Qué comprueba esta herramienta
El compromiso del correo empresarial (BEC) casi siempre deja huellas en los registros de Microsoft 365: un inicio de sesión desde una red inusual, una sesión robada reutilizada en otro lugar, una regla de bandeja de entrada que oculta respuestas, un reenvío a una dirección externa, una aplicación consentida con acceso al buzón, un nuevo método MFA para el atacante.
La herramienta lee el registro de auditoría unificado de Purview (incluido el JSON AuditData de cada registro), los registros de inicio de sesión y de auditoría de Entra ID, los normaliza y ejecuta reglas de detección escritas como datos. Después vincula las acciones sobre buzones y archivos con la sesión que las realizó —«esta regla la creó esa sesión del atacante»— y emite un veredicto razonado.
Detecciones
- Reglas de bandeja de entrada: reenvío al exterior, eliminación, marcado como leído o traslado a Fuentes RSS / Archivo, filtros por factura / pago / banco, nombres de regla sin sentido.
- Reenvío del buzón mediante Set-Mailbox, reglas de flujo de correo, permisos delegados sobre buzones, auditoría desactivada.
- Inicios de sesión desde redes de hosting / VPN, viaje imposible, una sesión usada desde varios países o redes (reutilización de tokens AiTM), phishing de código de dispositivo, autenticación heredada, fatiga de MFA, difusión de contraseñas, bloqueos de acceso condicional seguidos de éxito, riesgo de Entra ID Protection.
- Concesiones de consentimiento OAuth ilícitas, credenciales añadidas a aplicaciones, nuevos métodos MFA, asignaciones de roles privilegiados, cambios de federación de dominios, cambios de acceso condicional.
- Picos de MailItemsAccessed, descargas masivas de SharePoint / OneDrive, búsquedas de palabras de pagos en el buzón, eliminaciones masivas.
- Cada hallazgo enumera sus filas de prueba y sus técnicas MITRE ATT&CK; las reglas son abiertas (rules.json) y revisables.
Limitaciones
- Un veredicto limpio solo cubre el periodo y las fuentes proporcionadas. La auditoría estándar conserva 180 días y los inicios de sesión de Entra de 7 a 30 días en el portal: exporte cuanto antes.
- Las heurísticas orientan, no prueban: un inicio de sesión desde un proveedor cloud puede ser su propia VPN y una regla de reenvío puede ser legítima. Confírmelo con los titulares de las cuentas.
- El registro de auditoría unificado no tiene geolocalización: países y redes se toman de los inicios de sesión de Entra de la misma dirección IP.
- Exportaciones muy grandes: se conservan en memoria hasta 400 000 eventos por análisis; divida las exportaciones mayores por periodos.
- Todavía no se leen el seguimiento de mensajes, la salida de Get-InboxRule ni las alertas de Defender.
Preguntas frecuentes
¿Se suben mis registros a algún sitio?
No. Los archivos los lee su navegador y los analiza un módulo WebAssembly en un Web Worker de su dispositivo. No se envía nada a ningún servidor; incluso puede desconectarse de la red una vez cargada la página.
¿Cómo sé si han hackeado mi cuenta de Microsoft 365?
Busque las huellas del atacante: inicios de sesión desde redes o países que el usuario nunca usa, una sesión reutilizada desde otro lugar, reglas de bandeja de entrada o reenvíos que el usuario no creó, un nuevo método MFA, un consentimiento a una aplicación. Exporte los registros de auditoría e inicio de sesión como se describe arriba y suéltelos aquí: el veredicto indica cuáles se encontraron.
¿Qué es una regla de bandeja de entrada sospechosa?
Una regla que el usuario no creó y que reenvía el correo al exterior, lo elimina, lo marca como leído o lo mueve a una carpeta que nadie lee (Fuentes RSS, Archivo, Historial de conversaciones), a menudo filtrando por palabras como factura, pago o banco, y a menudo con un nombre como «.» o «..». Es la señal más común de compromiso del correo empresarial.
¿Por qué cambiar la contraseña no detiene al atacante?
El phishing adversary-in-the-middle roba la cookie de sesión después de la MFA; los consentimientos OAuth, los secretos de aplicaciones, las reglas de reenvío y los métodos MFA añadidos sobreviven a un cambio de contraseña. Revoque también las sesiones y elimine reglas, reenvíos, consentimientos y métodos MFA desconocidos: la lista de remediación indica lo que aplica.
¿Qué licencia necesito para estos registros?
Audit (Standard) está incluido en la mayoría de planes Microsoft 365 y Office 365 Business y Enterprise y conserva el registro de auditoría unificado 180 días; en algunos planes Business la auditoría no estaba activada por defecto, así que compruébelo (Get-AdminAuditLogConfig en Exchange Online PowerShell). MailItemsAccessed forma parte de Audit (Standard) y está activo por defecto para usuarios E3/E5 (antes era exclusivo de Premium). Audit (Premium), con licencias de nivel E5, conserva un año los registros de Exchange, SharePoint, OneDrive y Entra ID de los usuarios con esa licencia, hasta 10 años con el complemento. Los registros de inicio de sesión y de auditoría de Entra ID se conservan 7 días en Entra ID Free y 30 días con P1/P2; leer los inicios de sesión mediante Microsoft Graph también requiere P1/P2.
¿Es una herramienta oficial de Microsoft?
No. Es una herramienta independiente, gratuita y no comercial, creada por un profesional del análisis forense digital. Vea el aviso sobre marcas en esta página.