
Инструмент на основе PowerShell для сбора информации, связанной с вторжениями в O365 и потенциальными утечками данных.
Посетите hawkforensics.io для получения полной документации, включая:
Hawk — это бесплатный модуль PowerShell с открытым исходным кодом, который упрощает сбор криминалистических данных из облачных сред Microsoft. Разработанный в первую очередь для специалистов по безопасности, специалистов по реагированию на инциденты и администраторов, Hawk автоматизирует сбор критически важных данных журналов в службах Microsoft, с акцентом на Microsoft 365 (M365) и Microsoft Entra ID.
Хотя Hawk включает базовые возможности анализа для выявления потенциально интересующих элементов (таких как подозрительные правила пересылки почты, приложения с избыточными привилегиями или рискованные действия пользователей), по своей сути это инструмент сбора данных, а не автоматизированная система обнаружения угроз.
Hawk упрощает сбор данных по сравнению с ручным выполнением отдельных запросов через веб-интерфейсы, высвобождая ресурсы для других административных задач. Цель инструмента — быстро предоставить вам данные, необходимые для вывода, а не делать вывод за вас.
Install-Module -Name Hawk
Hawk предлагает два основных подхода к расследованию:
Start-HawkTenantInvestigation для начала расследования по всему арендаторуStart-HawkUserInvestigation -UserPrincipleName <[email protected]> для расследования конкретных пользователейHawk организует результаты расследования в структурированную иерархию каталогов:
📂 [Investigation Root]
├── 📂 Tenant/
│ ├── AdminAuditLogConfig.csv
│ ├── OrgConfig.csv
│ ├── _Investigate_*.csv
│ └── [other tenant files]
├── 📂 [[email protected]]/
│ ├── Mailbox_Info.csv
│ ├── InboxRules.csv
│ ├── _Investigate_*.csv
│ └── [other user files]
└── 📂 [[email protected]]/
└── [similar structure]
Файлы с префиксом _Investigate_ содержат потенциально подозрительные находки, требующие дальнейшего изучения.
Все желающие могут внести свой вклад в Hawk. Цель — поддерживать инструмент, управляемый сообществом, который предоставляет специалистам по безопасности необходимые ресурсы.
По критическим вопросам или запросам обращайтесь по адресу [email protected].
Hawk, модуль PowerShell с открытым исходным кодом, собирает ограниченные данные об использовании, чтобы помочь улучшить модуль, выявляя наиболее часто используемые функции. Эти данные помогают расставлять приоритеты для обновлений, улучшений и новых функций.
✅ Собираемые данные:
❌ Не собираются:
Телеметрия помогает нам понять, какие функции используются наиболее часто, чтобы мы могли:
Собранные данные строго используются для внутренних целей разработки для улучшения модуля Hawk. Они никогда не передаются, не продаются и не используются для какой-либо формы отслеживания, выходящей за рамки использования функций.