访问 hawkforensics.io 获取全面文档,包括:
Hawk 是一款免费、开源的 PowerShell 模块,用于简化从 Microsoft 云环境中收集取证数据的过程。它主要面向安全专业人员、事件响应人员和管理员,能够自动收集跨 Microsoft 服务的关键日志数据,重点关注 Microsoft 365 (M365) 和 Microsoft Entra ID。
虽然 Hawk 包含基本的分析能力,可以标记潜在的可疑项(例如可疑的邮件转发规则、权限过高的应用程序或风险用户活动),但它本质上是数据收集工具,而非自动化威胁检测系统。
与通过 Web 界面手动运行单个查询相比,Hawk 简化了数据收集流程,释放了其他管理任务所需资源。该工具的目标是快速获取所需数据以帮助你得出结论,而不是替你做出结论。
Install-Module -Name Hawk
Hawk 提供两种主要调查方式:
Start-HawkTenantInvestigation 开始全租户调查Start-HawkUserInvestigation -UserPrincipleName <[email protected]> 调查特定用户Hawk 将调查结果组织为结构化的目录层次结构:
📂 [调查根目录]
├── 📂 Tenant/
│ ├── AdminAuditLogConfig.csv
│ ├── OrgConfig.csv
│ ├── _Investigate_*.csv
│ └── [其他租户文件]
├── 📂 [[email protected]]/
│ ├── Mailbox_Info.csv
│ ├── InboxRules.csv
│ ├── _Investigate_*.csv
│ └── [其他用户文件]
└── 📂 [[email protected]]/
└── [类似结构]
前缀为 _Investigate_ 的文件包含可能需要进一步审查的可疑发现。
欢迎所有人为 Hawk 做出贡献。目标是维护一个由社区主导的工具,为安全专业人员提供所需资源。
对于关键问题或咨询,请发送邮件至 [email protected]。
Hawk,作为开源 PowerShell 模块,会收集有限的使用数据,以帮助改进模块——通过识别最常用的功能。这些数据有助于确定更新、增强和新功能的优先级。
✅ 已收集数据:
❌ 未收集数据:
遥测帮助我们了解哪些功能最常使用,以便:
收集的数据严格用于内部开发目的,以增强 Hawk 模块。数据绝不会被共享、出售或用于任何超出功能使用范围的跟踪。