Skip to content
KitploitKITPLOIT
OutilsBlog
Log in
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
DFIR-O365RC — Module PowerShell pour la collecte de journaux Office 365 et Azure | Kitploit
Outils/GitHubGitHub/anssi-fr/dfir-o365rc
Analyse ForensiqueCriminalistique NumériqueSécurité CloudRéponse aux IncidentsAnalyse de Journaux
GitHubanssi-fr/dfir-o365rc

DFIR-O365RC

Module PowerShell pour la collecte de journaux Office 365 et Azure

Voir le dépôt
2823411il y a 1 anVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

DFIR-O365RC

Publish Docker image to Dockerhub Publish module to PowerShell Gallery


Table des matières :

  1. Description du module

  2. Installation et prérequis

    1. Utilisation de Docker
    2. Installation manuelle
  3. Gestion de l'application DFIR-O365RC

    1. Création de l'application
    2. Mise à jour de l'application
    3. Suppression de l'application
  4. Permissions et exigences de licence

  5. Fonctions incluses dans le module

  6. Fichiers générés

DFIR-O365RC a été présenté à SSTIC 2021 (Symposium sur la sécurité des technologies de l'information et des communications). Les diapositives et un enregistrement de la présentation, en français, sont disponibles ici.

⚠️ Le 31 mars 2024, Microsoft a supprimé la méthode d'authentification que nous utilisions pour DFIR-O365RC. Cela a conduit à la publication de la version 2.0.0 en août 2024, avec des changements majeurs concernant l'authentification et une refonte globale du code. ⚠️

Description du module

Le module PowerShell DFIR-O365RC est un ensemble de fonctions qui permet à un analyste forensique de collecter les journaux pertinents pour les compromissions Microsoft 365 et de mener des investigations Entra ID.

Les journaux sont générés au format JSON et récupérés depuis deux sources de données principales :

  • Le journal d'audit unifié Microsoft 365 ;
  • Les journaux de connexion et journaux d'audit Microsoft Entra.

Ces deux sources de données peuvent être interrogées depuis différents points de terminaison :

Source de données / Point de terminaisonRétentionPerformancePérimètre
Journal d'audit unifié / Exchange Online PowerShell90 joursFaibleTous les journaux Microsoft 365 (Entra inclus)
Journal d'audit unifié / Purview180 joursBonneTous les journaux Microsoft 365 (Entra inclus)
Journal d'audit unifié / API de gestion Office 365 *7 joursBonneTous les journaux Microsoft 365 (Entra inclus)
Journaux Microsoft Entra / Microsoft Graph PowerShell30 joursBonneJournaux de connexion et d'audit Entra uniquement
Journaux Microsoft Entra / API REST Microsoft Graph30 joursBonneJournaux de connexion et d'audit Entra uniquement

* L'API de gestion Office 365 est destinée à analyser les données en temps réel avec un SIEM. DFIR-O365RC est un outil forensique, son objectif n'est pas de surveiller un environnement Microsoft 365 en temps réel.

DFIR-O365RC récupérera les données depuis :

  • Les journaux Microsoft Entra à l'aide de Microsoft Graph PowerShell car les performances sont bonnes et c'est une surcouche de l'API REST Microsoft Graph ;
  • Par défaut, le journal d'audit unifié à l'aide d'Exchange Online PowerShell : malgré de faibles performances, c'est la seule option utilisable pour l'instant ;
  • Optionnellement, le journal d'audit unifié à l'aide de Purview. La rétention est de 180 jours, les performances sont bonnes mais il est encore en version bêta et des bogues dans le back-end le rendent inutilisable pour l'instant.

Si vous enquêtez sur une activité malveillante Microsoft 365, l'applet de commande Search-O365 (provenant d'Exchange Online PowerShell) récupérera également le journal d'audit de la boîte aux lettres, bien que l'applet de commande Search-MailboxAuditLog soit en cours de dépréciation.

Si vous enquêtez sur d'autres ressources Azure, avec DFIR-O365RC :

  • vous pouvez obtenir le journal d'activité Azure Monitor à l'aide du module PowerShell Az.Monitor, avec une rétention de 90 jours. Ce journal se concentre sur les activités dans Azure Resource Manager (liées à un abonnement Azure) ;
  • vous pouvez obtenir le journal d'audit Azure DevOps à l'aide de l'API REST Azure DevOps Services, avec une rétention de 90 jours. Ce journal se concentre sur les activités dans Azure DevOps (liées à une organisation Azure DevOps).

Installation et prérequis

Utilisation de Docker

C'est la méthode recommandée pour utiliser DFIR-O365RC

Tapez simplement :```bash sudo docker pull anssi/dfir-o365rc:latest sudo docker run --rm -v .:/mnt/host -it anssi/dfir-o365rc:latest

DFIR-O365RC est prêt à l'emploi :```bash
PowerShell 7.4.2
DFIR-O365RC: PowerShell module for Microsoft 365 and Entra ID log collection
https://github.com/ANSSI-FR/DFIR-O365RC
PS /mnt/host/output>

Si vous souhaitez construire votre image Docker manuellement, clonez le dépôt et utilisez docker compose (ou le docker-compose hérité) pour construire l'image, exécuter le conteneur et monter un volume (dans le dossier output/) :```bash sudo docker compose build dfir-o365rc sudo docker compose run dfir-o365rc

using legacy Compose V1

sudo docker-compose run dfir-o365rc

### Utilisation de PowerShell

Vous pouvez installer le module sur *PowerShell Desktop* et *PowerShell Core*.

Veuillez noter que l'applet de commande `Connect-ExchangeOnline` [nécessite Microsoft .NET Framework 4.7.2 ou version ultérieure](https://learn.microsoft.com/en-us/powershell/exchange/exchange-online-powershell-v2?view=exchange-ps#windows).

Pour installer le module à partir de la galerie PowerShell :```powershell
Install-Module -Name DFIR-O365RC

Vous pouvez également installer le module manuellement en clonant le dépôt DFIR-O365RC, installer les dépendances requises (consultez DFIR-O365RC.psd1) et ajouter le répertoire DFIR-O365RC dans l'un des chemins de modules de votre PowerShell.

Gestion de l'application DFIR-O365RC

Création de l'application

Télécharger l’outil