Awesome-BEC
Репозиторий с информацией об атаках и защите для расследований компрометации деловой электронной почты
Office365/AzureAD
Исследования по атаке и защите
Исследования по расследованию инцидентов
Руководство по безопасной настройке
Наборы данных
| Описание | Автор | Ссылка |
|---|
| Набор данных, содержащий Unified Audit Logs Office 365 для исследований и обнаружения в области безопасности. | Invictus IR | O365 Dataset |
| Смоделированная активность на платформе Microsoft 365, экспортированная с помощью Microsoft Extractor Suite | blueteam0ps |
Google Workspace
ATT&CK Google Workspace
Исследования по расследованию инцидентов
Наборы данных
| Описание | Автор | Ссылка |
|---|
| Набор данных, содержащий журналы Google Workspace для исследований и обнаружения в области безопасности. | Invictus Incident Response | GWS Dataset |
Инструменты
Инструменты эмуляции действий злоумышленника
Фишинговые тулкиты
Инструменты для расследований|Описание|Автор|Ссылка|
|-|-|-|
|Автоматизация оценки безопасности сред Microsoft Office 365 |Soteria Security|365Inspect|
|Набор функций, позволяющих DFIR-аналитику собирать журналы, относящиеся к расследованиям компрометации бизнес-электронной почты Office 365 и Azure | ANSSI-FR | DFIR-O365RC|
| Запрашивает конфигурации в клиенте Azure AD/O365, которые могут пролить свет на труднодоступные разрешения и параметры конфигурации, чтобы помочь организациям в защите этих сред | CrowdStrike|CrowdStrike Reporting Tool for Azure (CRT)|
|Aviary — это новая панель мониторинга, разработанная CISA и партнёрами для визуализации и анализа результатов инструмента обнаружения Sparrow, выпущенного в декабре 2020 года|CISA|Aviary/SPARROW
|Цель инструмента Hawk — быть инструментом, управляемым сообществом, и предоставлять специалистам по поддержке безопасности инструменты, необходимые для быстрого и лёгкого сбора данных из O365 и Azure.|T0pCyber|Hawk
|Этот репозиторий содержит PowerShell-модуль для обнаружения артефактов, которые могут быть индикаторами активности UNC2452 и других субъектов угроз.|Mandiant|Mandiant AzureAD Investigator|
|Этот проект призван помочь в тестировании и сборе низкообъёмных данных активности из Office 365 Management Activity API.|Glen Scales|O365 InvestigationTooling|
|MIA позволяет извлекать сеансы (Sessions), идентификаторы сообщений (MessageID) и находить электронные письма, принадлежащие этим идентификаторам|PwC IR|MIA-MailItemsAccessed|
|Этот скрипт позволяет извлекать данные журналов из среды Office365.|JoeyRentenaar|Office 365 Extractor|
|Invoke-AZExplorer — это набор функций, извлекающих важные данные из среды Azure и 0365 для анализа вторжений.|Fernando Tomlinson|Invoke-AZExplorer|
|Этот скрипт обрабатывает журналы аудита Центра защиты Microsoft Office365 в удобную форму, позволяющую эффективно фильтровать события и выполнять переходы (pivot) по интересующим событиям.|Ian Day|o365AuditParser
|Модуль DART AzureAD IR для PowerShell|Microsoft DART|AzureADIncidentResponse
|Magnet AXIOM Cloud|Magnet Forensics|
|Metaspike Forensic Email Collector|Metaspike|
|Metaspike Forensic Email Intelligence|Metaspike|
|Это приложение [Splunk] содержит более 20 уникальных поисковых запросов, которые помогут вам выявить подозрительную активность в вашей среде Office 365 и Azure.|Invictus IR|
|Скрипт для получения информации через O365 и AzureAD с действительными учётными данными|nyxgeek|
|Модуль PowerShell для выполнения сценариев охоты за угрозами по данным Azure и O365 в целях облачной криминалистики.|Darkquasar|
|SOF-ELK® — это платформа «аналитики больших данных», ориентированная на типичные потребности компьютерных криминалистов/аналитиков и персонала операций по информационной безопасности.|Phil Hagen at SANS|
|Набор скриптов для поиска угроз в Office365|Martin Rothe|
|Разбор унифицированного журнала аудита O365 с помощью Python|Koen Van Impe|
|Выявление наборов инструментов (тулкитов) для фишинговых страниц|Brian Kondracki, Babak Amin Azad, Oleksii Starov, and Nick Nikiforakis|
|Инструмент с открытым исходным кодом на PowerShell для расследования компрометации бизнес-электронной почты O365|intrepidtechie|
|Инструменты для оценки состояния и конфигурации клиента Azure AD|Microsoft|
|ROADtools — это платформа для взаимодействия с Azure AD|Dirk-jan|
|Автоматизированный криминалистический анализ журналов аудита для Google Workspace|Invictus IR|
|Инструмент помогает в охоте за угрозами и реагировании на инциденты в средах Azure, Azure Active Directory и Microsoft 365|CISA|
|Модуль PowerShell для сбора журналов и правил из M365|Invictus IR|
|Форк PowerShell-модуля Hawk, который добавляет дополнительные функции сбора данных и удаляет устаревшие модули и команды.|Syne0|
|Набор PowerShell-скриптов для анализа данных из Microsoft 365 и Microsoft Entra ID|LETHAL-FORENSICS|
|Репозиторий, помогающий расшифровать унифицированный журнал аудита Microsoft 365 с точки зрения DFIR|PuravsPoint|
|Анализирует состояние OAuth-приложений, разрешения и поведение для обнаружения потенциально вредоносных приложений|AppTotal||
|Правила обнаружения для выявления вредоносных OAuth-приложений в M365|randomaccess3||
Инструменты оценки
Анализ электронной почты
Исследования
Инструменты
| Описание | Автор | Ссылка |
|---|
| Сканер URL-адресов и анализ угроз для вредоносных URL | URLScan | urlscan.io |
Обучение