BEC-Beispiel: ein fiktiver Microsoft-365-Vorfall erklärt
Ein fiktiver AiTM-BEC aus Microsoft-365-Protokollen rekonstruiert: Password Spraying, Token-Replay, Regeln, Weiterleitung, OAuth-Zustimmung, falsche Rechnung.
Dieses Tool ist nicht mit der Microsoft Corporation verbunden und wird von ihr weder unterstützt noch gesponsert. Microsoft 365, Microsoft Entra ID, Exchange Online und Microsoft Purview sind Marken der Microsoft-Unternehmensgruppe. Andere Namen sind Marken ihrer jeweiligen Inhaber.
Ein fiktiver AiTM-BEC aus Microsoft-365-Protokollen rekonstruiert: Password Spraying, Token-Replay, Regeln, Weiterleitung, OAuth-Zustimmung, falsche Rechnung.
Die erste Stunde nach einem BEC in Microsoft 365: Geldfluss stoppen, Protokolle sichern, Sitzungen widerrufen und Persistenz entfernen, in dieser Reihenfolge.
MailItemsAccessed in einem BEC lesen: Sync oder Bind, InternetMessageId, Drosselung, Lizenzen und wie Sie Zugriffe von Angreifer und Benutzer trennen.
So finden Sie eine unrechtmäßige OAuth-Einwilligung im Unified Audit Log und in der Entra-Überwachung, welche Rechte zählen und wie Sie den Zugriff entziehen.
Entra-ID-Anmeldeprotokolle in einem BEC-Fall analysieren: wichtige Felder, Fehlercodes, unmögliche Reisen und Fehlalarme, Password Spraying, MFA-Ermüdung.
Wie AiTM-Phishing Microsoft-365-Sitzungen trotz MFA stiehlt und wie Sie das Token-Replay in den Entra-ID-Anmeldeprotokollen und im Unified Audit Log erkennen.
Wie Angreifer Posteingangsregeln und Weiterleitungen bei einem BEC nutzen, wie Sie sie im UAL und mit Get-InboxRule finden und von echten Regeln unterscheiden.
Das Unified Audit Log bei einem BEC lesen: AuditData-JSON, die zu filternden Vorgänge und wie SessionId und UniqueTokenId Aktionen mit Anmeldungen verknüpfen.
Anleitung: Purview-Überwachungsexport und Entra-Anmeldungen in M365 Forensics laden, dann Urteil, Befunde, Zeitleiste und Behebungsliste lesen, ohne Upload.
So untersuchen Sie Business E-Mail Compromise in Microsoft 365: welche Protokolle, worauf Sie achten und wie Sie Aktionen der Sitzung des Angreifers zuordnen.