
Strumento basato su PowerShell per la raccolta di informazioni relative a intrusioni O365 e potenziali violazioni.
Visita hawkforensics.io per una documentazione completa che include:
Hawk è un modulo PowerShell gratuito e open-source che semplifica la raccolta di dati forensi dagli ambienti cloud Microsoft. Progettato principalmente per professionisti della sicurezza, responder agli incidenti e amministratori, Hawk automatizza la raccolta di dati di log critici attraverso i servizi Microsoft, con un focus su Microsoft 365 (M365) e Microsoft Entra ID.
Sebbene Hawk includa capacità di analisi di base per segnalare potenziali elementi di interesse (come regole di inoltro della posta sospette, applicazioni con privilegi eccessivi o attività utente rischiose), è fondamentalmente uno strumento di raccolta dati piuttosto che un sistema automatizzato di rilevamento delle minacce.
Hawk semplifica la raccolta dati rispetto all'esecuzione manuale di query individuali tramite interfacce web, liberando risorse per altre attività amministrative. L'obiettivo dello strumento è fornire rapidamente i dati necessari per arrivare a una conclusione, non prendere la conclusione per te.
Install-Module -Name Hawk
Hawk offre due approcci principali di indagine:
Start-HawkTenantInvestigation per avviare un'indagine su tutto il tenantStart-HawkUserInvestigation -UserPrincipleName <[email protected]> per indagare su utenti specificiHawk organizza i risultati delle indagini in una gerarchia di directory strutturata:
📂 [Radice delle indagini]
├── 📂 Tenant/
│ ├── AdminAuditLogConfig.csv
│ ├── OrgConfig.csv
│ ├── _Investigate_*.csv
│ └── [altri file del tenant]
├── 📂 [[email protected]]/
│ ├── Mailbox_Info.csv
│ ├── InboxRules.csv
│ ├── _Investigate_*.csv
│ └── [altri file utente]
└── 📂 [[email protected]]/
└── [struttura simile]
I file con prefisso _Investigate_ contengono risultati potenzialmente sospetti che meritano un'ulteriore revisione.
Tutti sono invitati a contribuire a Hawk. L'obiettivo è mantenere uno strumento guidato dalla comunità che fornisce ai professionisti della sicurezza le risorse di cui hanno bisogno.
Per problemi critici o richieste, invia un'email a [email protected].
Hawk, il modulo PowerShell open-source, raccoglie dati di utilizzo limitati per aiutare a migliorare il modulo identificando le funzionalità più frequentemente utilizzate. Questi dati aiutano a prioritizzare aggiornamenti, miglioramenti e nuove funzionalità.
✅ Dati Raccolti:
❌ Dati Non Raccolti:
La telemetria ci aiuta a capire quali funzioni sono utilizzate più frequentemente in modo da poter:
I dati raccolti sono strettamente utilizzati per scopi di sviluppo interno per migliorare il modulo Hawk. Non vengono mai condivisi, venduti o utilizzati per alcuna forma di tracciamento oltre all'utilizzo delle funzionalità.