Skip to content

Dieses Tool ist nicht mit der Microsoft Corporation verbunden und wird von ihr weder unterstützt noch gesponsert. Microsoft 365, Microsoft Entra ID, Exchange Online und Microsoft Purview sind Marken der Microsoft-Unternehmensgruppe. Andere Namen sind Marken ihrer jeweiligen Inhaber.

Unified Audit Log im Browser analysieren: Anleitung

Anleitung: Purview-Überwachungsexport und Entra-Anmeldungen in M365 Forensics laden, dann Urteil, Befunde, Zeitleiste und Behebungsliste lesen, ohne Upload.

Veröffentlicht am 6 Min. Lesezeit

Kurz gesagt. Öffnen Sie M365 Forensics, legen Sie die Purview-Überwachungs-CSV und die Anmelde- und Überwachungsexporte von Entra ID ab (Dateien, einen Ordner oder ein ZIP) und warten Sie auf den Fortschrittsbalken. Prüfen Sie zuerst die Abdeckungszeile, lesen Sie dann das Urteil (keine Anzeichen einer Kompromittierung / verdächtige Aktivität / Kompromittierung wahrscheinlich) und die Befunde dahinter. Jeder Befund hat seine Belegzeilen, MITRE-ATT&CK-Techniken und Behebungsschritte. Die Vorfall-Zeitleiste ordnet die Aktionen des Angreifers; über Entitäten pivotieren Sie auf eine IP, Sitzung oder App. Alles läuft lokal in WebAssembly: Die Dateien verlassen Ihren Rechner nie.

Ich habe das Tool für den Moment gebaut, in dem ein kleines Unternehmen anruft: „Der Lieferant sagt, wir hätten ihm eine neue Bankverbindung geschickt, das waren wir nicht“ – und es gibt kein SIEM, nur Exporte. Diese Anleitung nutzt das integrierte fiktive Beispiel, damit Sie ohne echte Daten mitmachen können.

Was Sie brauchen

  • Die Exporte aus Unified Audit Log und Entra-Anmeldeprotokolle exportieren: Purview-Überwachungs-CSV, interaktive und nicht interaktive Entra-Anmeldungen (CSV oder JSON), Entra-Überwachungsprotokolle.
  • Einen aktuellen Desktop-Browser. Keine Installation, kein Konto, kein Upload. Nachdem die Seite geladen ist, können Sie die Netzwerkverbindung trennen; die Analyse läuft trotzdem.

Akzeptierte Eingaben, erkannt am Header oder ersten Eintrag, nicht am Dateinamen:

QuelleGelesene Formate
Unified Audit LogCSV aus dem Purview-Portal; Ausgabe von Search-UnifiedAuditLog | Export-Csv (inklusive #TYPE-Zeile und UTF-16)
Entra-AnmeldungenPortal-CSV; Portal-JSON; Graph-signIn-JSON; Log-Analytics-SigninLogs-JSON; Diagnoseeinstellungen {"records": […]}
Entra-ÜberwachungPortal-CSV; Graph-directoryAudit-JSON
ContainerJSON-Arrays, {"value": […]}-Seiten, JSONL, .gz, ZIP, Ordner

Schritt 1: alles auf einmal ablegen

Verwenden Sie Dateien auswählen, Ordner auswählen oder ziehen Sie alles auf die Ablagefläche. Filtern Sie nicht vorab: Das Tool braucht die Anmeldungen des ganzen Tenants, um Password Spraying zu sehen, und die nicht interaktive Datei, um Token-Replay zu sehen. Zum Ausprobieren ohne Daten klicken Sie auf Beispiel ausprobieren: Es lädt einen fiktiven AiTM-BEC in den vier echten Exportformaten, klar als erfunden gekennzeichnet.

Die Dateien werden in 8-MB-Stücken an einen Web Worker gestreamt, sodass ein großes UAL die Seite nicht einfriert. Pro Analyse bleiben bis zu 400.000 Ereignisse im Speicher; darüber warnt das Tool, und Sie sollten den Export nach Datum aufteilen.

Schritt 2: die Abdeckungszeile vor dem Urteil lesen

Unter dem Urteil steht eine Zeile wie „366 Ereignisse aus 4 Dateien · 2026-09-14 07:02 → 2026-09-15 16:33 (UTC)“ und die Anzahl pro Quelle (Unified Audit Log, Entra-Anmeldungen, Entra-Überwachung). Dann folgen Warnungen zu fehlenden Quellen:

  • Kein Unified Audit Log: Posteingangsregeln, Weiterleitungen sowie Zugriffe auf Nachrichten und Dateien können nicht geprüft werden.
  • Keine Entra-ID-Anmeldeprotokolle: unmögliche Reisen, Token-Wiederverwendung, MFA-Ermüdung und riskante Anmeldungen können nicht geprüft werden.
  • Keine MailItemsAccessed-Einträge: Welche E-Mails gelesen wurden, lässt sich nicht feststellen.

Ein Urteil „keine Anzeichen“ mit einer Warnung zu fehlenden Quellen heißt nicht „sauber“. Es heißt „nicht geprüft“.

Schritt 3: das Urteil verstehen

Die Regel ist bewusst einfach:

UrteilBedingung
Kompromittierung wahrscheinlichMindestens ein kritischer Befund oder zwei verschiedene hohe Befunde für dasselbe Konto
Verdächtige AktivitätMindestens ein mittlerer oder hoher Befund
Keine Anzeichen einer KompromittierungKein Befund der Stufe mittel oder höher in den bereitgestellten Protokollen

Zu den kritischen Befunden zählen eine Posteingangsregel mit Weiterleitung nach außen, eine Postfachweiterleitung an eine externe Adresse, deaktivierte Überwachung, Verbundänderungen und der Korrelationsbefund „Aktionen aus der Sitzung oder von der IP des Angreifers“. Die Begründung unter dem Urteil verlinkt die ausschlaggebenden Befunde.

Schritt 4: Befunde und Belege prüfen

Jede Befundkarte zeigt Schweregrad, Konten, Zeitraum, wichtige Fakten (IP, Land, ASN, Regelparameter wie ForwardTo oder MoveToFolder) und die MITRE-ATT&CK-Techniken. Belege anzeigen filtert die Ereignistabelle auf die genauen Zeilen, und jede Zeile öffnet ein Detailblatt mit den normalisierten Feldern und dem Originaleintrag.

Die Erkennungen sind als Daten geschriebene Regeln (34 in der aktuellen, mit dem Tool ausgelieferten und für jeden einsehbaren rules.json), gruppiert in Familien:

  • Postfach: Posteingangsregeln, die weiterleiten, löschen, verstecken oder auf Zahlungsbegriffe filtern, sinnlose Regelnamen, Weiterleitung per Set-Mailbox, Transportregeln, Delegierung, Manipulation der Überwachung.
  • Anmeldungen: Hosting-/VPN-Netze, unmögliche Reisen, eine Sitzung von mehreren Orten (Token-Replay), Gerätecode, Legacy-Authentifizierung, MFA-Ermüdung, Password Spraying, Blockierung durch bedingten Zugriff mit anschließendem Erfolg, Risiko aus Entra ID Protection.
  • Identität und Apps: OAuth-Zustimmung mit riskanten Berechtigungen, App-Anmeldeinformationen, neue MFA-Methoden, privilegierte Rollen, Änderungen an Verbund und bedingtem Zugriff.
  • Daten: Spitzen bei MailItemsAccessed, Massendownloads aus SharePoint/OneDrive, Stichwortsuchen, Massenlöschungen.
  • Korrelation: UAL- und Überwachungsaktionen mit der IP, Session ID oder dem Token einer verdächtigen Anmeldung.

Lesen Sie die Belege, nicht nur den Titel. Schwellenwert-Befunde (zum Beispiel „über 300 Postfachelemente in einer Stunde“) listen alle Ereignisse im Zeitfenster, was auch die eigene Aktivität des Benutzers rund um die des Angreifers umfassen kann.

Schritt 5: die Vorfall-Zeitleiste durchgehen

Der Reiter Vorfall-Zeitleiste listet jedes Ereignis hinter einem mittleren, hohen oder kritischen Befund, das älteste zuerst, Wiederholungen zusammengefasst („×23 bis 09:02“). Das ist der Entwurf der Chronologie Ihres Berichts: erstes Password Spraying, erste Anmeldung des Angreifers, Replay, MFA-Registrierung, Regeln, Weiterleitung, Lesezugriffe, Zustimmung, Downloads, der betrügerische Versand. Wechseln Sie zwischen UTC und Ortszeit; im Bericht bleibt es bei UTC.

Schritt 6: über Entitäten pivotieren

Entitäten gruppiert Konten, IP-Adressen, Sitzungen und Anwendungen mit erstem/letztem Auftreten, Ereigniszahl und Ländern. Ein Klick filtert Alle Ereignisse darauf. Nützliche Pivots:

  • Die IP des Angreifers: Welche anderen Konten hat sie berührt?
  • Die wiederverwendete Session ID: alles, was in dieser Sitzung geschah, über Anmeldungen und UAL hinweg.
  • Eine unbekannte Anwendung: Wer hat zugestimmt, und worauf hat sie zugegriffen?

Alle Ereignisse bietet Freitextsuche, einen Quellenfilter und Nur markierte. Exportieren Sie die Ansicht als CSV (Zellen, die wie eine Formel beginnen, werden entschärft, um Formel-Injection in Tabellenkalkulationen zu verhindern) oder den vollständigen JSON-Bericht.

Schritt 7: die Behebungsliste

Der Reiter Behebung macht aus den Befunden geordnete Schritte: Sitzungen widerrufen, Anmeldedaten und MFA zurücksetzen, Regeln und Weiterleitungen entfernen, die zugestimmte App entfernen, Kontakte warnen, Zahlungen prüfen und so weiter, jeweils mit Begründung („Wegen: …“). Die Häkchen bleiben nur in diesem Browser-Tab. Reihenfolge und Logik erklärt Die erste Stunde nach einem BEC.

Grenzen, die Sie kennen sollten

  • Heuristiken weisen den Weg, sie beweisen nichts. Eine Anmeldung aus einem Hosting-Netz kann Ihr eigenes VPN sein; die Liste der Hosting-ASNs wird von Hand gepflegt.
  • Das UAL enthält keine Geolokalisierung: Land und Netz werden aus Entra-Anmeldungen derselben IP übernommen. Ohne Anmeldedatei haben UAL-Ereignisse kein Land.
  • Unmögliche Reisen nutzen den geografischen Mittelpunkt des Landes, wenn Koordinaten fehlen.
  • Ausgaben von Get-InboxRule, die Nachrichtenablaufverfolgung und Defender-Warnungen werden noch nicht gelesen.

Mehr dazu unter Aufbewahrung und fehlende Protokolle. Ein vollständiges Ergebnis, Zeile für Zeile erklärt, finden Sie im kommentierten fiktiven Vorfall.

Verwandte Artikel