
Un modulo PowerShell per l'acquisizione di dati da Microsoft 365 e Azure per scopi di Incident Response e Cyber Security.
Per iniziare con Microsoft-Extractor-Suite, consulta la documentazione di Microsoft-Extractor-Suite.
Microsoft-Extractor-Suite è uno strumento Powershell completo e attivamente mantenuto, progettato per semplificare la raccolta di tutti i dati e le informazioni necessari da varie fonti all'interno di Microsoft.
Sono supportate le seguenti fonti dati Microsoft:
Oltre alle fonti di log sopra elencate, lo strumento è in grado di recuperare altre informazioni rilevanti:
Microsoft-Extractor-Suite è stato creato da Joey Rentenaar e Korstiaan Stam ed è mantenuto dal team di Invictus IR.
Per iniziare con lo strumento Microsoft-Extractor-Suite, assicurati che i requisiti siano soddisfatti. Se non hai installato Connect-ExchangeOnline, il modulo AZ o connect-mggraph, consulta la guida all'installazione.
Installa il toolkit Microsoft-Extractor-Suite:
Install-Module -Name Microsoft-Extractor-Suite
Per importare Microsoft-Extractor-Suite:
Import-Module .\Microsoft-Extractor-Suite.psd1
Prima di eseguire le funzioni, devi effettuare l'accesso a Microsoft 365 o Azure a seconda del caso d'uso. Per accedere, usa uno dei cmdlet:
Connect-M365 oppure connect-exchangeonline
connect-mggraph
Connect-AzureAZ oppure Connect-AzAccount
Get-UAL - Raccoglie tutti i log di controllo unificatiGet-MailboxAuditLog - Raccoglie i log di controllo della cassetta postaleGet-AdminAuditLog - Raccoglie i log di controllo amministrativoShow-MailboxRules - Mostra le regole della cassetta postaleGet-MailboxRules - Esporta le regole della cassetta postaleGet-MailboxRulesGraph - Esporta le regole della cassetta postale tramite API GraphGet-TransportRules - Esporta le regole di trasportoShow-TransportRules - Mostra le regole di trasportoGet-MessageTraceLog - Raccoglie i log di tracciamento dei messaggiGet-Email - Scarica e-mail specifiche o in bloccoShow-Email - Mostra il contenuto dell'e-mailGet-Attachment - Scarica allegati e-mailGet-Sessions - Raccoglie informazioni sulle sessioni relative agli eventi MailItemsaccessedGet-MessageIDs - Estrae gli ID dei messaggi dagli eventi MailItemsaccessedGet-GraphEntraSignInLogs - Raccoglie i log di accessoGet-GraphEntraAuditLogs - Raccoglie i log di controlloGet-ActivityLogs - Raccoglie i log di attivitàGet-DirectoryActivityLogs - Raccoglie i log di attività della directoryGet-OAuthPermissionsGraph - Raccoglie le autorizzazioni delle applicazioni OAuth tramite API GraphGet-Users - Raccoglie le informazioni sugli utentiGet-AdminUsers - Raccoglie gli utenti con privilegi amministrativiGet-MFA - Raccoglie lo stato MFA per gli utentiGet-RiskyUsers - Raccoglie gli utenti a rischioGet-RiskyDetections - Raccoglie gli eventi di rilevamento a rischioGet-ConditionalAccessPolicies - Raccoglie i criteri di accesso condizionatoGet-Devices - Raccoglie le informazioni sulla registrazione dei dispositiviGet-MailboxAuditStatus - Raccoglie le configurazioni di controllo della cassetta postaleGet-MailboxPermissions - Raccoglie le autorizzazioni delegate della cassetta postaleGet-Licenses - Raccoglie tutte le licenze nel tenant con tempi di conservazione e indicatori di licenza premiumGet-LicenseCompatibility - Verifica la presenza di licenze E5, P2, P1 ed E3 e informa sulle limitazioni funzionaliGet-EntraSecurityDefaults - Verifica lo stato delle impostazioni predefinite di sicurezza di Entra IDGet-LicensesByUser - Raccoglie le assegnazioni di licenze per tutti gli utenti nel tenantGet-Groups - Raccoglie tutti i gruppi nell'organizzazione, inclusi dettagli come ID gruppo e nome visualizzatoGet-GroupMembers - Raccoglie tutti i membri di ciascun gruppo e i relativi dettagliGet-DynamicGroups - Raccoglie tutti i gruppi dinamici e le relative regole di appartenenzaGet-PIMAssignments - Genera un report di tutte le assegnazioni di ruoli di Privileged Identity Management (PIM) in Entra ID.Get-AllRoleActivity - Recupera tutte le appartenenze ai ruoli della directory con le informazioni sull'ultimo accesso per gli utenti.Get-SecurityAlerts - Recupera gli avvisi di sicurezzaGet-SecureScore - Recupera le raccomandazioni e lo stato corrente di Microsoft Secure ScoreGet-AllEvidence - Raccoglie automaticamente tutti (o quasi) i tipi di prova disponibiliStart-MESTriage - Esegue un triage rapido per utenti specifici utilizzando modelli personalizzabiliConnect-M365 - Si connette ai servizi Microsoft 365Connect-AzureAZ - Si connette utilizzando il modulo AzDisconnect-M365 - Si disconnette dai servizi Microsoft 365Disconnect-AzureAZ - Si disconnette dalla sessione del modulo AzPer migliorare la tua analisi, considera di esplorare Microsoft-Analyzer-Suite sviluppato da LETHAL FORENSICS. Questa suite offre una raccolta di script PowerShell progettati specificamente per analizzare i dati di Microsoft 365 e Microsoft Entra ID, che possono essere estratti utilizzando Microsoft-Extractor-Suite.