MailItemsAccessed: was es beweist (und was nicht)
MailItemsAccessed in einem BEC lesen: Sync oder Bind, InternetMessageId, Drosselung, Lizenzen und wie Sie Zugriffe von Angreifer und Benutzer trennen.
Kurz gesagt. MailItemsAccessed ist der Überwachungseintrag, der die Frage „Was hat der Angreifer gelesen?“ beantwortet. Bind-Einträge nennen einzelne Nachrichten per InternetMessageId (je zwei Minuten zusammengefasst, Anzahl in OperationCount); Sync-Einträge bedeuten, dass ein Outlook-Desktopclient einen ganzen Ordner heruntergeladen hat, der dann als vollständig offengelegt gilt. Trennen Sie den Zugriff des Angreifers von dem des Benutzers anhand von IP, ClientInfoString, AppId und SessionId. Prüfen Sie IsThrottled: Bei zu vielen Einträgen wird das Postfach nicht mehr überwacht. Es zeigt einen Zugriff, kein menschliches Lesen.
Nach der Eindämmung entscheidet immer dieselbe Frage über Meldepflichten: Welche Nachrichten haben sie gesehen? Microsoft empfiehlt, davon auszugehen, dass mehr E-Mails kompromittiert sind, als die sichtbare Präsenz des Angreifers vermuten lässt, und MailItemsAccessed zur Eingrenzung zu nutzen (Microsoft Learn).
Verfügbarkeit
Microsoft dokumentiert MailItemsAccessed als Teil von Audit (Standard) und der Exchange-Postfachüberwachung, standardmäßig aktiviert für Benutzer mit Office 365 oder Microsoft 365 E3/E5. Früher war es eine Premium-Funktion; Microsoft hat es zwischen September 2023 und Juni 2024 auf Standard-Kunden ausgeweitet, wie der CISA-Leitfaden zu den erweiterten Cloud-Protokollen festhält. Prüfen Sie bei anderen Plänen die Einstellungen der Postfachüberwachung, bevor Sie aus dem Fehlen Schlüsse ziehen. Mehr dazu unter Aufbewahrung und Lücken.
Es deckt alle E-Mail-Protokolle ab: POP, IMAP, MAPI, EWS, Exchange ActiveSync und REST.
Sync oder Bind
| Sync | Bind | |
|---|---|---|
| Bedeutung | Client hat die Elemente eines Ordners heruntergeladen | Auf eine einzelne Nachricht wurde zugegriffen |
| Erfasst für | Outlook-Desktop (Windows / Mac) | Web, Mobil, API, IMAP/POP… |
| Granularität | Ein Eintrag pro Ordner | Nachrichten per InternetMessageId in Folders[].FolderItems[]; Zugriffe innerhalb von 2 Minuten in einem Eintrag zusammengefasst |
| Anzahl | n/a | OperationCount |
| Behandlung | Der ganze Ordner ist offengelegt | Die aufgeführten Nachrichten sind offengelegt |
| Wo der Typ steht | OperationProperties → MailAccessType | ebenda |
Microsofts Begründung für den Sync-Fall sollte man sich merken: Hat ein Client einen Ordner synchronisiert, kann der Angreifer ihn offline lesen, ohne dass weiter etwas überwacht wird; daher gelten alle Elemente dieses Ordners als kompromittiert.
Deduplizierung. Exchange verwirft doppelte Bind-Einträge für dieselbe Nachricht innerhalb einer Stunde und Sync-Einträge in Stundenintervallen, es sei denn, einer dieser Werte unterscheidet sich: ClientIPAddress, ClientInfoString, ParentFolder, Logon_type, MailAccessType, MailboxUPN, User, SessionId. In der Praxis erzeugt eine neue IP oder Sitzung neue Einträge, und genau das brauchen Sie, um Angreifer und Benutzer zu trennen.
Zugriffe des Angreifers von denen des Benutzers trennen
Dasselbe Postfach nutzen der legitime Benutzer und der Eindringling, manchmal in derselben Minute. Trennen Sie nach Kontext:
| Feld | Beispiel Angreifer | Beispiel Benutzer |
|---|---|---|
ClientIPAddress | Replay-IP in einem Hosting-Netz | Büro- oder Heim-IP |
ClientInfoString | Client=REST;… oder ein ungewöhnlicher Client | Client=MSExchangeRPC (Outlook), Client=OWA |
AppId / ClientAppId | Eine unbekannte App oder eine Microsoft-App, die dieser Benutzer nie nutzt | Die üblichen Outlook-App-IDs |
SessionId / AppAccessContext.AADSessionId | Die wiederverwendete Sitzung | Die eigenen Sitzungen des Benutzers |
LogonType | Besitzer (0), Administrator (1), Stellvertretung (2) | Meist Besitzer |
Die CISA/FBI-Warnung zum Exchange-Online-Einbruch 2023 hält fest, dass die Aktivität über unerwartete ClientAppID- und AppID-Werte in MailItemsAccessed-Ereignissen entdeckt wurde (AA23-193A). Dieselbe Idee funktioniert beim BEC: Der Zugriff des Angreifers hat einen Kontext, den der Benutzer nie verwendet.
Drosselung (Throttling)
Erzeugt ein Postfach in weniger als 24 Stunden mehr als 1.000 MailItemsAccessed-Einträge, stellt Exchange die Überwachung für 24 Stunden ein. Gedrosselte Einträge tragen IsThrottled = True in OperationProperties (siehe Microsofts Hunting-Abfrage und den CISA-Leitfaden). Laut CISA ist Drosselung selten, ihr Auftreten ist also selbst ein Signal. Während des gedrosselten Zeitraums beweist das Fehlen von Einträgen nichts.
Ein praktisches Vorgehen
- Listen Sie aus der Anmeldeanalyse die IPs und Session IDs des Angreifers auf (AiTM-Erkennung).
- Extrahieren Sie
MailItemsAccessedfür das Postfach des Opfers (und jedes Postfach, auf das das Konto delegierten Zugriff hatte) im Angriffszeitraum. - Trennen Sie nach
MailAccessType. Sync aus einem Angreiferkontext: Ordner auflisten und als vollständig offengelegt melden. - Bind aus einem Angreiferkontext: jede
InternetMessageIdsammeln, dann die Nachrichten finden (eDiscovery oder Inhaltssuche) und ihre Sensibilität bewerten. IsThrottledprüfen und jeden gedrosselten Zeitraum als Lücke vermerken.- Im Bericht festhalten, was sich nicht feststellen lässt (fehlende Lizenz, deaktivierte Überwachung, Drosselung).
Das ist zugleich die Grundlage jeder Prüfung von Meldepflichten: Nach der DSGVO (Art. 33) etwa ist eine Verletzung des Schutzes personenbezogener Daten in der Regel binnen 72 Stunden, nachdem sie bekannt wurde, der Aufsichtsbehörde zu melden, und die Liste der offengelegten Nachrichten entscheidet darüber, ob personenbezogene Daten betroffen sind.
Was es nicht beweist
- Dass ein Mensch die Nachricht gelesen hat. Der Zugriff eines Clients oder einer API genügt für einen Eintrag.
- Was nach einer Offline-Synchronisierung geschah. Nach der Synchronisierung ist nichts mehr sichtbar.
- Den Inhalt. Der Eintrag enthält Nachrichtenkennungen (und Größen), nicht den Text und bei Bind auch nicht den Betreff. Sie brauchen das Postfach, um zu wissen, was darin stand.
- Nicht überwachte Zugriffe. Fehlende Einträge wegen Lizenz, Konfiguration oder Drosselung beweisen nicht, dass kein Zugriff stattfand.
Wie M365 Forensics es nutzt
Der Analysator im Browser meldet „Ungewöhnlich viele Postfachelemente abgerufen“ (hoch), wenn die MailItemsAccessed-Summe eines Kontos innerhalb einer Stunde 300 Elemente erreicht, wobei OperationCount addiert statt Einträge gezählt werden, und listet alle Einträge des Zeitfensters als Belege auf. Darunter kann auch die Outlook-Aktivität des Benutzers neben der des Angreifers sein: Trennen Sie sie über die Spalten IP und Client. Tragen Einträge eine IP oder Sitzung des Angreifers, erscheinen sie zusätzlich unter dem kritischen Befund zur Sitzung des Angreifers. Fehlt im UAL-Export jeder MailItemsAccessed-Eintrag, weist das Abdeckungspanel darauf hin. Die aktuelle Version gewichtet Sync und Bind nicht unterschiedlich.
Häufige Fragen
Beweist MailItemsAccessed, dass eine E-Mail gelesen wurde?
Es beweist, dass ein Client oder Protokoll auf die Nachricht zugegriffen hat, nicht, dass ein Mensch sie gelesen hat. Bei Bind-Einträgen gelten die aufgeführten Nachrichten als offengelegt, bei Sync-Einträgen der ganze Ordner.
Was ist der Unterschied zwischen Sync und Bind?
Sync bedeutet, dass ein Outlook-Desktopclient einen Ordner heruntergeladen hat; pro Ordner wird ein Eintrag geschrieben, nicht pro Nachricht. Bind bedeutet, dass auf eine einzelne Nachricht zugegriffen wurde; ihre InternetMessageId wird erfasst, und Bind-Zugriffe innerhalb von zwei Minuten werden zu einem Eintrag zusammengefasst.
Welche Lizenz brauche ich für MailItemsAccessed?
Microsoft dokumentiert es als Teil von Audit (Standard), standardmäßig aktiviert für Benutzer mit Office 365 oder Microsoft 365 E3/E5. Andere Pläne erfordern eventuell eine Konfiguration der Postfachüberwachung.