Was dieses Werkzeug prüft
Die Kompromittierung geschäftlicher E-Mail-Konten (BEC) hinterlässt fast immer Spuren in den Microsoft-365-Protokollen: eine Anmeldung aus einem ungewöhnlichen Netz, eine gestohlene Sitzung, die anderswo weiterverwendet wird, eine Posteingangsregel, die Antworten versteckt, eine Weiterleitung nach außen, eine zugestimmte App mit Postfachzugriff, eine neue MFA-Methode für den Angreifer.
Das Werkzeug liest das Purview Unified Audit Log (einschließlich des AuditData-JSON jedes Datensatzes), die Entra-ID-Anmelde- und -Überwachungsprotokolle, normalisiert sie und führt als Daten geschriebene Erkennungsregeln aus. Anschließend verknüpft es Postfach- und Dateiaktionen mit der Anmeldesitzung, die sie ausgeführt hat — „diese Regel wurde von jener Angreifersitzung erstellt“ — und gibt ein begründetes Urteil ab.
Erkennungen
- Posteingangsregeln: Weiterleitung nach außen, Löschen, als gelesen markieren oder Verschieben nach RSS-Feeds / Archiv, Filter auf Rechnung / Zahlung / Bank, sinnlose Regelnamen.
- Postfachweiterleitung per Set-Mailbox, Nachrichtenflussregeln, delegierte Postfachberechtigungen, deaktivierte Überwachung.
- Anmeldungen aus Hosting- / VPN-Netzen, unmögliche Reisen, eine Sitzung aus mehreren Ländern oder Netzen (AiTM-Token-Wiederverwendung), Gerätecode-Phishing, Legacy-Authentifizierung, MFA-Ermüdung, Password Spraying, Blockaden durch bedingten Zugriff mit anschließendem Erfolg, Risiko laut Entra ID Protection.
- Unerlaubte OAuth-Zustimmungen, zu Apps hinzugefügte Anmeldeinformationen, neue MFA-Methoden, Zuweisungen privilegierter Rollen, Änderungen am Domänenverbund, Änderungen am bedingten Zugriff.
- Spitzen bei MailItemsAccessed, Massendownloads aus SharePoint / OneDrive, Postfachsuchen nach Zahlungsbegriffen, Massenlöschungen.
- Jeder Befund listet seine Belegzeilen und MITRE-ATT&CK-Techniken; die Regeln sind offen (rules.json) und überprüfbar.
Grenzen
- Ein unauffälliges Urteil gilt nur für den Zeitraum und die Quellen, die Sie bereitgestellt haben. Die Standardüberwachung speichert 180 Tage, Entra-Anmeldungen im Portal 7–30 Tage: Exportieren Sie früh.
- Heuristiken geben Hinweise, keine Beweise: Eine Anmeldung aus einem Cloud-Netz kann Ihr eigenes VPN sein, eine Weiterleitungsregel kann legitim sein. Klären Sie das mit den Kontoinhabern.
- Das Unified Audit Log enthält keine Geolokalisierung: Länder und Netze werden aus den Entra-Anmeldungen derselben IP-Adresse übernommen.
- Sehr große Exporte: Pro Analyse werden bis zu 400.000 Ereignisse im Speicher gehalten; teilen Sie größere Exporte nach Zeiträumen auf.
- Nachrichtenablaufverfolgung, Ausgaben von Get-InboxRule und Defender-Warnungen werden noch nicht gelesen.
FAQ
Werden meine Protokolle irgendwohin hochgeladen?
Nein. Die Dateien werden von Ihrem Browser gelesen und von einem WebAssembly-Modul in einem Web Worker auf Ihrem Gerät analysiert. Nichts wird an einen Server gesendet; Sie können nach dem Laden der Seite sogar die Netzwerkverbindung trennen.
Woran erkenne ich, ob mein Microsoft-365-Konto gehackt wurde?
Suchen Sie die Spuren des Angreifers: Anmeldungen aus Netzen oder Ländern, die der Nutzer nie verwendet, eine von anderswo weiterverwendete Sitzung, Posteingangsregeln oder Weiterleitungen, die der Nutzer nicht angelegt hat, eine neue MFA-Methode, eine App-Zustimmung. Exportieren Sie Überwachungs- und Anmeldeprotokolle wie oben beschrieben und legen Sie sie hier ab: Das Urteil nennt, welche davon gefunden wurden.
Was ist eine verdächtige Posteingangsregel?
Eine Regel, die der Nutzer nicht angelegt hat und die E-Mails nach außen weiterleitet, löscht, als gelesen markiert oder in einen Ordner verschiebt, den niemand liest (RSS-Feeds, Archiv, Unterhaltungsverlauf) — oft mit Filtern auf Wörter wie Rechnung, Zahlung oder Bank und oft mit einem Namen wie „.“ oder „..“. Sie ist das häufigste Zeichen einer BEC-Kompromittierung.
Warum stoppt ein neues Passwort den Angreifer nicht?
Adversary-in-the-Middle-Phishing stiehlt das Sitzungscookie nach der MFA; OAuth-Zustimmungen, App-Geheimnisse, Weiterleitungsregeln und zusätzliche MFA-Methoden überstehen einen Passwortwechsel. Widerrufen Sie auch die Sitzungen und entfernen Sie Regeln, Weiterleitungen, Zustimmungen und unbekannte MFA-Methoden — die Checkliste nennt, was zutrifft.
Welche Lizenz brauche ich für diese Protokolle?
Audit (Standard) ist in den meisten Microsoft-365- und Office-365-Business- und -Enterprise-Plänen enthalten und bewahrt das Unified Audit Log 180 Tage auf; bei manchen Business-Plänen war die Überwachung nicht standardmäßig aktiv, prüfen Sie es daher (Get-AdminAuditLogConfig in Exchange Online PowerShell). MailItemsAccessed gehört zu Audit (Standard) und ist für E3/E5-Benutzer standardmäßig aktiv (früher nur mit Premium). Audit (Premium) mit Lizenzen auf E5-Niveau bewahrt Exchange-, SharePoint-, OneDrive- und Entra-ID-Datensätze lizenzierter Benutzer ein Jahr auf, mit dem Add-on bis zu 10 Jahre. Entra-ID-Anmelde- und -Überwachungsprotokolle werden bei Entra ID Free 7 Tage, mit P1/P2 30 Tage aufbewahrt; Anmeldungen über Microsoft Graph zu lesen erfordert ebenfalls P1/P2.
Ist das ein offizielles Microsoft-Werkzeug?
Nein. Es ist ein unabhängiges, kostenloses und nicht kommerzielles Werkzeug eines Praktikers für digitale Forensik. Siehe den Markenhinweis auf dieser Seite.