
Ferramenta baseada em Powershell para coleta de informações relacionadas a intrusões O365 e potenciais violações.
Visite hawkforensics.io para documentação abrangente, incluindo:
O Hawk é um módulo PowerShell gratuito e de código aberto que simplifica a coleta de dados forenses de ambientes de nuvem da Microsoft. Projetado principalmente para profissionais de segurança, respondedores de incidentes e administradores, o Hawk automatiza a coleta de dados de log críticos em serviços da Microsoft, com foco no Microsoft 365 (M365) e no Microsoft Entra ID.
Embora o Hawk inclua capacidades básicas de análise para sinalizar itens de interesse potenciais (como regras suspeitas de encaminhamento de e-mail, aplicativos com privilégios excessivos ou atividades de usuário arriscadas), ele é fundamentalmente uma ferramenta de coleta de dados, e não um sistema automatizado de detecção de ameaças.
O Hawk simplifica a coleta de dados em comparação com a execução manual de consultas individuais por meio de interfaces web, liberando esses recursos para outras tarefas administrativas. O objetivo da ferramenta é fornecer rapidamente os dados necessários para chegar a uma conclusão, e não tirar a conclusão por você.
Install-Module -Name Hawk
O Hawk oferece duas abordagens principais de investigação:
Start-HawkTenantInvestigation para iniciar uma investigação em todo o locatárioStart-HawkUserInvestigation -UserPrincipleName <[email protected]> para investigar usuários específicosO Hawk organiza os resultados da investigação em uma hierarquia de diretórios estruturada:
📂 [Investigation Root]
├── 📂 Tenant/
│ ├── AdminAuditLogConfig.csv
│ ├── OrgConfig.csv
│ ├── _Investigate_*.csv
│ └── [other tenant files]
├── 📂 [[email protected]]/
│ ├── Mailbox_Info.csv
│ ├── InboxRules.csv
│ ├── _Investigate_*.csv
│ └── [other user files]
└── 📂 [[email protected]]/
└── [similar structure]
Arquivos com prefixo _Investigate_ contêm achados potencialmente suspeitos que merecem revisão adicional.
Todos são bem-vindos para contribuir com o Hawk. O objetivo é manter uma ferramenta liderada pela comunidade que forneça aos profissionais de segurança os recursos de que precisam.
Para problemas ou consultas críticas, envie um e-mail para [email protected].
O Hawk, o módulo PowerShell de código aberto, coleta dados limitados de uso para ajudar a melhorar o módulo, identificando os recursos mais frequentemente utilizados. Esses dados auxiliam na priorização de atualizações, melhorias e novas funcionalidades.
✅ Dados Coletados:
❌ Não Coletados:
A telemetria nos ajuda a entender quais funções são usadas com mais frequência, para que possamos:
Os dados coletados são estritamente usados para fins de desenvolvimento interno, a fim de aprimorar o módulo Hawk. Eles nunca são compartilhados, vendidos ou usados para qualquer forma de rastreamento além do uso de funcionalidades.