos e información necesarios de diversas fuentes dentro de Microsoft.
Se admiten las siguientes fuentes de datos de Microsoft:
Además de las fuentes de registro anteriores, la herramienta también puede recuperar otra información relevante:
Microsoft-Extractor-Suite fue creado por Joey Rentenaar y Korstiaan Stam y es mantenido por el equipo de Invictus IR.
Para comenzar con la herramienta Microsoft-Extractor-Suite, asegúrate de cumplir con los requisitos. Si no tienes instalados los módulos Connect-ExchangeOnline, AZ o connect-mggraph, consulta la guía de instalación.
Instala el kit de herramientas Microsoft-Extractor-Suite:
Install-Module -Name Microsoft-Extractor-Suite
Para importar Microsoft-Extractor-Suite:
Import-Module .\Microsoft-Extractor-Suite.psd1
Debes iniciar sesión en Microsoft 365 o Azure según tu caso de uso antes de ejecutar las funciones. Para iniciar sesión, utiliza uno de los siguientes cmdlets:
Connect-M365 o connect-exchangeonline
connect-mggraph
Connect-AzureAZ o Connect-AzAccount
Get-UAL - Recopila todos los registros de auditoría unificadaGet-MailboxAuditLog - Recopila registros de auditoría de buzónGet-AdminAuditLog - Recopila registros de auditoría de administraciónShow-MailboxRules - Muestra las reglas de buzónGet-MailboxRules - Exporta las reglas de buzónGet-MailboxRulesGraph - Exporta las reglas de buzón a través de Graph APIGet-TransportRules - Exporta las reglas de transporteShow-TransportRules - Muestra las reglas de transporteGet-MessageTraceLog - Recopila registros de seguimiento de mensajesGet-Email - Descarga correos electrónicos específicos o en loteShow-Email - Muestra el contenido del correo electrónicoGet-Attachment - Descarga archivos adjuntos de correo electrónicoGet-Sessions - Recopila información de sesión relacionada con eventos de MailItemsaccessedGet-MessageIDs - Extrae identificadores de mensaje de eventos de MailItemsaccessedGet-GraphEntraSignInLogs - Recopila registros de inicio de sesiónGet-GraphEntraAuditLogs - Recopila registros de auditoríaGet-ActivityLogs - Recopila registros de actividadGet-DirectoryActivityLogs - Recopila registros de actividad de directorioGet-OAuthPermissionsGraph - Recopila permisos de aplicaciones OAuth a través de Graph APIGet-Users - Recopila información de usuariosGet-AdminUsers - Recopila usuarios con privilegios administrativosGet-MFA - Recopila el estado de MFA de los usuariosGet-RiskyUsers - Recopila usuarios de riesgoGet-RiskyDetections - Recopila eventos de detección de riesgoGet-ConditionalAccessPolicies - Recopila políticas de acceso condicionalGet-Devices - Recopila información de registro de dispositivosGet-MailboxAuditStatus - Recopila las configuraciones de auditoría de buzónGet-MailboxPermissions - Recopila permisos delegados de buzónGet-Licenses - Recopila todas las licencias en el tenant con tiempos de retención e indicadores de licencia premiumGet-LicenseCompatibility - Verifica la presencia de licencias E5, P2, P1 y E3 e informa sobre limitaciones de funcionalidadGet-EntraSecurityDefaults - Verifica el estado de los valores predeterminados de seguridad de Entra IDGet-LicensesByUser - Recopila asignaciones de licencias para todos los usuarios en el tenantGet-Groups - Recopila todos los grupos en la organización, incluidos detalles como ID de grupo y nombre para mostrarGet-GroupMembers - Recopila todos los miembros de cada grupo y sus detalles relevantesGet-DynamicGroups - Recopila todos los grupos dinámicos y sus reglas de membresíaGet-PIMAssignments - Genera un informe de todas las asignaciones de roles de Privileged Identity Management (PIM) en Entra ID.Get-AllRoleActivity - Recupera todas las membresías de roles de directorio con información del último inicio de sesión de los usuarios.Get-SecurityAlerts - Recupera alertas de seguridadGet-SecureScore - Recupera recomendaciones de Microsoft Secure Score y su estado actualGet-AllEvidence - Recopila automáticamente todos (o casi) los tipos de evidencia disponiblesStart-MESTriage - Realiza un triaje rápido para usuarios específicos utilizando plantillas personalizablesConnect-M365 - Conecta a los servicios de Microsoft 365Connect-AzureAZ - Conecta usando el módulo AzDisconnect-M365 - Desconecta de los servicios de Microsoft 365Disconnect-AzureAZ - Desconecta de la sesión del módulo AzPara mejorar tu análisis, considera explorar Microsoft-Analyzer-Suite desarrollado por LETHAL FORENSICS. Este conjunto ofrece una colección de scripts de PowerShell diseñados específicamente para analizar datos de Microsoft 365 y Microsoft Entra ID, que pueden extraerse utilizando Microsoft-Extractor-Suite.