Skip to content

Dieses Tool ist nicht mit der Microsoft Corporation verbunden und wird von ihr weder unterstützt noch gesponsert. Microsoft 365, Microsoft Entra ID, Exchange Online und Microsoft Purview sind Marken der Microsoft-Unternehmensgruppe. Andere Namen sind Marken ihrer jeweiligen Inhaber.

BECBEC-Triage im Browser · Microsoft 365 & Entra ID

Wurde mein Microsoft 365 gehackt?

Legen Sie Ihr Purview-Überwachungsprotokoll und Ihre Entra-ID-Anmelde- / Überwachungsexporte ab. Sie erhalten ein Urteil zur Kompromittierung des geschäftlichen E-Mail-Kontos (BEC), die Zeitleiste des Angreifers und die nächsten Schritte — analysiert im Browser mit WebAssembly, nichts wird hochgeladen.

  • Nichts wird hochgeladen
  • Unified Audit Log + Entra-Anmeldungen
  • Urteil · Zeitleiste · Behebung

Legen Sie hier Ihre Microsoft-365- / Entra-ID-Protokollexporte ab

Purview-Überwachungsprotokoll als CSV, Entra-ID-Anmeldeprotokolle (CSV oder JSON, interaktiv und nicht interaktiv) und Entra-Überwachungsprotokolle. Mehrere Dateien, Ordner, ZIP- und .gz-Archive sind möglich.

Das Beispiel ist eine fiktive Kompromittierung eines geschäftlichen E-Mail-Kontos (AiTM-Phishing, Posteingangsregeln, Weiterleitung, OAuth-Zustimmung) in den echten Exportformaten.

Noch kein Export? So kommen Sie an die Protokolle

Ihre Protokolle verlassen dieses Gerät nie: Sie werden lokal mit WebAssembly analysiert.

So kommen Sie an Ihre Protokolle

Drei Exporte aus Ihrem Mandanten: das Unified Audit Log (was in Postfächern und Dateien geschah), die Entra-ID-Anmeldeprotokolle, interaktiv und nicht interaktiv (wer sich von wo angemeldet hat), und die Entra-ID-Überwachungsprotokolle (Änderungen an Konten, MFA-Methoden und Apps). Decken Sie mindestens 30 Tage vor der ersten verdächtigen E-Mail ab.

  1. Die drei Protokolle exportieren
  2. Dateien, Ordner oder ZIP hier ablegen
  3. Analyse im Browser — nichts wird hochgeladen

Voraussetzung: die Rolle Audit Logs oder View-Only Audit Logs in Microsoft Purview (in den Rollengruppen Audit Reader und Audit Manager enthalten) und Reports Reader in Entra ID. Audit (Standard) ist in den meisten Microsoft-365-Business- und -Enterprise-Plänen enthalten: keine Zusatzlizenz nötig.

  1. Unified Audit Log — zuerst starten (öffnet in einem neuen Tab)

    1. Microsoft-Purview-Portal → Audit.
    2. Zeitraum (UTC) festlegen: mindestens 30 Tage vor der ersten verdächtigen E-Mail, höchstens 180 Tage pro Suche. Activities und Users leer lassen.
    3. Suchen, auf Completed warten (in großen Mandanten Minuten bis Stunden), Suche öffnen → Export → CSV herunterladen.
  2. Entra-ID-Anmeldeprotokolle — beide Registerkarten (öffnet in einem neuen Tab)

    1. Microsoft Entra Admin Center → Entra ID → Monitoring & health → Sign-in logs.
    2. Unter Date den längsten angebotenen Zeitraum wählen (30 Tage mit Entra ID P1/P2, 7 Tage bei Free).
    3. Auf User sign-ins (interactive): Download → JSON (oder CSV). Dann dasselbe auf User sign-ins (non-interactive). Dateinamen beibehalten.
  3. Entra-ID-Überwachungsprotokolle (öffnet in einem neuen Tab)

    1. Gleiches Admin Center → Monitoring & health → Audit logs.
    2. Gleicher Zeitraum → Download → JSON (die CSV verliert geänderte Eigenschaften).

Die Menünamen sind die der englischen Portale.

Was Sie ablegen

  • UAL.csv · Purview export CSV — Unified Audit Log (mit Spalte AuditData)
  • InteractiveSignIns_*.json|csv — Interaktive Anmeldungen
  • NonInteractiveSignIns_*.json|csv — Nicht interaktive Anmeldungen — Token-Wiederverwendung zeigt sich nur hier
  • AuditLogs_*.json · EntraAuditLogs_*.json — Entra-ID-Überwachungsprotokolle

Zusammen ablegen — einzelne Dateien, den ganzen Ordner C:\triage oder eine ZIP; .gz-Dateien gehen auch, überlappende Exporte werden dedupliziert. Nicht nötig: die Downloads „authentication details“ (werden übersprungen). Originale unverändert als Beweismittel aufbewahren und vor der Analyse hashen (SHA-256).

Stolperfallen

  • Die Aufbewahrung endet zuerst in Entra ID: Anmelde- und Überwachungsprotokolle 7 Tage bei Entra ID Free, 30 Tage mit P1/P2. Das Unified Audit Log hält 180 Tage mit Audit (Standard); Audit (Premium) (Lizenzen auf E5-Niveau) hält Exchange-, SharePoint-, OneDrive- und Entra-ID-Datensätze lizenzierter Benutzer ein Jahr. Eine jetzt gekaufte Lizenz bringt abgelaufene Protokolle nicht zurück — heute exportieren.
  • Abgeschnittene Exporte sehen vollständig aus: genau 50.000 Zeilen (Purview-Export mit Audit Standard oder eine PowerShell-Sitzung; Audit Premium exportiert bis 1.000.000), 100.000 Anmeldungen oder 250.000 Überwachungsdatensätze pro Entra-Download bedeuten, dass das Limit erreicht ist — nach Datum oder Benutzer aufteilen.
  • Die CSV nicht in Excel öffnen und neu speichern (das beschädigt das AuditData-JSON und die Datumswerte), und Zeiten als UTC lesen: Alle diese Exporte sind in UTC.

Was dieses Werkzeug prüft

Die Kompromittierung geschäftlicher E-Mail-Konten (BEC) hinterlässt fast immer Spuren in den Microsoft-365-Protokollen: eine Anmeldung aus einem ungewöhnlichen Netz, eine gestohlene Sitzung, die anderswo weiterverwendet wird, eine Posteingangsregel, die Antworten versteckt, eine Weiterleitung nach außen, eine zugestimmte App mit Postfachzugriff, eine neue MFA-Methode für den Angreifer.

Das Werkzeug liest das Purview Unified Audit Log (einschließlich des AuditData-JSON jedes Datensatzes), die Entra-ID-Anmelde- und -Überwachungsprotokolle, normalisiert sie und führt als Daten geschriebene Erkennungsregeln aus. Anschließend verknüpft es Postfach- und Dateiaktionen mit der Anmeldesitzung, die sie ausgeführt hat — „diese Regel wurde von jener Angreifersitzung erstellt“ — und gibt ein begründetes Urteil ab.

Erkennungen

  • Posteingangsregeln: Weiterleitung nach außen, Löschen, als gelesen markieren oder Verschieben nach RSS-Feeds / Archiv, Filter auf Rechnung / Zahlung / Bank, sinnlose Regelnamen.
  • Postfachweiterleitung per Set-Mailbox, Nachrichtenflussregeln, delegierte Postfachberechtigungen, deaktivierte Überwachung.
  • Anmeldungen aus Hosting- / VPN-Netzen, unmögliche Reisen, eine Sitzung aus mehreren Ländern oder Netzen (AiTM-Token-Wiederverwendung), Gerätecode-Phishing, Legacy-Authentifizierung, MFA-Ermüdung, Password Spraying, Blockaden durch bedingten Zugriff mit anschließendem Erfolg, Risiko laut Entra ID Protection.
  • Unerlaubte OAuth-Zustimmungen, zu Apps hinzugefügte Anmeldeinformationen, neue MFA-Methoden, Zuweisungen privilegierter Rollen, Änderungen am Domänenverbund, Änderungen am bedingten Zugriff.
  • Spitzen bei MailItemsAccessed, Massendownloads aus SharePoint / OneDrive, Postfachsuchen nach Zahlungsbegriffen, Massenlöschungen.
  • Jeder Befund listet seine Belegzeilen und MITRE-ATT&CK-Techniken; die Regeln sind offen (rules.json) und überprüfbar.

Grenzen

  • Ein unauffälliges Urteil gilt nur für den Zeitraum und die Quellen, die Sie bereitgestellt haben. Die Standardüberwachung speichert 180 Tage, Entra-Anmeldungen im Portal 7–30 Tage: Exportieren Sie früh.
  • Heuristiken geben Hinweise, keine Beweise: Eine Anmeldung aus einem Cloud-Netz kann Ihr eigenes VPN sein, eine Weiterleitungsregel kann legitim sein. Klären Sie das mit den Kontoinhabern.
  • Das Unified Audit Log enthält keine Geolokalisierung: Länder und Netze werden aus den Entra-Anmeldungen derselben IP-Adresse übernommen.
  • Sehr große Exporte: Pro Analyse werden bis zu 400.000 Ereignisse im Speicher gehalten; teilen Sie größere Exporte nach Zeiträumen auf.
  • Nachrichtenablaufverfolgung, Ausgaben von Get-InboxRule und Defender-Warnungen werden noch nicht gelesen.

FAQ

Werden meine Protokolle irgendwohin hochgeladen?

Nein. Die Dateien werden von Ihrem Browser gelesen und von einem WebAssembly-Modul in einem Web Worker auf Ihrem Gerät analysiert. Nichts wird an einen Server gesendet; Sie können nach dem Laden der Seite sogar die Netzwerkverbindung trennen.

Woran erkenne ich, ob mein Microsoft-365-Konto gehackt wurde?

Suchen Sie die Spuren des Angreifers: Anmeldungen aus Netzen oder Ländern, die der Nutzer nie verwendet, eine von anderswo weiterverwendete Sitzung, Posteingangsregeln oder Weiterleitungen, die der Nutzer nicht angelegt hat, eine neue MFA-Methode, eine App-Zustimmung. Exportieren Sie Überwachungs- und Anmeldeprotokolle wie oben beschrieben und legen Sie sie hier ab: Das Urteil nennt, welche davon gefunden wurden.

Was ist eine verdächtige Posteingangsregel?

Eine Regel, die der Nutzer nicht angelegt hat und die E-Mails nach außen weiterleitet, löscht, als gelesen markiert oder in einen Ordner verschiebt, den niemand liest (RSS-Feeds, Archiv, Unterhaltungsverlauf) — oft mit Filtern auf Wörter wie Rechnung, Zahlung oder Bank und oft mit einem Namen wie „.“ oder „..“. Sie ist das häufigste Zeichen einer BEC-Kompromittierung.

Warum stoppt ein neues Passwort den Angreifer nicht?

Adversary-in-the-Middle-Phishing stiehlt das Sitzungscookie nach der MFA; OAuth-Zustimmungen, App-Geheimnisse, Weiterleitungsregeln und zusätzliche MFA-Methoden überstehen einen Passwortwechsel. Widerrufen Sie auch die Sitzungen und entfernen Sie Regeln, Weiterleitungen, Zustimmungen und unbekannte MFA-Methoden — die Checkliste nennt, was zutrifft.

Welche Lizenz brauche ich für diese Protokolle?

Audit (Standard) ist in den meisten Microsoft-365- und Office-365-Business- und -Enterprise-Plänen enthalten und bewahrt das Unified Audit Log 180 Tage auf; bei manchen Business-Plänen war die Überwachung nicht standardmäßig aktiv, prüfen Sie es daher (Get-AdminAuditLogConfig in Exchange Online PowerShell). MailItemsAccessed gehört zu Audit (Standard) und ist für E3/E5-Benutzer standardmäßig aktiv (früher nur mit Premium). Audit (Premium) mit Lizenzen auf E5-Niveau bewahrt Exchange-, SharePoint-, OneDrive- und Entra-ID-Datensätze lizenzierter Benutzer ein Jahr auf, mit dem Add-on bis zu 10 Jahre. Entra-ID-Anmelde- und -Überwachungsprotokolle werden bei Entra ID Free 7 Tage, mit P1/P2 30 Tage aufbewahrt; Anmeldungen über Microsoft Graph zu lesen erfordert ebenfalls P1/P2.

Ist das ein offizielles Microsoft-Werkzeug?

Nein. Es ist ein unabhängiges, kostenloses und nicht kommerzielles Werkzeug eines Praktikers für digitale Forensik. Siehe den Markenhinweis auf dieser Seite.