
Business Email Compromise(BEC)調査のための攻撃・防御情報リポジトリ
ビジネスメール詐欺(BEC)調査のための攻撃・防御情報リポジトリ
| 著者 | リンク |
|---|---|
| Lina Lau | Office 365 と Active Directory のバックドア - Golden SAML |
| Lina Lau | Office365 攻撃: MFA バイパス、永続化、その他 - パート I |
| Lina Lau | Azure AD と M365 への攻撃: クラウドの乗っ取り、PTA スケルトンキーなど - パート II |
| Mike Felch and Steve Borosh | 正面玄関から入るための社会的に許容される方法 |
| Mandiant | UNC2452 から防御するための Microsoft 365 の修復と堅牢化戦略 |
| Andy Robbins at SpecterOps | サービスプリンシパル悪用による Azure の特権昇格 |
| Emilian Cebuc & Christian Philipov at F-Secure | プリンシパルを見かけた人はいますか? |
| nyxgeek at TrustedSec | 悪意のある Azure AD OAuth2 アプリケーションの作成 |
| Lina Lau | Azure アプリケーションにバックドアを仕掛け、サービスプリンシパルを悪用する方法 |
| Lina Lau | Azure Active Directory のバックドアを検出する方法: アイデンティティフェデレーション |
| Doug Bienstock at Mandiant | PwnAuth |
| Steve Borosh at Black Hills Information Secucirty | 1995年のように Microsoft 365 をスプーフィングする |
| Avertium | MITM 攻撃 - Evilproxy と Evilginx |
| Aon Cyber Labs |
| 著者 | リンク |
|---|---|
| NCSC Ireland | Office 365 セキュア構成フレームワーク |
| CISA | Microsoft Office 365 セキュリティ推奨事項 |
| 説明 | 著者 | リンク |
|---|---|---|
| セキュリティ研究と検知のための Office 365 統合監査ログを含むデータセット。 | Invictus IR | O365 Dataset |
| Microsoft Extractor Suite を使用してエクスポートした Microsoft 365 プラットフォーム内のシミュレートされたアクティビティ | blueteam0ps | det-eng-samples |
| 説明 | 著者 | リンク |
|---|---|---|
| セキュリティ研究と検知のための Google Workspace ログを含むデータセット。 | Invictus Incident Response | GWS Dataset |
| 著者 | リンク |
|---|
|-|-|-| |Microsoft Office 365環境のセキュリティ評価を自動化します |Soteria Security|365Inspect| |DFIRアナリストがOffice 365 Business Email CompromiseおよびAzure調査に関連するログを収集できるようにする一連の関数群 | ANSSI-FR | DFIR-O365RC| | Azure AD/O365テナントの構成をクエリし、見つけにくい権限と構成設定を明らかにすることで、組織がこれらの環境をセキュリティ保護するのを支援します | CrowdStrike|CrowdStrike Reporting Tool for Azure (CRT)| |Aviaryは、CISAとパートナーが開発した新しいダッシュボードで、2020年12月にリリースされたSparrow検出ツールの出力を可視化および分析するのに役立ちます|CISA|Aviary/SPARROW |Hawkツールの目標は、コミュニティ主導のツールであること、そしてセキュリティサポート担当者にO365およびAzureからデータを迅速かつ簡単に収集するために必要なツールを提供することです|T0pCyber|Hawk |このリポジトリには、UNC2452および他の脅威アクターの活動の指標となる可能性のあるアーティファクトを検出するためのPowerShellモジュールが含まれています|Mandiant|Mandiant AzureAD Investigator| |このプロジェクトは、Office 365 Management Activity APIからのテストおよび低容量のアクティビティデータ取得を支援することを目的としています|Glen Scales|O365 InvestigationTooling| |MIAは、Sessions、MessageID(s)を抽出し、MessageID(s)に属するメールを特定することを可能にします|PwC IR|MIA-MailItemsAccessed |このスクリプトは、Office365環境からログデータを抽出することを可能にします|JoeyRentenaar|Office 365 Extractor| |Invoke-AZExplorerは、侵入分析に使用されるAzureおよび0365環境から重要なデータを取得する関数群です|Fernando Tomlinson|Invoke-AZExplorer| |このスクリプトは、Microsoft Office365 Protection Centerの監査ログを利用可能な形式に処理し、関心のあるイベントを効率的にフィルタリングおよびピボットできるようにします|Ian Day|o365AuditParser |DART AzureAD IR PowerShellモジュール|Microsoft DART|AzureADIncidentResponse |Magnet AXIOM Cloud|Magnet Forensics|Magnet AXIOM Cloud |Metaspike Forensic Email Collector|Metaspike|Metaspike Forensic Email Collector |Metaspike Forensic Email Intelligence|Metaspike|Metaspike Forensic Email Intelligence |この[Splunk]アプリには、Office 365およびAzure環境の不審なアクティビティを特定するのに役立つ20以上のユニークな検索が含まれています|Invictus IR| |有効な資格情報を使用してO365およびAzureAD経由で情報を取得するスクリプト|nyxgeek| |クラウドフォレンジックの目的でAzureおよびO365のデータに対して脅威ハンティングプレイブックを実行するPowerShellモジュール|Darkquasar| |SOF-ELK®は、コンピュータフォレンジックの調査員/アナリストおよび情報セキュリティ運用担当者の一般的なニーズに焦点を当てた「ビッグデータ分析」プラットフォームです|Phil Hagen at SANS| |Office365で脅威を発見するためのスクリプト集|Martin Rothe| |Pythonを使用したO365統合監査ログの解析|Koen Van Impe| |フィッシングページツールキットの識別|Brian Kondracki, Babak Amin Azad, Oleksii Starov, and Nick Nikiforakis| |オープンソースのPowerShell O365 Business Email Compromise調査ツール|intrepidtechie| |Azure ADテナントの状態と構成を評価するためのツール|Microsoft| |ROADtoolsはAzure ADと対話するためのフレームワークです|Dirk-jan| |Google Workspace向けの自動化された監査ログフォレンジック分析|Invictus IR| |Azure、Azure Active Directory、およびMicrosoft 365環境でのハンティングとインシデント対応を支援するツール|CISA| |M365からログとルールを収集するPowerShellモジュール|Invictus IR| |Hawk PowerShellモジュールのフォークであり、追加のデータ収集機能を追加し、非推奨のモジュールとコマンドを削除しています|Syne0| |Microsoft 365およびMicrosoft Entra IDからのデータを分析するためのPowerShellスクリプト集|LETHAL-FORENSICS| |DFIRの観点からMicrosoft 365統合監査ログを解読するのに役立つリポジトリ|PuravsPoint| |潜在的に有害なアプリを検出するために、OAuthアプリの姿勢、権限、および動作を分析します|AppTotal|| |M365内の悪意のあるOAuthアプリケーションを特定するための検出ルール|randomaccess3||
| 作者 |
|---|
| 作者 | リンク |
|---|---|
| LetsDefend | Phishing Email Analysis Resources |
| 説明 | 作者 | リンク |
|---|---|---|
| 悪意のあるURLのためのURLスキャナーおよび脅威インテリジェンス | URLScan | urlscan.io |
| MFA バイパス: Evilginx2 フィッシングキットのフォレンジック分析 |
| Sofia Marin | インシデントレスポンスシリーズ: 第1章 Evilginx によるフィッシングとクッキー窃取。 |
| Sofia Marin | インシデントレスポンスシリーズ: 第3章 影響と外部送信としてのサブスクリプション窃取 |
| Anish Bogati | 信頼に騙される: OAuth とデバイスコードフローが悪用される仕組み |
| 著者 | リンク |
|---|
| CISA |
| Microsoft 拡張クラウドログ実装プレイブック |
| 説明 | 著者 | リンク |
|---|
| Megan Roddie (SANS DFIR Summit 2021) | Google Workspace インシデントレスポンスの自動化 | |
| Megan Roddie (BSides SATX) | GSuite デジタルフォレンジックとインシデントレスポンス | |
| Splunk Threat Research Team | Splunk で GSuite フィッシング攻撃を調査する | |
| Arman Gungor at Metaspike | Gmail & Google Workspace のメッセージ既読ステータスの調査 | |
| Arman Gungor at Metaspike | フォレンジックメール調査における Gmail 履歴レコード | |
| Arman Gungor at Metaspike | メールフォレンジックにおける Google Takeout と Vault | |
| Megan Roddie at SANS | 予防、検知、対応: Google Workspace セキュリティとインシデントレスポンス入門 | |
| Korstiaan Stam (SANS DFIR Summit 2022) | Google Workspace における悪意のあるアクターの検出 | |
| Invictus IR | Google Workspace の自動フォレンジック分析 |
| MDSec | o365-attack-toolkit |
| Daniel Chronlund | Microsoft 365 データ外部送信 – 攻撃と防御 |
| Mauricio Velazco | msInvader |
| RedByte1337 | GraphSpy |
| 著者 | リンク |
|---|
| Kuba Gretzky | Evilginx2 |
| Cult of Cornholio | Solenya |
| Black Hills Information Security | CredSniper |
| Mandiant | ReelPhish |
| Piotr Duszynski | Modiishka |
| リンク |
|---|
| CISA | ScubaGear M365 Secure Configuration Baseline Assessment Tool |
| CISA | ScubaGoggles GWS Secure Configuration Baseline Assessment Tool |
| Gerenios | AADInternals |
| lieben.nu | M365Permissions |
| Invictus Incident Response | Incident Response in the Microsoft Cloud training |