Glossar
Verständliche Definitionen der Forensik-Begriffe zu Microsoft 365 und Entra ID, die auf dieser Website verwendet werden.
- MailItemsAccessed
- Postfachüberwachungsaktion von Exchange Online, die Zugriffe auf E-Mail-Elemente über jedes Protokoll und jeden Client erfasst, um festzustellen, was ein Eindringling sehen konnte.
- Unrechtmäßige Einwilligungserteilung (Illicit Consent Grant)
- Ein Angriff, bei dem ein Benutzer oder Administrator einer OAuth-App des Angreifers Zugriff auf E-Mails, Dateien oder das Verzeichnis gewährt, ohne Passwort und ohne MFA.
- Gerätecode-Phishing (Device Code Phishing)
- Phishing, das den OAuth-Gerätecode-Flow missbraucht: Das Opfer gibt auf der Microsoft-Seite einen Code des Angreifers ein, und der Angreifer erhält die Token.
- Unmögliche Reise (Impossible Travel)
- Zwei Anmeldungen desselben Kontos von Orten, die für die verstrichene Zeit zu weit auseinanderliegen; ein nützlicher Hinweis auf Kontoübernahme, mit vielen Fehlalarmen.
- Nicht interaktive Anmeldung (Non-interactive Sign-in)
- Eine Entra-ID-Anmeldung, die ein Client mit einem vorhandenen Token ohne Zutun des Benutzers ausführt; das Protokoll, in dem Token-Nutzung und Token-Replay sichtbar werden.
- Adversary-in-the-Middle-Phishing (AiTM)
- Phishing, das die echte Microsoft-Anmeldeseite durchreicht, Passwort und MFA weiterleitet und das entstehende Sitzungscookie stiehlt, um die MFA zu umgehen.
- Token-Replay (Wiederverwendung gestohlener Token)
- Die Nutzung eines gestohlenen Sitzungscookies, Aktualisierungs- oder Zugriffstokens von einem anderen Gerät oder Netz, um ohne neue Anmeldung als Benutzer zu handeln.
- Posteingangsregel (Inbox Rule)
- Eine Postfachregel, die eingehende Nachrichten automatisch verschiebt, löscht, markiert oder weiterleitet; Angreifer nutzen sie beim BEC, um Antworten zu verstecken und E-Mails abzuziehen.
- AuditData
- Die JSON-Spalte eines Microsoft-365-Überwachungsexports mit allen Details eines Eintrags: Parameter, Client-IP, Sitzungs- und Token-Kennungen.
- Verknüpfbare Kennungen (Session ID, Unique token identifier)
- Kennungen, die Microsoft Entra in Token einbettet und in Protokollen ausweist, um Postfach- und Dateiaktionen der Anmeldung zuzuordnen, die das Token ausgestellt hat.
- Unified Audit Log (UAL)
- Das tenantweite Überwachungsprotokoll von Microsoft Purview für Benutzer- und Administratoraktivitäten in Exchange Online, SharePoint, OneDrive, Entra ID, Teams und weiteren Diensten.
- Business E-Mail Compromise (BEC)
- Betrug, bei dem ein Angreifer ein vertrauenswürdiges Postfach nutzt oder imitiert, meist um Zahlungen umzuleiten oder Daten zu stehlen, oft nach Übernahme eines Microsoft-365-Kontos.