
BEC(Business Email Compromise) 조사를 위한 공격 및 방어 정보 저장소
비즈니스 이메일 침해(BEC) 조사를 위한 공격 및 방어 정보 저장소
| 작성자 | 링크 |
|---|---|
| Lina Lau | Office 365 및 Active Directory 백도어 - Golden SAML |
| Lina Lau | Office365 공격: MFA 우회, 지속성 확보 등 - Part I |
| Lina Lau | Azure AD 및 M365 공격: 클라우드 장악, PTA 스켈레톤 키 등 - PART II |
| Mike Felch and Steve Borosh | 정문으로 들어가는 사회적으로 용인되는 방법 |
| Mandiant | UNC2452 방어를 위한 Microsoft 365 수정 및 강화 전략 |
| Andy Robbins at SpecterOps | 서비스 주체 남용을 통한 Azure 권한 상승 |
| Emilian Cebuc & Christian Philipov at F-Secure | 누가 보안 주체(principal)를 봤나요? |
| nyxgeek at TrustedSec | 악성 Azure AD OAuth2 애플리케이션 만들기 |
| Lina Lau | Azure 애플리케이션에 백도어를 설치하고 서비스 주체를 남용하는 방법 |
| Lina Lau | Azure Active Directory 백도어 탐지 방법: ID 페더레이션 |
| Doug Bienstock at Mandiant | PwnAuth |
| Steve Borosh at Black Hills Information Secucirty | 1995년처럼 Microsoft 365 스푸핑하기 |
| Avertium | MITM 공격 - Evilproxy 및 Evilginx |
| Aon Cyber Labs | MFA 우회: Evilginx2 피싱 키트에 대한 포렌식 분석 |
| 작성자 | 링크 |
|---|---|
| NCSC Ireland | Office 365 보안 구성 프레임워크 |
| CISA | Microsoft Office 365 보안 권장 사항 |
| 설명 | 작성자 | 링크 |
|---|---|---|
| 보안 연구 및 탐지를 위한 Office 365 통합 감사 로그 데이터셋. | Invictus IR | O365 Dataset |
| Microsoft Extractor Suite를 사용하여 내보낸 Microsoft 365 플랫폼 내 시뮬레이션 활동 | blueteam0ps | det-eng-samples |
| 설명 | 작성자 | 링크 |
|---|---|---|
| 보안 연구 및 탐지를 위한 Google Workspace 로그 데이터셋. | Invictus Incident Response | GWS Dataset |
| 작성자 | 링크 |
|---|
|-|-|-| |Microsoft Office 365 환경의 보안 평가를 자동화합니다 |Soteria Security|365Inspect| |DFIR 분석가가 Office 365 Business Email Compromise 및 Azure 조사와 관련된 로그를 수집할 수 있게 해주는 함수 모음 | ANSSI-FR | DFIR-O365RC| | Azure AD/O365 테넌트의 구성을 쿼리하여 찾기 어려운 권한 및 구성 설정을 파악하고 조직이 이러한 환경을 보호하도록 지원합니다 | CrowdStrike|CrowdStrike Reporting Tool for Azure (CRT)| |Aviary는 CISA와 파트너들이 2020년 12월에 출시한 Sparrow 탐지 도구의 출력을 시각화하고 분석하는 데 도움을 주기 위해 개발한 새로운 대시보드입니다|CISA|Aviary/SPARROW |Hawk 도구의 목표는 커뮤니티 주도 도구로서 보안 지원 전문가가 O365와 Azure에서 데이터를 빠르고 쉽게 수집하는 데 필요한 도구를 제공하는 것입니다.|T0pCyber|Hawk |이 저장소에는 UNC2452 및 기타 위협 행위자 활동의 지표가 될 수 있는 아티팩트를 탐지하기 위한 PowerShell 모듈이 포함되어 있습니다.|Mandiant|Mandiant AzureAD Investigator| |이 프로젝트는 Office 365 Management Activity API에서 테스트 및 소량 활동 데이터 수집을 용이하게 하기 위한 것입니다.|Glen Scales|O365 InvestigationTooling| |MIA는 세션, MessageID를 추출하고 해당 MessageID에 속하는 이메일을 찾을 수 있게 해줍니다.|PwC IR|MIA-MailItemsAccessed| |이 스크립트는 Office365 환경에서 로그 데이터를 추출할 수 있게 해줍니다.|JoeyRentenaar|Office 365 Extractor| |Invoke-AZExplorer는 침입 분석에 사용되는 Azure 및 0365 환경에서 중요한 데이터를 검색하는 함수 모음입니다.|Fernando Tomlinson|Invoke-AZExplorer| |이 스크립트는 Microsoft Office365 Protection Center 감사 로그를 유용한 형태로 처리하여 관심 이벤트를 효율적으로 필터링하고 피벗할 수 있게 해줍니다.|Ian Day|o365AuditParser |DART AzureAD IR Powershell Module|Microsoft DART|AzureADIncidentResponse |Magnet AXIOM Cloud|Magnet Forensics|Magnet AXIOM Cloud |Metaspike Forensic Email Collector|Metaspike|Metaspike Forensic Email Collector |Metaspike Forensic Email Intelligence|Metaspike|Metaspike Forensic Email Intelligence |이 [Splunk] 앱에는 Office 365 및 Azure 환경에서 의심스러운 활동을 식별하는 데 도움이 되는 20개 이상의 고유한 검색이 포함되어 있습니다.|Invictus IR| |유효한 자격 증명으로 O365 및 AzureAD를 통해 정보를 검색하는 스크립트|nyxgeek| |클라우드 포렌식 목적으로 Azure 및 O365 데이터에 대해 위협 헌팅 플레이북을 실행하는 Powershell 모듈.|Darkquasar| |SOF-ELK®는 컴퓨터 포렌식 조사관/분석가와 정보 보안 운영 담당자의 일반적인 요구에 초점을 맞춘 “빅데이터 분석” 플랫폼입니다.|Phil Hagen at SANS| |Office365에서 위협을 찾기 위한 스크립트 모음|Martin Rothe| |Python으로 O365 통합 감사 로그 파싱|Koen Van Impe| |피싱 페이지 툴킷 식별|Brian Kondracki, Babak Amin Azad, Oleksii Starov, 및 Nick Nikiforakis| |오픈소스 PowerShell O365 Business Email Compromise 조사 도구|intrepidtechie| |Azure AD 테넌트 상태 및 구성을 평가하기 위한 도구|Microsoft| |ROADtools는 Azure AD와 상호 작용하기 위한 프레임워크입니다.|Dirk-jan| |Google Workspace용 자동화된 감사 로그 포렌식 분석|Invictus IR| |Azure, Azure Active Directory 및 Microsoft 365 환경에서 헌팅과 사고 대응을 지원하는 도구|CISA| |M365에서 로그와 규칙을 수집하는 PowerShell 모듈|Invictus IR| |추가 데이터 수집 기능을 추가하고 더 이상 사용되지 않는 모듈과 명령을 제거한 Hawk PowerShell 모듈의 포크입니다.|Syne0| |Microsoft 365 및 Microsoft Entra ID의 데이터를 분석하기 위한 PowerShell 스크립트 모음|LETHAL-FORENSICS| |DFIR 관점에서 Microsoft 365 통합 감사 로그를 해독하는 데 도움이 되는 저장소|PuravsPoint| |잠재적으로 유해한 앱을 탐지하기 위해 OAuth 앱 상태, 권한 및 동작을 분석합니다|AppTotal|| |M365에서 악성 OAuth 애플리케이션을 식별하기 위한 탐지 규칙|randomaccess3||
| 작성자 |
|---|
| 작성자 | 링크 |
|---|---|
| LetsDefend | Phishing Email Analysis Resources |
| 설명 | 작성자 | 링크 |
|---|---|---|
| 악성 URL에 대한 URL 스캐너 및 위협 인텔리전스 | URLScan | urlscan.io |
| Sofia Marin | 침해 대응 시리즈: 1장 Evilginx로 피싱 및 쿠키 탈취. |
| Sofia Marin | 침해 대응 시리즈: 3장 영향 및 데이터 유출로서의 구독 탈취 |
| Anish Bogati | 신뢰에 속다: OAuth 및 디바이스 코드 흐름이 악용되는 방식 |
| 작성자 | 링크 |
|---|
| CISA |
| Microsoft 확장 클라우드 로그 구현 플레이북 |
| 설명 | 작성자 | 링크 |
|---|
| Megan Roddie (SANS DFIR Summit 2021) | Google Workspace 침해 대응 자동화 | |
| Megan Roddie (BSides SATX) | GSuite 디지털 포렌식 및 침해 대응 | |
| Splunk Threat Research Team | Splunk로 GSuite 피싱 공격 조사 | |
| Arman Gungor at Metaspike | Gmail 및 Google Workspace에서 메시지 읽음 상태 조사 | |
| Arman Gungor at Metaspike | 포렌식 이메일 조사에서의 Gmail 기록 | |
| Arman Gungor at Metaspike | 이메일 포렌식에서의 Google Takeout 및 Vault | |
| Megan Roddie at SANS | 예방, 탐지, 대응: Google Workspace 보안 및 침해 대응 소개 | |
| Korstiaan Stam (SANS DFIR Summit 2022) | Google Workspace에서 악성 행위자 탐지 | |
| Invictus IR | Google Workspace 자동 포렌식 분석 |
| MDSec | o365-attack-toolkit |
| Daniel Chronlund | Microsoft 365 데이터 유출 – 공격과 방어 |
| Mauricio Velazco | msInvader |
| RedByte1337 | GraphSpy |
| 작성자 | 링크 |
|---|
| Kuba Gretzky | Evilginx2 |
| Cult of Cornholio | Solenya |
| Black Hills Information Security | CredSniper |
| Mandiant | ReelPhish |
| Piotr Duszynski | Modiishka |
| 링크 |
|---|
| CISA | ScubaGear M365 Secure Configuration Baseline Assessment Tool |
| CISA | ScubaGoggles GWS Secure Configuration Baseline Assessment Tool |
| Gerenios | AADInternals |
| lieben.nu | M365Permissions |
| Invictus Incident Response | Incident Response in the Microsoft Cloud training |