
사고 대응 및 사이버 보안 목적으로 Microsoft 365 및 Azure에서 데이터를 획득하기 위한 PowerShell 모듈입니다.
Microsoft-Extractor-Suite를 시작하려면 Microsoft-Extractor-Suite 문서를 확인하세요.
Microsoft-Extractor-Suite는 Microsoft 내의 다양한 소스에서 필요한 모든 데이터와 정보를 수집하는 과정을 간소화하도록 설계된 완전한 기능을 갖춘 적극적으로 유지 관리되는 Powershell 도구입니다.
다음 Microsoft 데이터 소스가 지원됩니다:
위의 로그 소스 외에도 도구는 기타 관련 정보를 검색할 수 있습니다:
Microsoft-Extractor-Suite는 Joey Rentenaar와 Korstiaan Stam이 제작했으며 Invictus IR 팀이 유지 관리합니다.
Microsoft-Extractor-Suite 도구를 시작하려면 요구 사항이 충족되었는지 확인하세요. Connect-ExchangeOnline, AZ 모듈 또는 connect-mggraph가 설치되어 있지 않은 경우 설치 가이드를 확인하세요.
Microsoft-Extractor-Suite 툴킷 설치:
Install-Module -Name Microsoft-Extractor-Suite
Microsoft-Extractor-Suite 가져오기:
Import-Module .\Microsoft-Extractor-Suite.psd1
함수를 실행하기 전에 사용 사례에 따라 Microsoft 365 또는 Azure에 로그인해야 합니다. 로그인하려면 다음 cmdlet 중 하나를 사용하세요:
Connect-M365 또는 connect-exchangeonline
connect-mggraph
Connect-AzureAZ 또는 Connect-AzAccount
Get-UAL - 모든 통합 감사 로그 수집Get-MailboxAuditLog - 사서함 감사 로그 수집Get-AdminAuditLog - 관리자 감사 로그 수집Show-MailboxRules - 사서함 규칙 표시Get-MailboxRules - 사서함 규칙 내보내기Get-MailboxRulesGraph - Graph API를 통해 사서함 규칙 내보내기Get-TransportRules - 전송 규칙 내보내기Show-TransportRules - 전송 규칙 표시Get-MessageTraceLog - 메시지 추적 로그 수집Get-Email - 특정 이메일 또는 대량 이메일 다운로드Show-Email - 이메일 내용 표시Get-Attachment - 이메일 첨부 파일 다운로드Get-Sessions - MailItemsaccessed 이벤트 관련 세션 정보 수집Get-MessageIDs - MailItemsaccessed 이벤트에서 메시지 ID 추출Get-GraphEntraSignInLogs - 로그인 로그 수집Get-GraphEntraAuditLogs - 감사 로그 수집Get-ActivityLogs - 활동 로그 수집Get-DirectoryActivityLogs - 디렉터리 활동 로그 수집Get-OAuthPermissionsGraph - Graph API를 통해 OAuth 애플리케이션 권한 수집Get-Users - 사용자 정보 수집Get-AdminUsers - 관리 권한이 있는 사용자 수집Get-MFA - 사용자 MFA 상태 수집Get-RiskyUsers - 위험한 사용자 수집Get-RiskyDetections - 위험한 탐지 이벤트 수집Get-ConditionalAccessPolicies - 조건부 액세스 정책 수집Get-Devices - 디바이스 등록 정보 수집Get-MailboxAuditStatus - 사서함 감사 구성 수집Get-MailboxPermissions - 위임된 사서함 권한 수집Get-Licenses - 보존 시간 및 프리미엄 라이선스 표시기를 포함한 테넌트의 모든 라이선스 수집Get-LicenseCompatibility - E5, P2, P1, E3 라이선스 존재 여부 확인 및 기능 제한 사항 안내Get-EntraSecurityDefaults - Entra ID 보안 기본값 상태 확인Get-LicensesByUser - 테넌트의 모든 사용자에 대한 라이선스 할당 수집Get-Groups - 그룹 ID 및 표시 이름을 포함한 조직의 모든 그룹 수집Get-GroupMembers - 각 그룹의 모든 구성원 및 관련 세부 정보 수집Get-DynamicGroups - 모든 동적 그룹 및 해당 멤버십 규칙 수집Get-PIMAssignments - Entra ID의 모든 Privileged Identity Management (PIM) 역할 할당 보고서 생성Get-AllRoleActivity - 사용자의 마지막 로그인 정보를 포함한 모든 디렉터리 역할 멤버십 검색Get-SecurityAlerts - 보안 경고 검색Get-SecureScore - Microsoft Secure Score 권장 사항 및 현재 상태 검색Get-AllEvidence - 사용 가능한 (거의) 모든 증거 유형 자동 수집Start-MESTriage - 사용자 지정 템플릿을 사용하여 특정 사용자에 대한 빠른 트라이징 수행Connect-M365 - Microsoft 365 서비스에 연결Connect-AzureAZ - Az 모듈을 사용하여 연결Disconnect-M365 - Microsoft 365 서비스 연결 해제Disconnect-AzureAZ - Az 모듈 세션 연결 해제분석을 강화하려면 LETHAL FORENSICS에서 개발한 Microsoft-Analyzer-Suite를 고려해 보세요. 이 제품군은 Microsoft-Extractor-Suite를 사용하여 추출할 수 있는 Microsoft 365 및 Microsoft Entra ID 데이터를 분석하기 위해 특별히 설계된 PowerShell 스크립트 모음을 제공합니다.