
Um módulo do PowerShell para aquisição de dados do Microsoft 365 e Azure para fins de Resposta a Incidentes e Segurança Cibernética.
Para começar com o Microsoft-Extractor-Suite, consulte a documentação do Microsoft-Extractor-Suite.
O Microsoft-Extractor-Suite é uma ferramenta PowerShell completa e ativamente mantida, projetada para agilizar o processo de coleta de todos os dados e informações necessários de várias fontes dentro da Microsoft.
As seguintes fontes de dados da Microsoft são suportadas:
Além das fontes de log acima, a ferramenta também é capaz de recuperar outras informações relevantes:
O Microsoft-Extractor-Suite foi criado por Joey Rentenaar e Korstiaan Stam e é mantido pela equipe da Invictus IR.
Para começar com a ferramenta Microsoft-Extractor-Suite, certifique-se de que os requisitos são atendidos. Se você não tiver o Connect-ExchangeOnline, o módulo AZ ou o connect-mggraph instalados, verifique o guia de instalação.
Instale o kit de ferramentas Microsoft-Extractor-Suite:
Install-Module -Name Microsoft-Extractor-Suite
Para importar o Microsoft-Extractor-Suite:
Import-Module .\Microsoft-Extractor-Suite.psd1
Você deve fazer login no Microsoft 365 ou no Azure dependendo do seu caso de uso antes de executar as funções. Para fazer login, use um dos cmdlets:
Connect-M365 or connect-exchangeonline
connect-mggraph
Connect-AzureAZ or Connect-AzAccount
Get-UAL - Coletar todos os Logs de Auditoria UnificadaGet-MailboxAuditLog - Coletar Logs de Auditoria de Caixa de CorreioGet-AdminAuditLog - Coletar Logs de Auditoria de AdministradorShow-MailboxRules - Mostra regras de caixa de correioGet-MailboxRules - Exportar regras de caixa de correioGet-MailboxRulesGraph - Exportar regras de caixa de correio via API do GraphGet-TransportRules - Exportar regras de transporteShow-TransportRules - Mostra regras de transporteGet-MessageTraceLog - Coletar logs de rastreamento de mensagensGet-Email - Baixar e-mails específicos ou em massaShow-Email - Mostrar conteúdo do e-mailGet-Attachment - Baixar anexos de e-mailGet-Sessions - Coletar informações de sessão relacionadas a eventos MailItemsaccessedGet-MessageIDs - Extrair IDs de mensagens de eventos MailItemsaccessedGet-GraphEntraSignInLogs - Coletar logs de loginGet-GraphEntraAuditLogs - Coletar logs de auditoriaGet-ActivityLogs - Coletar logs de atividadeGet-DirectoryActivityLogs - Coletar logs de atividade de diretórioGet-OAuthPermissionsGraph - Coletar permissões de aplicação OAuth via API do GraphGet-Users - Coletar informações do usuárioGet-AdminUsers - Coletar usuários com privilégios administrativosGet-MFA - Coletar status do MFA para usuáriosGet-RiskyUsers - Coletar usuários arriscadosGet-RiskyDetections - Coletar eventos de detecção de riscoGet-ConditionalAccessPolicies - Coletar políticas de acesso condicionalGet-Devices - Coletar informações de registro de dispositivosGet-MailboxAuditStatus - Coletar as configurações de auditoria da caixa de correioGet-MailboxPermissions - Coletar permissões de caixa de correio delegadasGet-Licenses - Coletar todas as licenças no locatário com tempos de retenção e indicadores de licença premiumGet-LicenseCompatibility - Verifica a presença de licenças E5, P2, P1 e E3 e informa sobre limitações de funcionalidadeGet-EntraSecurityDefaults - Verifica o status dos padrões de segurança do Entra IDGet-LicensesByUser - Coletar atribuições de licença para todos os usuários no locatárioGet-Groups - Coletar todos os grupos na organização incluindo detalhes como ID do grupo e nome de exibiçãoGet-GroupMembers - Coletar todos os membros de cada grupo e seus detalhes relevantesGet-DynamicGroups - Coletar todos os grupos dinâmicos e suas regras de associaçãoGet-PIMAssignments - Gera um relatório de todas as atribuições de função do Privileged Identity Management (PIM) no Entra ID.Get-AllRoleActivity - Recupera todas as associações de função de diretório com informações do último login dos usuários.Get-SecurityAlerts - Recupera alertas de segurançaGet-SecureScore - Recupera recomendações e status atual do Microsoft Secure ScoreGet-AllEvidence - Coletar todos (quase) os tipos de evidência disponíveis automaticamenteStart-MESTriage - Realiza triagem rápida para usuários específicos usando modelos personalizáveisConnect-M365 - Conectar aos serviços do Microsoft 365Connect-AzureAZ - Conectar usando o módulo AzDisconnect-M365 - Desconectar dos serviços do Microsoft 365Disconnect-AzureAZ - Desconectar da sessão do módulo AzPara aprimorar sua análise, considere explorar o Microsoft-Analyzer-Suite desenvolvido pela LETHAL FORENSICS. Este conjunto oferece uma coleção de scripts PowerShell especificamente projetados para analisar dados do Microsoft 365 e do Microsoft Entra ID, que podem ser extraídos usando o Microsoft-Extractor-Suite.