
Un module PowerShell pour l'acquisition de données depuis Microsoft 365 et Azure à des fins de réponse aux incidents et de cybersécurité.
Pour commencer avec Microsoft-Extractor-Suite, consultez la documentation Microsoft-Extractor-Suite.
Microsoft-Extractor-Suite est un outil Powershell complet, activement maintenu, conçu pour rationaliser le processus de collecte de toutes les données et informations nécessaires à partir de diverses sources au sein de Microsoft.
Les sources de données Microsoft suivantes sont prises en charge :
En plus des sources de journaux ci-dessus, l'outil peut également récupérer d'autres informations pertinentes :
Microsoft-Extractor-Suite a été créé par Joey Rentenaar et Korstiaan Stam et est maintenu par l'équipe Invictus IR.
Pour commencer avec l'outil Microsoft-Extractor-Suite, assurez-vous que les prérequis sont remplis. Si vous n'avez pas les modules Connect-ExchangeOnline, AZ ou/et connect-mggraph installés, consultez le guide d'installation.
Installez le kit d'outils Microsoft-Extractor-Suite :
Install-Module -Name Microsoft-Extractor-Suite
Pour importer Microsoft-Extractor-Suite :
Import-Module .\Microsoft-Extractor-Suite.psd1
Vous devez vous connecter à Microsoft 365 ou Azure selon votre cas d'utilisation avant d'exécuter les fonctions. Pour vous connecter, utilisez l'une des cmdlets :
Connect-M365 or connect-exchangeonline
connect-mggraph
Connect-AzureAZ or Connect-AzAccount
Get-UAL - Collecte tous les journaux d'audit unifiésGet-MailboxAuditLog - Collecte les journaux d'audit de boîte aux lettresGet-AdminAuditLog - Collecte les journaux d'audit administrateurShow-MailboxRules - Affiche les règles de boîte aux lettresGet-MailboxRules - Exporte les règles de boîte aux lettresGet-MailboxRulesGraph - Exporte les règles de boîte aux lettres via l'API GraphGet-TransportRules - Exporte les règles de transportShow-TransportRules - Affiche les règles de transportGet-MessageTraceLog - Collecte les journaux de traçage des messagesGet-Email - Télécharge des e-mails spécifiques ou en masseShow-Email - Affiche le contenu de l'e-mailGet-Attachment - Télécharge les pièces jointes des e-mailsGet-Sessions - Collecte les informations de session liées aux événements MailItemsaccessedGet-MessageIDs - Extrait les identifiants de message des événements MailItemsaccessedGet-GraphEntraSignInLogs - Collecte les journaux de connexionGet-GraphEntraAuditLogs - Collecte les journaux d'auditGet-ActivityLogs - Collecte les journaux d'activitéGet-DirectoryActivityLogs - Collecte les journaux d'activité d'annuaireGet-OAuthPermissionsGraph - Collecte les autorisations des applications OAuth via l'API GraphGet-Users - Collecte les informations utilisateurGet-AdminUsers - Collecte les utilisateurs avec privilèges administratifsGet-MFA - Collecte le statut MFA pour les utilisateursGet-RiskyUsers - Collecte les utilisateurs à risqueGet-RiskyDetections - Collecte les événements de détection à risqueGet-ConditionalAccessPolicies - Collecte les politiques d'accès conditionnelGet-Devices - Collecte les informations d'enregistrement des appareilsGet-MailboxAuditStatus - Collecte les configurations d'audit de boîte aux lettresGet-MailboxPermissions - Collecte les autorisations de boîte aux lettres déléguéesGet-Licenses - Collecte toutes les licences dans le locataire avec les délais de rétention et les indicateurs de licence premiumGet-LicenseCompatibility - Vérifie la présence des licences E5, P2, P1 et E3 et informe sur les limitations de fonctionnalitésGet-EntraSecurityDefaults - Vérifie le statut des paramètres de sécurité par défaut d'Entra IDGet-LicensesByUser - Collecte les attributions de licences pour tous les utilisateurs dans le locataireGet-Groups - Collecte tous les groupes dans l'organisation, y compris les détails tels que l'ID du groupe et le nom d'affichageGet-GroupMembers - Collecte tous les membres de chaque groupe et leurs détails pertinentsGet-DynamicGroups - Collecte tous les groupes dynamiques et leurs règles d'appartenanceGet-PIMAssignments - Génère un rapport de toutes les attributions de rôles Privileged Identity Management (PIM) dans Entra ID.Get-AllRoleActivity - Récupère toutes les appartenances aux rôles d'annuaire avec les informations de dernière connexion pour les utilisateurs.Get-SecurityAlerts - Récupère les alertes de sécuritéGet-SecureScore - Récupère les recommandations Microsoft Secure Score et le statut actuelGet-AllEvidence - Collecte automatiquement tous (presque) les types de preuves disponiblesStart-MESTriage - Effectue un tri rapide pour des utilisateurs spécifiques à l'aide de modèles personnalisablesConnect-M365 - Se connecter aux services Microsoft 365Connect-AzureAZ - Se connecter à l'aide du module AzDisconnect-M365 - Se déconnecter des services Microsoft 365Disconnect-AzureAZ - Se déconnecter de la session du module AzPour améliorer votre analyse, envisagez d'explorer le Microsoft-Analyzer-Suite développé par LETHAL FORENSICS. Cette suite propose une collection de scripts PowerShell spécialement conçus pour analyser les données Microsoft 365 et Microsoft Entra ID, qui peuvent être extraites à l'aide de Microsoft-Extractor-Suite.