
माइक्रोसॉफ्ट 365 और एज़्योर से डेटा अधिग्रहण के लिए एक PowerShell मॉड्यूल, जो घटना प्रतिक्रिया और साइबर सुरक्षा उद्देश्यों के लिए है।
Microsoft-Extractor-Suite के साथ शुरुआत करने के लिए, Microsoft-Extractor-Suite दस्तावेज़ देखें।
Microsoft-Extractor-Suite एक पूर्ण-विशेषताओं वाला, सक्रिय रूप से बनाए रखा गया, Powershell उपकरण है जो Microsoft के भीतर विभिन्न स्रोतों से सभी आवश्यक डेटा और जानकारी एकत्र करने की प्रक्रिया को सुव्यवस्थित करने के लिए डिज़ाइन किया गया है।
निम्नलिखित Microsoft डेटा स्रोत समर्थित हैं:
उपरोक्त लॉग स्रोतों के अलावा, यह उपकरण अन्य प्रासंगिक जानकारी भी प्राप्त कर सकता है:
Microsoft-Extractor-Suite को Joey Rentenaar और Korstiaan Stam द्वारा बनाया गया था और इसे Invictus IR टीम द्वारा बनाए रखा जाता है।
Microsoft-Extractor-Suite उपकरण के साथ शुरुआत करने के लिए, सुनिश्चित करें कि आवश्यकताएँ पूरी हो गई हैं। यदि आपके पास Connect-ExchangeOnline, AZ मॉड्यूल या/और connect-mggraph स्थापित नहीं है, तो स्थापना गाइड देखें।
Microsoft-Extractor-Suite टूलकिट स्थापित करें:
Install-Module -Name Microsoft-Extractor-Suite
Microsoft-Extractor-Suite आयात करने के लिए:
Import-Module .\Microsoft-Extractor-Suite.psd1
फ़ंक्शन चलाने से पहले आपको अपने उपयोग के मामले के अनुसार Microsoft 365 या Azure में साइन-इन करना होगा। साइन-इन करने के लिए, निम्नलिखित में से किसी एक cmdlet का उपयोग करें:
Connect-M365 or connect-exchangeonline
connect-mggraph
Connect-AzureAZ or Connect-AzAccount
Get-UAL - सभी Unified Audit Logs एकत्र करेंGet-MailboxAuditLog - Mailbox Audit Logs एकत्र करेंGet-AdminAuditLog - Admin Audit Logs एकत्र करेंShow-MailboxRules - मेलबॉक्स नियम दिखाता हैGet-MailboxRules - मेलबॉक्स नियम निर्यात करेंGet-MailboxRulesGraph - Graph API के माध्यम से मेलबॉक्स नियम निर्यात करेंGet-TransportRules - परिवहन नियम निर्यात करेंShow-TransportRules - परिवहन नियम दिखाता हैGet-MessageTraceLog - संदेश ट्रैकिंग लॉग एकत्र करेंGet-Email - विशिष्ट या बल्क ईमेल डाउनलोड करेंShow-Email - ईमेल सामग्री दिखाएंGet-Attachment - ईमेल अनुलग्नक डाउनलोड करेंGet-Sessions - MailItemsaccessed घटनाओं से संबंधित सत्र जानकारी एकत्र करेंGet-MessageIDs - MailItemsaccessed घटनाओं से संदेश आईडी निकालेंGet-GraphEntraSignInLogs - साइन-इन लॉग एकत्र करेंGet-GraphEntraAuditLogs - ऑडिट लॉग एकत्र करेंGet-ActivityLogs - गतिविधि लॉग एकत्र करेंGet-DirectoryActivityLogs - निर्देशिका गतिविधि लॉग एकत्र करेंGet-OAuthPermissionsGraph - Graph API के माध्यम से OAuth एप्लिकेशन अनुमतियाँ एकत्र करेंGet-Users - उपयोगकर्ता जानकारी एकत्र करेंGet-AdminUsers - प्रशासनिक विशेषाधिकार वाले उपयोगकर्ता एकत्र करेंGet-MFA - उपयोगकर्ताओं के लिए MFA स्थिति एकत्र करेंGet-RiskyUsers - जोखिमपूर्ण उपयोगकर्ता एकत्र करेंGet-RiskyDetections - जोखिमपूर्ण पहचान घटनाएँ एकत्र करेंGet-ConditionalAccessPolicies - सशर्त पहुँच नीतियाँ एकत्र करेंGet-Devices - उपकरण पंजीकरण जानकारी एकत्र करेंGet-MailboxAuditStatus - मेलबॉक्स ऑडिट कॉन्फ़िगरेशन एकत्र करेंGet-MailboxPermissions - प्रतिनिधित मेलबॉक्स अनुमतियाँ एकत्र करेंGet-Licenses - किरायेदार में सभी लाइसेंस प्रतिधारण समय और प्रीमियम लाइसेंस संकेतकों के साथ एकत्र करेंGet-LicenseCompatibility - E5, P2, P1, और E3 लाइसेंसों की उपस्थिति की जाँच करता है और कार्यक्षमता सीमाओं के बारे में सूचित करता हैGet-EntraSecurityDefaults - Entra ID सुरक्षा डिफ़ॉल्ट की स्थिति की जाँच करता हैGet-LicensesByUser - किरायेदार में सभी उपयोगकर्ताओं के लिए लाइसेंस असाइनमेंट एकत्र करेंGet-Groups - संगठन में सभी समूहों को समूह आईडी और प्रदर्शन नाम जैसे विवरण सहित एकत्र करेंGet-GroupMembers - प्रत्येक समूह के सभी सदस्यों और उनके प्रासंगिक विवरण एकत्र करेंGet-DynamicGroups - सभी गतिशील समूहों और उनके सदस्यता नियम एकत्र करेंGet-PIMAssignments - Entra ID में सभी विशेषाधिकार प्राप्त पहचान प्रबंधन (PIM) भूमिका असाइनमेंट की एक रिपोर्ट उत्पन्न करता है।Get-AllRoleActivity - उपयोगकर्ताओं के लिए अंतिम लॉगिन जानकारी के साथ सभी निर्देशिका भूमिका सदस्यताएँ पुनर्प्राप्त करता है।Get-SecurityAlerts - सुरक्षा अलर्ट पुनर्प्राप्त करता हैGet-SecureScore - Microsoft Secure Score अनुशंसाएँ और वर्तमान स्थिति पुनर्प्राप्त करता हैGet-AllEvidence - सभी (लगभग) उपलब्ध साक्ष्य प्रकार स्वचालित रूप से एकत्र करेंStart-MESTriage - अनुकूलन योग्य टेम्पलेट्स का उपयोग करके विशिष्ट उपयोगकर्ताओं के लिए त्वरित ट्राइएज करता हैConnect-M365 - Microsoft 365 सेवाओं से कनेक्ट करेंConnect-AzureAZ - Az मॉड्यूल का उपयोग करके कनेक्ट करेंDisconnect-M365 - Microsoft 365 सेवाओं से डिस्कनेक्ट करेंDisconnect-AzureAZ - Az मॉड्यूल सत्र से डिस्कनेक्ट करेंअपने विश्लेषण को बढ़ाने के लिए, LETHAL FORENSICS द्वारा विकसित Microsoft-Analyzer-Suite का अन्वेषण करने पर विचार करें। यह सूट PowerShell स्क्रिप्ट्स का एक संग्रह प्रदान करता है जो विशेष रूप से Microsoft 365 और Microsoft Entra ID डेटा का विश्लेषण करने के लिए डिज़ाइन किया गया है, जिसे Microsoft-Extractor-Suite का उपयोग करके निकाला जा सकता है।