
Herramienta basada en PowerShell para recopilar información relacionada con intrusiones en O365 y posibles violaciones de seguridad.
Visita hawkforensics.io para obtener documentación completa que incluye:
Hawk es un módulo de PowerShell gratuito y de código abierto que simplifica la recopilación de datos forenses de entornos cloud de Microsoft. Diseñado principalmente para profesionales de seguridad, respondedores de incidentes y administradores, Hawk automatiza la obtención de datos críticos de registro a través de los servicios de Microsoft, centrándose en Microsoft 365 (M365) y Microsoft Entra ID.
Si bien Hawk incluye capacidades básicas de análisis para señalar posibles elementos de interés (como reglas de reenvío de correo sospechosas, aplicaciones con exceso de privilegios o actividades de usuario riesgosas), es fundamentalmente una herramienta de recopilación de datos, no un sistema automatizado de detección de amenazas.
Hawk simplifica la recopilación de datos en comparación con ejecutar consultas individuales manualmente a través de interfaces web, liberando esos recursos para otras tareas administrativas. El objetivo de la herramienta es proporcionar rápidamente los datos necesarios para llegar a una conclusión, no tomar la conclusión por usted.
Install-Module -Name Hawk
Hawk ofrece dos enfoques principales de investigación:
Start-HawkTenantInvestigation para iniciar una investigación en todo el inquilinoStart-HawkUserInvestigation -UserPrincipleName <[email protected]> para investigar usuarios específicosHawk organiza los resultados de la investigación en una jerarquía de directorios estructurada:
📂 [Raíz de la investigación]
├── 📂 Inquilino/
│ ├── AdminAuditLogConfig.csv
│ ├── OrgConfig.csv
│ ├── _Investigate_*.csv
│ └── [otros archivos del inquilino]
├── 📂 [[email protected]]/
│ ├── Mailbox_Info.csv
│ ├── InboxRules.csv
│ ├── _Investigate_*.csv
│ └── [otros archivos del usuario]
└── 📂 [[email protected]]/
└── [estructura similar]
Los archivos con el prefijo _Investigate_ contienen hallazgos potencialmente sospechosos que merecen una revisión adicional.
Todos son bienvenidos a contribuir a Hawk. El objetivo es mantener una herramienta liderada por la comunidad que proporcione a los profesionales de seguridad los recursos que necesitan.
Para problemas críticos o consultas, envía un correo a [email protected].
Hawk, el módulo de PowerShell de código abierto, recopila datos de uso limitados para ayudar a mejorar el módulo identificando las funciones más utilizadas. Estos datos ayudan a priorizar actualizaciones, mejoras y nuevas funcionalidades.
✅ Datos recopilados:
❌ No recopilados:
La telemetría nos ayuda a entender qué funciones se usan con más frecuencia para:
Los datos recopilados se utilizan estrictamente con fines de desarrollo interno para mejorar el módulo Hawk. Nunca se comparten, venden ni utilizan para ningún tipo de seguimiento más allá del uso de funciones.