
Outil basé sur PowerShell pour recueillir des informations liées aux intrusions O365 et aux violations potentielles
Consultez hawkforensics.io pour une documentation complète comprenant :
Hawk est un module PowerShell open-source et gratuit qui simplifie la collecte de données forensiques dans les environnements cloud Microsoft. Conçu principalement pour les professionnels de la sécurité, les intervenants en réponse aux incidents et les administrateurs, Hawk automatise la collecte de données de journaux critiques à travers les services Microsoft, avec un accent sur Microsoft 365 (M365) et Microsoft Entra ID.
Bien que Hawk inclue des capacités d'analyse de base pour signaler les éléments potentiellement intéressants (tels que les règles de transfert de courrier suspectes, les applications sur-privilégiées ou les activités utilisateur risquées), il s'agit fondamentalement d'un outil de collecte de données plutôt que d'un système automatisé de détection des menaces.
Hawk simplifie la collecte de données par rapport à l'exécution manuelle de requêtes individuelles via des interfaces web, libérant ainsi des ressources pour d'autres tâches administratives. L'objectif de l'outil est de rapidement vous fournir les données nécessaires pour parvenir à une conclusion, et non de faire la conclusion à votre place.
Install-Module -Name Hawk
Hawk propose deux approches d'investigation principales :
Start-HawkTenantInvestigation pour lancer une investigation à l'échelle du locataireStart-HawkUserInvestigation -UserPrincipleName <[email protected]> pour enquêter sur des utilisateurs spécifiquesHawk organise les résultats d'investigation dans une hiérarchie de répertoires structurée :
📂 [Investigation Root]
├── 📂 Tenant/
│ ├── AdminAuditLogConfig.csv
│ ├── OrgConfig.csv
│ ├── _Investigate_*.csv
│ └── [other tenant files]
├── 📂 [[email protected]]/
│ ├── Mailbox_Info.csv
│ ├── InboxRules.csv
│ ├── _Investigate_*.csv
│ └── [other user files]
└── 📂 [[email protected]]/
└── [similar structure]
Les fichiers précédés de _Investigate_ contiennent des résultats potentiellement suspects qui méritent un examen plus approfondi.
Tout le monde est invité à contribuer à Hawk. L'objectif est de maintenir un outil piloté par la communauté qui fournisse aux professionnels de la sécurité les ressources dont ils ont besoin.
Pour les problèmes critiques ou les demandes, envoyez un courriel à [email protected].
Hawk, le module PowerShell open-source, collecte des données d'utilisation limitées pour aider à améliorer le module en identifiant les fonctionnalités les plus fréquemment utilisées. Ces données aident à prioriser les mises à jour, les améliorations et les nouvelles fonctionnalités.
✅ Données collectées :
❌ Non collectées :
La télémétrie nous aide à comprendre quelles fonctions sont les plus utilisées afin de :
Les données collectées sont strictement utilisées à des fins de développement interne pour améliorer le module Hawk. Elles ne sont jamais partagées, vendues ou utilisées pour quelque forme de suivi que ce soit au-delà de l'utilisation des fonctionnalités.