要开始使用 Microsoft-Extractor-Suite,请查看 Microsoft-Extractor-Suite 文档。
Microsoft-Extractor-Suite 是一个功能完备、积极维护的 PowerShell 工具,旨在简化从 Microsoft 内部多个来源收集所有必要数据和信息的过程。
支持以下 Microsoft 数据源:
除了上述日志源外,该工具还能够检索其他相关信息:
Microsoft-Extractor-Suite 由 Joey Rentenaar 和 Korstiaan Stam 创建,并由 Invictus IR 团队维护。
要开始使用 Microsoft-Extractor-Suite 工具,请确保满足要求。如果您尚未安装 Connect-ExchangeOnline、AZ 模块或/和 connect-mggraph,请查看 安装指南。
安装 Microsoft-Extractor-Suite 工具包:
Install-Module -Name Microsoft-Extractor-Suite
导入 Microsoft-Extractor-Suite:
Import-Module .\Microsoft-Extractor-Suite.psd1
根据您的使用场景,在运行功能之前必须先登录 Microsoft 365 或 Azure。使用以下 cmdlet 之一登录:
Connect-M365 或 connect-exchangeonline
connect-mggraph
Connect-AzureAZ 或 Connect-AzAccount
Get-UAL - 收集所有统一审计日志Get-MailboxAuditLog - 收集邮箱审计日志Get-AdminAuditLog - 收集管理审计日志Show-MailboxRules - 显示邮箱规则Get-MailboxRules - 导出邮箱规则Get-MailboxRulesGraph - 通过 Graph API 导出邮箱规则Get-TransportRules - 导出传输规则Show-TransportRules - 显示传输规则Get-MessageTraceLog - 收集消息跟踪日志Get-Email - 下载特定或批量电子邮件Show-Email - 显示电子邮件内容Get-Attachment - 下载电子邮件附件Get-Sessions - 收集与 MailItemsaccessed 事件相关的会话信息Get-MessageIDs - 从 MailItemsaccessed 事件中提取消息 IDGet-GraphEntraSignInLogs - 收集登录日志Get-GraphEntraAuditLogs - 收集审计日志Get-ActivityLogs - 收集活动日志Get-DirectoryActivityLogs - 收集目录活动日志Get-OAuthPermissionsGraph - 通过 Graph API 收集 OAuth 应用程序权限Get-Users - 收集用户信息Get-AdminUsers - 收集具有管理权限的用户Get-MFA - 收集用户的 MFA 状态Get-RiskyUsers - 收集风险用户Get-RiskyDetections - 收集风险检测事件Get-ConditionalAccessPolicies - 收集条件访问策略Get-Devices - 收集设备注册信息Get-MailboxAuditStatus - 收集邮箱审计配置Get-MailboxPermissions - 收集委派的邮箱权限Get-Licenses - 收集租户中所有许可证及其保留时间和高级许可证指示器Get-LicenseCompatibility - 检查 E5、P2、P1 和 E3 许可证的存在情况,并告知功能限制Get-EntraSecurityDefaults - 检查 Entra ID 安全默认值状态Get-LicensesByUser - 收集租户中所有用户的许可证分配Get-Groups - 收集组织中的所有组,包括组 ID 和显示名称等详细信息Get-GroupMembers - 收集每个组的所有成员及其相关详细信息Get-DynamicGroups - 收集所有动态组及其成员资格规则Get-PIMAssignments - 生成 Entra ID 中所有 Privileged Identity Management (PIM) 角色分配的报告Get-AllRoleActivity - 检索所有目录角色成员资格及其用户的最后登录信息Get-SecurityAlerts - 检索安全警报Get-SecureScore - 检索 Microsoft Secure Score 建议和当前状态Get-AllEvidence - 自动收集所有(几乎)可用的证据类型Start-MESTriage - 使用可自定义模板对特定用户执行快速分类Connect-M365 - 连接到 Microsoft 365 服务Connect-AzureAZ - 使用 Az 模块连接Disconnect-M365 - 断开与 Microsoft 365 服务的连接Disconnect-AzureAZ - 断开与 Az 模块会话的连接为了增强分析能力,可以考虑探索由 LETHAL FORENSICS 开发的 Microsoft-Analyzer-Suite。该套件提供了一系列 PowerShell 脚本,专门用于分析使用 Microsoft-Extractor-Suite 提取的 Microsoft 365 和 Microsoft Entra ID 数据。