
Модуль PowerShell для сбора данных из Microsoft 365 и Azure в целях реагирования на инциденты и кибербезопасности.
Чтобы начать работу с Microsoft-Extractor-Suite, ознакомьтесь с документацией Microsoft-Extractor-Suite.
Microsoft-Extractor-Suite — это полнофункциональный, активно поддерживаемый инструмент на PowerShell, предназначенный для упрощения сбора всех необходимых данных и информации из различных источников в Microsoft.
Поддерживаются следующие источники данных Microsoft:
Помимо указанных выше источников журналов, инструмент также может получать другую актуальную информацию:
Microsoft-Extractor-Suite создан Джоем Рентенааром (Joey Rentenaar) и Корстианом Стамом (Korstiaan Stam) и поддерживается командой Invictus IR.
Чтобы начать работу с инструментом Microsoft-Extractor-Suite, убедитесь, что выполнены требования. Если у вас не установлены модули Connect-ExchangeOnline, AZ и/или connect-mggraph, обратитесь к руководству по установке.
Установите набор инструментов Microsoft-Extractor-Suite:
Install-Module -Name Microsoft-Extractor-Suite
Чтобы импортировать Microsoft-Extractor-Suite:
Import-Module .\Microsoft-Extractor-Suite.psd1
Перед запуском функций необходимо войти в Microsoft 365 или Azure в зависимости от вашего сценария. Для входа используйте один из командлетов:
Connect-M365 or connect-exchangeonline
connect-mggraph
Connect-AzureAZ or Connect-AzAccount
Get-UAL — Сбор всех журналов единого аудитаGet-MailboxAuditLog — Сбор журналов аудита почтовых ящиковGet-AdminAuditLog — Сбор журналов аудита администратораShow-MailboxRules — Показывает правила почтовых ящиковGet-MailboxRules — Экспорт правил почтовых ящиковGet-MailboxRulesGraph — Экспорт правил почтовых ящиков через Graph APIGet-TransportRules — Экспорт правил транспортаShow-TransportRules — Показывает правила транспортаGet-MessageTraceLog — Сбор журналов трассировки сообщенийGet-Email — Загрузка конкретных или массовых писемShow-Email — Показать содержимое письмаGet-Attachment — Загрузка вложений писемGet-Sessions — Сбор информации о сеансах, связанных с событиями MailItemsaccessedGet-MessageIDs — Извлечение идентификаторов сообщений из событий MailItemsaccessedGet-GraphEntraSignInLogs — Сбор журналов входаGet-GraphEntraAuditLogs — Сбор журналов аудитаGet-ActivityLogs — Сбор журналов действийGet-DirectoryActivityLogs — Сбор журналов действий каталогаGet-OAuthPermissionsGraph — Сбор разрешений приложений OAuth через Graph APIGet-Users — Сбор информации о пользователяхGet-AdminUsers — Сбор пользователей с административными привилегиямиGet-MFA — Сбор статуса MFA для пользователейGet-RiskyUsers — Сбор пользователей с рискомGet-RiskyDetections — Сбор событий обнаружения рисковGet-ConditionalAccessPolicies — Сбор политик условного доступаGet-Devices — Сбор информации о регистрации устройствGet-MailboxAuditStatus — Сбор конфигураций аудита почтовых ящиковGet-MailboxPermissions — Сбор делегированных разрешений почтовых ящиковGet-Licenses — Сбор всех лицензий в арендаторе с указанием сроков хранения и индикаторов премиум-лицензийGet-LicenseCompatibility — Проверяет наличие лицензий E5, P2, P1 и E3 и информирует об ограничениях функциональностиGet-EntraSecurityDefaults — Проверяет статус стандартных параметров безопасности Entra IDGet-LicensesByUser — Сбор назначений лицензий для всех пользователей в арендатореGet-Groups — Сбор всех групп в организации, включая такие сведения, как идентификатор группы и отображаемое имяGet-GroupMembers — Сбор всех участников каждой группы и их соответствующих сведенийGet-DynamicGroups — Сбор всех динамических групп и их правил членстваGet-PIMAssignments — Создает отчет о всех назначениях ролей Privileged Identity Management (PIM) в Entra ID.Get-AllRoleActivity — Извлекает все членства в ролях каталога с информацией о последнем входе пользователей.Get-SecurityAlerts — Извлекает оповещения безопасностиGet-SecureScore — Извлекает рекомендации Microsoft Secure Score и текущий статусGet-AllEvidence — Автоматический сбор всех (почти) доступных типов доказательствStart-MESTriage — Выполняет быструю триаж для конкретных пользователей с использованием настраиваемых шаблоновConnect-M365 — Подключение к службам Microsoft 365Connect-AzureAZ — Подключение с использованием модуля AzDisconnect-M365 — Отключение от служб Microsoft 365Disconnect-AzureAZ — Отключение от сеанса модуля AzДля улучшения анализа рассмотрите возможность изучения Microsoft-Analyzer-Suite, разработанного LETHAL FORENSICS. Этот набор предлагает коллекцию сценариев PowerShell, специально предназначенных для анализа данных Microsoft 365 и Microsoft Entra ID, которые можно извлечь с помощью Microsoft-Extractor-Suite.