
インシデント対応およびサイバーセキュリティを目的としたMicrosoft 365およびAzureからのデータ取得のためのPowerShellモジュール。
Microsoft-Extractor-Suite を使い始めるには、Microsoft-Extractor-Suite ドキュメント をご覧ください。
Microsoft-Extractor-Suite は、Microsoft 内のさまざまなソースから必要なデータや情報を収集するプロセスを効率化するために設計された、フル機能で積極的にメンテナンスされている PowerShell ツールです。
以下の Microsoft データソースがサポートされています。
上記のログソースに加えて、このツールはその他の関連情報も取得できます。
Microsoft-Extractor-Suite は Joey Rentenaar と Korstiaan Stam によって作成され、Invictus IR チームによってメンテナンスされています。
Microsoft-Extractor-Suite ツールを使い始めるには、要件を満たしていることを確認してください。Connect-ExchangeOnline、AZ モジュール、connect-mggraph がインストールされていない場合は、インストールガイド を確認してください。
Microsoft-Extractor-Suite ツールキットをインストールするには:
Install-Module -Name Microsoft-Extractor-Suite
Microsoft-Extractor-Suite をインポートするには:
Import-Module .\Microsoft-Extractor-Suite.psd1
関数を実行する前に、ユースケースに応じて Microsoft 365 または Azure にサインインする必要があります。サインインするには、次のいずれかのコマンドレットを使用します:
Connect-M365 または connect-exchangeonline
connect-mggraph
Connect-AzureAZ または Connect-AzAccount
Get-UAL - すべての統合監査ログを収集しますGet-MailboxAuditLog - メールボックス監査ログを収集しますGet-AdminAuditLog - 管理者監査ログを収集しますShow-MailboxRules - メールボックスルールを表示しますGet-MailboxRules - メールボックスルールをエクスポートしますGet-MailboxRulesGraph - Graph API 経由でメールボックスルールをエクスポートしますGet-TransportRules - トランスポートルールをエクスポートしますShow-TransportRules - トランスポートルールを表示しますGet-MessageTraceLog - メッセージ追跡ログを収集しますGet-Email - 特定のメールまたは大量のメールをダウンロードしますShow-Email - メールの内容を表示しますGet-Attachment - メールの添付ファイルをダウンロードしますGet-Sessions - MailItemsaccessed イベントに関連するセッション情報を収集しますGet-MessageIDs - MailItemsaccessed イベントからメッセージ ID を抽出しますGet-GraphEntraSignInLogs - サインインログを収集しますGet-GraphEntraAuditLogs - 監査ログを収集しますGet-ActivityLogs - アクティビティログを収集しますGet-DirectoryActivityLogs - ディレクトリアクティビティログを収集しますGet-OAuthPermissionsGraph - Graph API 経由で OAuth アプリケーションのアクセス許可を収集しますGet-Users - ユーザー情報を収集しますGet-AdminUsers - 管理者権限を持つユーザーを収集しますGet-MFA - ユーザーの MFA ステータスを収集しますGet-RiskyUsers - リスクのあるユーザーを収集しますGet-RiskyDetections - リスクのある検出イベントを収集しますGet-ConditionalAccessPolicies - 条件付きアクセスポリシーを収集しますGet-Devices - デバイス登録情報を収集しますGet-MailboxAuditStatus - メールボックス監査設定を収集しますGet-MailboxPermissions - 委任されたメールボックスアクセス許可を収集しますGet-Licenses - テナント内のすべてのライセンスを保持期間とプレミアムライセンス表示とともに収集しますGet-LicenseCompatibility - E5、P2、P1、E3 ライセンスの有無を確認し、機能制限について通知しますGet-EntraSecurityDefaults - Entra ID のセキュリティ既定値のステータスを確認しますGet-LicensesByUser - テナント内の全ユーザーのライセンス割り当てを収集しますGet-Groups - グループ ID や表示名などの詳細を含む、組織内のすべてのグループを収集しますGet-GroupMembers - 各グループのすべてのメンバーとその関連詳細を収集しますGet-DynamicGroups - すべての動的グループとそのメンバーシップルールを収集しますGet-PIMAssignments - Entra ID 内の Privileged Identity Management (PIM) ロール割り当てのレポートを生成しますGet-AllRoleActivity - すべてのディレクトリロールのメンバーシップと、ユーザーの最終ログイン情報を取得しますGet-SecurityAlerts - セキュリティアラートを取得しますGet-SecureScore - Microsoft Secure Score の推奨事項と現在のステータスを取得しますGet-AllEvidence - 利用可能なほぼすべての証拠タイプを自動的に収集しますStart-MESTriage - カスタマイズ可能なテンプレートを使用して特定のユーザーの迅速なトリアージを実行しますConnect-M365 - Microsoft 365 サービスに接続しますConnect-AzureAZ - Az モジュールを使用して接続しますDisconnect-M365 - Microsoft 365 サービスから切断しますDisconnect-AzureAZ - Az モジュールセッションから切断します分析を強化するには、LETHAL FORENSICS が開発した Microsoft-Analyzer-Suite を検討してください。このスイートは、Microsoft-Extractor-Suite を使用して抽出できる Microsoft 365 および Microsoft Entra ID データを分析するために特別に設計された PowerShell スクリプトのコレクションを提供します。