BEC-Reaktion: Was in der ersten Stunde zu tun ist (M365)
Die erste Stunde nach einem BEC in Microsoft 365: Geldfluss stoppen, Protokolle sichern, Sitzungen widerrufen und Persistenz entfernen, in dieser Reihenfolge.
Dieses Tool ist nicht mit der Microsoft Corporation verbunden und wird von ihr weder unterstützt noch gesponsert. Microsoft 365, Microsoft Entra ID, Exchange Online und Microsoft Purview sind Marken der Microsoft-Unternehmensgruppe. Andere Namen sind Marken ihrer jeweiligen Inhaber.
Die erste Stunde nach einem BEC in Microsoft 365: Geldfluss stoppen, Protokolle sichern, Sitzungen widerrufen und Persistenz entfernen, in dieser Reihenfolge.
So finden Sie eine unrechtmäßige OAuth-Einwilligung im Unified Audit Log und in der Entra-Überwachung, welche Rechte zählen und wie Sie den Zugriff entziehen.
Entra-ID-Anmeldeprotokolle in einem BEC-Fall analysieren: wichtige Felder, Fehlercodes, unmögliche Reisen und Fehlalarme, Password Spraying, MFA-Ermüdung.
Wie AiTM-Phishing Microsoft-365-Sitzungen trotz MFA stiehlt und wie Sie das Token-Replay in den Entra-ID-Anmeldeprotokollen und im Unified Audit Log erkennen.
Schritt für Schritt: Purview Unified Audit Log sowie Anmelde- und Überwachungsprotokolle von Entra ID für einen BEC exportieren. Rollen, Limits, PowerShell.
So untersuchen Sie Business E-Mail Compromise in Microsoft 365: welche Protokolle, worauf Sie achten und wie Sie Aktionen der Sitzung des Angreifers zuordnen.