Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
DFIR-O365RC — Modulo PowerShell per la raccolta di log di Office 365 e Azure | Kitploit
Strumenti/GitHubGitHub/anssi-fr/dfir-o365rc
Informatica ForenseDigital ForensicsSicurezza CloudRisposta agli IncidentiAnalisi dei Log
GitHubanssi-fr/dfir-o365rc

DFIR-O365RC

Modulo PowerShell per la raccolta di log di Office 365 e Azure

Vedi Repository
28234111 anno faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

DFIR-O365RC

Publish Docker image to Dockerhub Publish module to PowerShell Gallery


Indice:

  1. Descrizione del modulo

  2. Installazione e prerequisiti

    1. Usando Docker
    2. Installazione manuale
  3. Gestione dell'applicazione DFIR-O365RC

    1. Creazione dell'applicazione
    2. Aggiornamento dell'applicazione
    3. Rimozione dell'applicazione
  4. Requisiti di autorizzazione e licenza

  5. Funzioni incluse nel modulo

  6. File generati

DFIR-O365RC è stato presentato a SSTIC 2021 (Symposium sur la sécurité des technologies de l'information et des communications). Le slide e la registrazione della presentazione, in francese, sono disponibili qui.

⚠️ Il 31 marzo 2024, Microsoft ha deprecato il metodo di autenticazione che usavamo per DFIR-O365RC. Questo ha portato al rilascio della versione 2.0.0 nell'agosto 2024, con breaking changes riguardanti l'autenticazione e un refactoring globale del codice. ⚠️

Descrizione del modulo

Il modulo PowerShell DFIR-O365RC è un insieme di funzioni che consentono a un analista forense di raccogliere log rilevanti per compromissioni di Microsoft 365 e condurre indagini su Entra ID.

I log sono generati in formato JSON e recuperati da due principali fonti dati:

  • Microsoft 365 Unified Audit Log;
  • Microsoft Entra log di accesso e log di controllo.

Queste due fonti dati possono essere interrogate da diversi endpoint:

Origine dati / EndpointConservazionePrestazioniAmbito
Unified Audit Log / Exchange Online PowerShell90 giorniScarseTutti i log di Microsoft 365 (inclusi Entra)
Unified Audit Log / Purview180 giorniBuoneTutti i log di Microsoft 365 (inclusi Entra)
Unified Audit Log / Office 365 Management API *7 giorniBuoneTutti i log di Microsoft 365 (inclusi Entra)
Log di Microsoft Entra / Microsoft Graph PowerShell30 giorniBuoneSolo log di accesso e di controllo di Entra
Log di Microsoft Entra / Microsoft Graph REST API30 giorniBuoneSolo log di accesso e di controllo di Entra

* L'Office 365 Management API è pensata per analizzare i dati in tempo reale con un SIEM. DFIR-O365RC è uno strumento forense, il suo scopo non è monitorare un ambiente Microsoft 365 in tempo reale.

DFIR-O365RC recupererà dati da:

  • Log di Microsoft Entra utilizzando Microsoft Graph PowerShell, perché le prestazioni sono buone e avvolge la Microsoft Graph REST API;
  • Per impostazione predefinita, Unified Audit Log tramite Exchange Online PowerShell: nonostante le scarse prestazioni, per ora è l'unica opzione utilizzabile;
  • Opzionalmente, Unified Audit Log tramite Purview. La conservazione è di 180 giorni, ha buone prestazioni ma è ancora in beta e bug nel back-end lo rendono attualmente inutilizzabile.

Se stai indagando su attività malevole in Microsoft 365, il cmdlet Search-O365 (da Exchange Online PowerShell) recupererà anche il log di controllo della cassetta postale (Mailbox Audit Log), sebbene il cmdlet Search-MailboxAuditLog stia venendo deprecato.

Se stai indagando su altre risorse di Azure, con DFIR-O365RC:

  • puoi ottenere il log delle attività di Azure Monitor utilizzando il modulo PowerShell Az.Monitor, con una conservazione di 90 giorni. Questo log si concentra sulle attività in Azure Resource Manager (relative a una sottoscrizione Azure);
  • puoi ottenere il log di controllo di Azure DevOps utilizzando l'API REST di Azure DevOps Services, con una conservazione di 90 giorni. Questo log si concentra sulle attività in Azure DevOps (relative a un'organizzazione di Azure DevOps).

Installazione e prerequisiti

Usando Docker

Questo è il metodo consigliato per utilizzare DFIR-O365RC

Digita semplicemente :```bash sudo docker pull anssi/dfir-o365rc:latest sudo docker run --rm -v .:/mnt/host -it anssi/dfir-o365rc:latest

DFIR-O365RC è pronto per l'uso:```bash
PowerShell 7.4.2
DFIR-O365RC: PowerShell module for Microsoft 365 and Entra ID log collection
https://github.com/ANSSI-FR/DFIR-O365RC
PS /mnt/host/output>

Se desideri creare manualmente la tua immagine Docker, clona il repository e usa docker compose (o il legacy docker-compose) per creare l'immagine, eseguire il contenitore e montare un volume (nella cartella output/):```bash sudo docker compose build dfir-o365rc sudo docker compose run dfir-o365rc

using legacy Compose V1

sudo docker-compose run dfir-o365rc

### Utilizzo di PowerShell

È possibile installare il modulo su *PowerShell Desktop* e *PowerShell Core*.

Si noti che il cmdlet `Connect-ExchangeOnline` [richiede Microsoft .NET Framework 4.7.2 o successivo](https://learn.microsoft.com/en-us/powershell/exchange/exchange-online-powershell-v2?view=exchange-ps#windows).

Per installare il modulo da PowerShell Gallery:```powershell
Install-Module -Name DFIR-O365RC

Puoi anche installare il modulo manualmente clonando il repository DFIR-O365RC, installando le dipendenze richieste (controlla DFIR-O365RC.psd1) e aggiungendo la directory DFIR-O365RC in uno dei percorsi dei moduli di PowerShell.

Gestione dell'applicazione DFIR-O365RC

Creazione dell'applicazione

Una volta importato il modulo, dovrai creare un'applicazione Entra, che gestirà per te il processo di raccolta dei log.

Per farlo:

  1. Crea un certificato autofirmato e ottieni la parte pubblica codificata in base64:
Scarica lo strumento