
Office 365 और Azure लॉग संग्रह के लिए PowerShell मॉड्यूल

DFIR-O365RC को SSTIC 2021 (Symposium sur la sécurité des technologies de l'information et des communications) में प्रस्तुत किया गया था। प्रस्तुति की स्लाइड्स और रिकॉर्डिंग, फ्रेंच में, यहाँ उपलब्ध हैं।
⚠️ 31 मार्च, 2024 को, Microsoft ने प्रमाणीकरण विधि को अप्रचलित कर दिया जिसका उपयोग हम DFIR-O365RC के लिए करते थे। इसके कारण अगस्त 2024 में संस्करण 2.0.0 जारी किया गया, जिसमें प्रमाणीकरण में ब्रेकिंग चेंजेस और कोड का एक वैश्विक रिफैक्टरिंग शामिल है। ⚠️
DFIR-O365RC PowerShell मॉड्यूल फ़ंक्शनों का एक सेट है जो एक फोरेंसिक विश्लेषक को Microsoft 365 समझौतों के लिए प्रासंगिक लॉग एकत्र करने और Entra ID जाँच करने की अनुमति देता है।
लॉग JSON प्रारूप में उत्पन्न होते हैं और दो मुख्य डेटा स्रोतों से प्राप्त किए जाते हैं:
इन दो डेटा स्रोतों को विभिन्न एंडपॉइंट्स से क्वेरी किया जा सकता है:
| डेटा स्रोत / एंडपॉइंट | प्रतिधारण | प्रदर्शन | दायरा |
|---|---|---|---|
| Unified Audit Log / Exchange Online PowerShell | 90 दिन | खराब | सभी Microsoft 365 लॉग (Entra सहित) |
| Unified Audit Log / Purview | 180 दिन | अच्छा | सभी Microsoft 365 लॉग (Entra सहित) |
| Unified Audit Log / Office 365 Management API * | 7 दिन | अच्छा | सभी Microsoft 365 लॉग (Entra सहित) |
| Microsoft Entra लॉग / Microsoft Graph PowerShell | 30 दिन | अच्छा | केवल Entra साइन-इन और ऑडिट लॉग |
| Microsoft Entra लॉग / Microsoft Graph REST API | 30 दिन | अच्छा | केवल Entra साइन-इन और ऑडिट लॉग |
* Office 365 Management API SIEM के साथ वास्तविक समय में डेटा का विश्लेषण करने के लिए है। DFIR-O365RC एक फोरेंसिक उपकरण है, इसका उद्देश्य Microsoft 365 वातावरण की वास्तविक समय में निगरानी करना नहीं है।
DFIR-O365RC निम्नलिखित से डेटा प्राप्त करेगा:
यदि आप Microsoft 365 दुर्भावनापूर्ण गतिविधि की जाँच कर रहे हैं, तो Search-O365 ( Exchange Online PowerShell से) Mailbox Audit Log भी प्राप्त करेगा, हालाँकि Search-MailboxAuditLog cmdlet अप्रचलित हो रहा है।
यदि आप DFIR-O365RC के साथ अन्य Azure संसाधनों की जाँच कर रहे हैं:
यह DFIR-O365RC का उपयोग करने का अनुशंसित तरीका है
बस टाइप करें :```bash sudo docker pull anssi/dfir-o365rc:latest sudo docker run --rm -v .:/mnt/host -it anssi/dfir-o365rc:latest
DFIR-O365RC उपयोग के लिए तैयार है:```bash
PowerShell 7.4.2
DFIR-O365RC: PowerShell module for Microsoft 365 and Entra ID log collection
https://github.com/ANSSI-FR/DFIR-O365RC
PS /mnt/host/output>
यदि आप अपनी Docker छवि मैन्युअल रूप से बनाना चाहते हैं, तो रिपॉजिटरी को क्लोन करें और छवि बनाने, कंटेनर चलाने और output/ फ़ोल्डर में एक वॉल्यूम माउंट करने के लिए docker compose (या पुराने docker-compose) का उपयोग करें:```bash
sudo docker compose build dfir-o365rc
sudo docker compose run dfir-o365rc
sudo docker-compose run dfir-o365rc
### PowerShell का उपयोग करना
आप मॉड्यूल को *PowerShell Desktop* और *PowerShell Core* पर स्थापित कर सकते हैं।
कृपया ध्यान दें कि `Connect-ExchangeOnline` cmdlet को [Microsoft .NET Framework 4.7.2 या उसके बाद के संस्करण की आवश्यकता है](https://learn.microsoft.com/en-us/powershell/exchange/exchange-online-powershell-v2?view=exchange-ps#windows)।
PowerShell गैलरी से मॉड्यूल स्थापित करने के लिए:```powershell
Install-Module -Name DFIR-O365RC
आप DFIR-O365RC रिपॉजिटरी को क्लोन करके, आवश्यक निर्भरताओं को स्थापित करके (DFIR-O365RC.psd1 देखें) और DFIR-O365RC निर्देशिका को अपने PowerShell मॉड्यूल पथों में से एक में जोड़कर मैन्युअल रूप से मॉड्यूल स्थापित कर सकते हैं।
एक बार मॉड्यूल आयात हो जाने के बाद, आपको एक Entra एप्लिकेशन बनाने की आवश्यकता होगी, जो आपके लिए लॉग संग्रह प्रक्रिया को संभालेगा।
ऐसा करने के लिए: