Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
DFIR-O365RC — Office 365 और Azure लॉग संग्रह के लिए PowerShell मॉड्यूल | Kitploit
उपकरण/GitHubGitHub/anssi-fr/dfir-o365rc
फोरेंसिकडिजिटल फोरेंसिकक्लाउड सुरक्षाघटना प्रतिक्रियालॉग विश्लेषण
GitHubanssi-fr/dfir-o365rc

DFIR-O365RC

Office 365 और Azure लॉग संग्रह के लिए PowerShell मॉड्यूल

रिपॉजिटरी देखें
28234111 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

DFIR-O365RC

Publish Docker image to Dockerhub Publish module to PowerShell Gallery


विषय सूची:

  1. मॉड्यूल विवरण

  2. स्थापना और पूर्वापेक्षाएँ

    1. Docker का उपयोग करना
    2. मैन्युअल स्थापना
  3. DFIR-O365RC एप्लिकेशन का प्रबंधन

    1. एप्लिकेशन बनाना
    2. एप्लिकेशन अपडेट करना
    3. एप्लिकेशन हटाना
  4. अनुमतियाँ और लाइसेंस आवश्यकताएँ

  5. मॉड्यूल में शामिल फ़ंक्शन

  6. उत्पन्न फ़ाइलें

DFIR-O365RC को SSTIC 2021 (Symposium sur la sécurité des technologies de l'information et des communications) में प्रस्तुत किया गया था। प्रस्तुति की स्लाइड्स और रिकॉर्डिंग, फ्रेंच में, यहाँ उपलब्ध हैं।

⚠️ 31 मार्च, 2024 को, Microsoft ने प्रमाणीकरण विधि को अप्रचलित कर दिया जिसका उपयोग हम DFIR-O365RC के लिए करते थे। इसके कारण अगस्त 2024 में संस्करण 2.0.0 जारी किया गया, जिसमें प्रमाणीकरण में ब्रेकिंग चेंजेस और कोड का एक वैश्विक रिफैक्टरिंग शामिल है। ⚠️

मॉड्यूल विवरण

DFIR-O365RC PowerShell मॉड्यूल फ़ंक्शनों का एक सेट है जो एक फोरेंसिक विश्लेषक को Microsoft 365 समझौतों के लिए प्रासंगिक लॉग एकत्र करने और Entra ID जाँच करने की अनुमति देता है।

लॉग JSON प्रारूप में उत्पन्न होते हैं और दो मुख्य डेटा स्रोतों से प्राप्त किए जाते हैं:

  • Microsoft 365 Unified Audit Log;
  • Microsoft Entra साइन-इन लॉग और ऑडिट लॉग।

इन दो डेटा स्रोतों को विभिन्न एंडपॉइंट्स से क्वेरी किया जा सकता है:

डेटा स्रोत / एंडपॉइंटप्रतिधारणप्रदर्शनदायरा
Unified Audit Log / Exchange Online PowerShell90 दिनखराबसभी Microsoft 365 लॉग (Entra सहित)
Unified Audit Log / Purview180 दिनअच्छासभी Microsoft 365 लॉग (Entra सहित)
Unified Audit Log / Office 365 Management API *7 दिनअच्छासभी Microsoft 365 लॉग (Entra सहित)
Microsoft Entra लॉग / Microsoft Graph PowerShell30 दिनअच्छाकेवल Entra साइन-इन और ऑडिट लॉग
Microsoft Entra लॉग / Microsoft Graph REST API30 दिनअच्छाकेवल Entra साइन-इन और ऑडिट लॉग

* Office 365 Management API SIEM के साथ वास्तविक समय में डेटा का विश्लेषण करने के लिए है। DFIR-O365RC एक फोरेंसिक उपकरण है, इसका उद्देश्य Microsoft 365 वातावरण की वास्तविक समय में निगरानी करना नहीं है।

DFIR-O365RC निम्नलिखित से डेटा प्राप्त करेगा:

  • Microsoft Graph PowerShell का उपयोग करके Microsoft Entra लॉग, क्योंकि प्रदर्शन अच्छा है और यह Microsoft Graph REST API के चारों ओर लपेटता है;
  • डिफ़ॉल्ट रूप से, Exchange Online PowerShell का उपयोग करके Unified Audit Log: खराब प्रदर्शन के बावजूद, यह अभी के लिए एकमात्र उपयोग योग्य विकल्प है;
  • वैकल्पिक रूप से, Purview का उपयोग करके Unified Audit Log। प्रतिधारण 180 दिन है, प्रदर्शन अच्छा है, लेकिन यह अभी भी बीटा में है और बैक-एंड में बग इसे अभी अनुपयोगी बनाते हैं।

यदि आप Microsoft 365 दुर्भावनापूर्ण गतिविधि की जाँच कर रहे हैं, तो Search-O365 ( Exchange Online PowerShell से) Mailbox Audit Log भी प्राप्त करेगा, हालाँकि Search-MailboxAuditLog cmdlet अप्रचलित हो रहा है।

यदि आप DFIR-O365RC के साथ अन्य Azure संसाधनों की जाँच कर रहे हैं:

  • आप Azure Monitor Activity log प्राप्त कर सकते हैं Az.Monitor PowerShell मॉड्यूल का उपयोग करके, 90 दिनों की प्रतिधारण के साथ। यह लॉग Azure Resource Manager में गतिविधियों पर केंद्रित है (एक Azure सब्सक्रिप्शन से संबंधित);
  • आप Azure DevOps ऑडिट लॉग प्राप्त कर सकते हैं Azure DevOps Services REST API का उपयोग करके, 90 दिनों की प्रतिधारण के साथ। यह लॉग Azure DevOps में गतिविधियों पर केंद्रित है (एक Azure DevOps संगठन से संबंधित)।

स्थापना और पूर्वापेक्षाएँ

Docker का उपयोग करना

यह DFIR-O365RC का उपयोग करने का अनुशंसित तरीका है

बस टाइप करें :```bash sudo docker pull anssi/dfir-o365rc:latest sudo docker run --rm -v .:/mnt/host -it anssi/dfir-o365rc:latest

DFIR-O365RC उपयोग के लिए तैयार है:```bash
PowerShell 7.4.2
DFIR-O365RC: PowerShell module for Microsoft 365 and Entra ID log collection
https://github.com/ANSSI-FR/DFIR-O365RC
PS /mnt/host/output>

यदि आप अपनी Docker छवि मैन्युअल रूप से बनाना चाहते हैं, तो रिपॉजिटरी को क्लोन करें और छवि बनाने, कंटेनर चलाने और output/ फ़ोल्डर में एक वॉल्यूम माउंट करने के लिए docker compose (या पुराने docker-compose) का उपयोग करें:```bash sudo docker compose build dfir-o365rc sudo docker compose run dfir-o365rc

using legacy Compose V1

sudo docker-compose run dfir-o365rc

### PowerShell का उपयोग करना

आप मॉड्यूल को *PowerShell Desktop* और *PowerShell Core* पर स्थापित कर सकते हैं।

कृपया ध्यान दें कि `Connect-ExchangeOnline` cmdlet को [Microsoft .NET Framework 4.7.2 या उसके बाद के संस्करण की आवश्यकता है](https://learn.microsoft.com/en-us/powershell/exchange/exchange-online-powershell-v2?view=exchange-ps#windows)।

PowerShell गैलरी से मॉड्यूल स्थापित करने के लिए:```powershell
Install-Module -Name DFIR-O365RC

आप DFIR-O365RC रिपॉजिटरी को क्लोन करके, आवश्यक निर्भरताओं को स्थापित करके (DFIR-O365RC.psd1 देखें) और DFIR-O365RC निर्देशिका को अपने PowerShell मॉड्यूल पथों में से एक में जोड़कर मैन्युअल रूप से मॉड्यूल स्थापित कर सकते हैं।

DFIR-O365RC एप्लिकेशन का प्रबंधन

एप्लिकेशन बनाना

एक बार मॉड्यूल आयात हो जाने के बाद, आपको एक Entra एप्लिकेशन बनाने की आवश्यकता होगी, जो आपके लिए लॉग संग्रह प्रक्रिया को संभालेगा।

ऐसा करने के लिए:

  1. एक स्व-हस्ताक्षरित प्रमाणपत्र बनाएं और base64-एन्कोडेड सार्वजनिक भाग प्राप्त करें:
टूल डाउनलोड करें