Skip to content

Dieses Tool ist nicht mit der Microsoft Corporation verbunden und wird von ihr weder unterstützt noch gesponsert. Microsoft 365, Microsoft Entra ID, Exchange Online und Microsoft Purview sind Marken der Microsoft-Unternehmensgruppe. Andere Namen sind Marken ihrer jeweiligen Inhaber.

Glossar

Verständliche Definitionen der Forensik-Begriffe zu Microsoft 365 und Entra ID, die auf dieser Website verwendet werden.

MailItemsAccessed
Postfachüberwachungsaktion von Exchange Online, die Zugriffe auf E-Mail-Elemente über jedes Protokoll und jeden Client erfasst, um festzustellen, was ein Eindringling sehen konnte.
Unrechtmäßige Einwilligungserteilung (Illicit Consent Grant)
Ein Angriff, bei dem ein Benutzer oder Administrator einer OAuth-App des Angreifers Zugriff auf E-Mails, Dateien oder das Verzeichnis gewährt, ohne Passwort und ohne MFA.
Gerätecode-Phishing (Device Code Phishing)
Phishing, das den OAuth-Gerätecode-Flow missbraucht: Das Opfer gibt auf der Microsoft-Seite einen Code des Angreifers ein, und der Angreifer erhält die Token.
Unmögliche Reise (Impossible Travel)
Zwei Anmeldungen desselben Kontos von Orten, die für die verstrichene Zeit zu weit auseinanderliegen; ein nützlicher Hinweis auf Kontoübernahme, mit vielen Fehlalarmen.
Nicht interaktive Anmeldung (Non-interactive Sign-in)
Eine Entra-ID-Anmeldung, die ein Client mit einem vorhandenen Token ohne Zutun des Benutzers ausführt; das Protokoll, in dem Token-Nutzung und Token-Replay sichtbar werden.
Adversary-in-the-Middle-Phishing (AiTM)
Phishing, das die echte Microsoft-Anmeldeseite durchreicht, Passwort und MFA weiterleitet und das entstehende Sitzungscookie stiehlt, um die MFA zu umgehen.
Token-Replay (Wiederverwendung gestohlener Token)
Die Nutzung eines gestohlenen Sitzungscookies, Aktualisierungs- oder Zugriffstokens von einem anderen Gerät oder Netz, um ohne neue Anmeldung als Benutzer zu handeln.
Posteingangsregel (Inbox Rule)
Eine Postfachregel, die eingehende Nachrichten automatisch verschiebt, löscht, markiert oder weiterleitet; Angreifer nutzen sie beim BEC, um Antworten zu verstecken und E-Mails abzuziehen.
AuditData
Die JSON-Spalte eines Microsoft-365-Überwachungsexports mit allen Details eines Eintrags: Parameter, Client-IP, Sitzungs- und Token-Kennungen.
Verknüpfbare Kennungen (Session ID, Unique token identifier)
Kennungen, die Microsoft Entra in Token einbettet und in Protokollen ausweist, um Postfach- und Dateiaktionen der Anmeldung zuzuordnen, die das Token ausgestellt hat.
Unified Audit Log (UAL)
Das tenantweite Überwachungsprotokoll von Microsoft Purview für Benutzer- und Administratoraktivitäten in Exchange Online, SharePoint, OneDrive, Entra ID, Teams und weiteren Diensten.
Business E-Mail Compromise (BEC)
Betrug, bei dem ein Angreifer ein vertrauenswürdiges Postfach nutzt oder imitiert, meist um Zahlungen umzuleiten oder Daten zu stehlen, oft nach Übernahme eines Microsoft-365-Kontos.