Skip to content

Esta herramienta no está afiliada a Microsoft Corporation ni respaldada ni patrocinada por ella. Microsoft 365, Microsoft Entra ID, Exchange Online y Microsoft Purview son marcas comerciales del grupo de empresas Microsoft. Los demás nombres son marcas comerciales de sus respectivos propietarios.

BECTriaje de BEC en el navegador · Microsoft 365 y Entra ID

¿Han hackeado mi Microsoft 365?

Suelte su registro de auditoría de Purview y sus exportaciones de inicios de sesión / auditoría de Entra ID. Obtenga un veredicto de compromiso del correo empresarial (BEC), la cronología del atacante y qué hacer a continuación — analizado en su navegador con WebAssembly, no se sube nada.

  • No se sube nada
  • Registro de auditoría unificado + inicios de sesión de Entra
  • Veredicto · cronología · remediación

Suelte aquí sus exportaciones de registros de Microsoft 365 / Entra ID

CSV del registro de auditoría de Purview, registros de inicio de sesión de Entra ID (CSV o JSON, interactivos y no interactivos) y registros de auditoría de Entra. Se admiten varios archivos, carpetas y archivos ZIP y .gz.

El ejemplo es un compromiso de correo empresarial ficticio (phishing AiTM, reglas de bandeja de entrada, reenvío, consentimiento OAuth) en los formatos de exportación reales.

¿Aún no tiene la exportación? Cómo obtener los registros

Sus registros nunca salen de este dispositivo: se analizan localmente con WebAssembly.

Cómo obtener sus registros

Tres exportaciones de su tenant: el registro de auditoría unificado (lo que se hizo en buzones y archivos), los registros de inicio de sesión de Entra ID, interactivos y no interactivos (quién inició sesión y desde dónde), y los registros de auditoría de Entra ID (cambios en cuentas, métodos MFA y aplicaciones). Abarque al menos 30 días antes del primer correo sospechoso.

  1. Exporte los tres registros
  2. Suelte aquí los archivos, la carpeta o un ZIP
  3. Analizados en su navegador: no se sube nada

Necesita: el rol Audit Logs o View-Only Audit Logs en Microsoft Purview (los grupos de roles Audit Reader y Audit Manager lo incluyen) y Reports Reader en Entra ID. Audit (Standard) viene con la mayoría de planes Microsoft 365 Business y Enterprise: no hace falta otra licencia.

  1. Registro de auditoría unificado: empiece por aquí (se abre en una pestaña nueva)

    1. Portal de Microsoft Purview → Audit.
    2. Fije el intervalo (UTC): al menos 30 días antes del primer correo sospechoso, como máximo 180 días por búsqueda. Deje vacíos Activities y Users.
    3. Busque, espere a Completed (de minutos a horas en un tenant grande), abra la búsqueda → Export → descargue el CSV.
  2. Registros de inicio de sesión de Entra ID: las dos pestañas (se abre en una pestaña nueva)

    1. Centro de administración de Microsoft Entra → Entra ID → Monitoring & health → Sign-in logs.
    2. En Date, elija el intervalo más largo disponible (30 días con Entra ID P1/P2, 7 días en Free).
    3. En User sign-ins (interactive): Download → JSON (o CSV). Después lo mismo en User sign-ins (non-interactive). Conserve los nombres de archivo.
  3. Registros de auditoría de Entra ID (se abre en una pestaña nueva)

    1. Mismo centro de administración → Monitoring & health → Audit logs.
    2. Mismo intervalo → Download → JSON (el CSV pierde propiedades modificadas).

Los nombres de menú son los de los portales en inglés.

Qué soltar

  • UAL.csv · Purview export CSV — Registro de auditoría unificado (columna AuditData)
  • InteractiveSignIns_*.json|csv — Inicios de sesión interactivos
  • NonInteractiveSignIns_*.json|csv — Inicios de sesión no interactivos: la reutilización de tokens solo aparece aquí
  • AuditLogs_*.json · EntraAuditLogs_*.json — Registros de auditoría de Entra ID

Suéltelos juntos: archivos sueltos, toda la carpeta C:\triage o un ZIP; los .gz se aceptan y las exportaciones solapadas se deduplican. No hacen falta: las descargas «authentication details» (se omiten). Conserve los originales intactos como prueba y calcule su hash (SHA-256) antes del análisis.

Errores frecuentes

  • La retención se agota primero en Entra ID: los registros de inicio de sesión y de auditoría se guardan 7 días en Entra ID Free y 30 días con P1/P2. El registro de auditoría unificado guarda 180 días con Audit (Standard); Audit (Premium) (licencias de nivel E5) guarda un año los registros de Exchange, SharePoint, OneDrive y Entra ID de los usuarios con esa licencia. Una licencia comprada ahora no recupera los registros caducados: exporte hoy.
  • Una exportación truncada parece completa: exactamente 50.000 filas (exportación de Purview con Audit Standard, o una sesión de PowerShell; Audit Premium exporta hasta 1.000.000), 100.000 inicios de sesión o 250.000 registros de auditoría por descarga de Entra indican que se alcanzó el límite: divida por fecha o por usuario.
  • No abra y vuelva a guardar el CSV en Excel (daña el JSON de AuditData y las fechas), y lea las horas en UTC: todas estas exportaciones están en UTC.

Qué comprueba esta herramienta

El compromiso del correo empresarial (BEC) casi siempre deja huellas en los registros de Microsoft 365: un inicio de sesión desde una red inusual, una sesión robada reutilizada en otro lugar, una regla de bandeja de entrada que oculta respuestas, un reenvío a una dirección externa, una aplicación consentida con acceso al buzón, un nuevo método MFA para el atacante.

La herramienta lee el registro de auditoría unificado de Purview (incluido el JSON AuditData de cada registro), los registros de inicio de sesión y de auditoría de Entra ID, los normaliza y ejecuta reglas de detección escritas como datos. Después vincula las acciones sobre buzones y archivos con la sesión que las realizó —«esta regla la creó esa sesión del atacante»— y emite un veredicto razonado.

Detecciones

  • Reglas de bandeja de entrada: reenvío al exterior, eliminación, marcado como leído o traslado a Fuentes RSS / Archivo, filtros por factura / pago / banco, nombres de regla sin sentido.
  • Reenvío del buzón mediante Set-Mailbox, reglas de flujo de correo, permisos delegados sobre buzones, auditoría desactivada.
  • Inicios de sesión desde redes de hosting / VPN, viaje imposible, una sesión usada desde varios países o redes (reutilización de tokens AiTM), phishing de código de dispositivo, autenticación heredada, fatiga de MFA, difusión de contraseñas, bloqueos de acceso condicional seguidos de éxito, riesgo de Entra ID Protection.
  • Concesiones de consentimiento OAuth ilícitas, credenciales añadidas a aplicaciones, nuevos métodos MFA, asignaciones de roles privilegiados, cambios de federación de dominios, cambios de acceso condicional.
  • Picos de MailItemsAccessed, descargas masivas de SharePoint / OneDrive, búsquedas de palabras de pagos en el buzón, eliminaciones masivas.
  • Cada hallazgo enumera sus filas de prueba y sus técnicas MITRE ATT&CK; las reglas son abiertas (rules.json) y revisables.

Limitaciones

  • Un veredicto limpio solo cubre el periodo y las fuentes proporcionadas. La auditoría estándar conserva 180 días y los inicios de sesión de Entra de 7 a 30 días en el portal: exporte cuanto antes.
  • Las heurísticas orientan, no prueban: un inicio de sesión desde un proveedor cloud puede ser su propia VPN y una regla de reenvío puede ser legítima. Confírmelo con los titulares de las cuentas.
  • El registro de auditoría unificado no tiene geolocalización: países y redes se toman de los inicios de sesión de Entra de la misma dirección IP.
  • Exportaciones muy grandes: se conservan en memoria hasta 400 000 eventos por análisis; divida las exportaciones mayores por periodos.
  • Todavía no se leen el seguimiento de mensajes, la salida de Get-InboxRule ni las alertas de Defender.

Preguntas frecuentes

¿Se suben mis registros a algún sitio?

No. Los archivos los lee su navegador y los analiza un módulo WebAssembly en un Web Worker de su dispositivo. No se envía nada a ningún servidor; incluso puede desconectarse de la red una vez cargada la página.

¿Cómo sé si han hackeado mi cuenta de Microsoft 365?

Busque las huellas del atacante: inicios de sesión desde redes o países que el usuario nunca usa, una sesión reutilizada desde otro lugar, reglas de bandeja de entrada o reenvíos que el usuario no creó, un nuevo método MFA, un consentimiento a una aplicación. Exporte los registros de auditoría e inicio de sesión como se describe arriba y suéltelos aquí: el veredicto indica cuáles se encontraron.

¿Qué es una regla de bandeja de entrada sospechosa?

Una regla que el usuario no creó y que reenvía el correo al exterior, lo elimina, lo marca como leído o lo mueve a una carpeta que nadie lee (Fuentes RSS, Archivo, Historial de conversaciones), a menudo filtrando por palabras como factura, pago o banco, y a menudo con un nombre como «.» o «..». Es la señal más común de compromiso del correo empresarial.

¿Por qué cambiar la contraseña no detiene al atacante?

El phishing adversary-in-the-middle roba la cookie de sesión después de la MFA; los consentimientos OAuth, los secretos de aplicaciones, las reglas de reenvío y los métodos MFA añadidos sobreviven a un cambio de contraseña. Revoque también las sesiones y elimine reglas, reenvíos, consentimientos y métodos MFA desconocidos: la lista de remediación indica lo que aplica.

¿Qué licencia necesito para estos registros?

Audit (Standard) está incluido en la mayoría de planes Microsoft 365 y Office 365 Business y Enterprise y conserva el registro de auditoría unificado 180 días; en algunos planes Business la auditoría no estaba activada por defecto, así que compruébelo (Get-AdminAuditLogConfig en Exchange Online PowerShell). MailItemsAccessed forma parte de Audit (Standard) y está activo por defecto para usuarios E3/E5 (antes era exclusivo de Premium). Audit (Premium), con licencias de nivel E5, conserva un año los registros de Exchange, SharePoint, OneDrive y Entra ID de los usuarios con esa licencia, hasta 10 años con el complemento. Los registros de inicio de sesión y de auditoría de Entra ID se conservan 7 días en Entra ID Free y 30 días con P1/P2; leer los inicios de sesión mediante Microsoft Graph también requiere P1/P2.

¿Es una herramienta oficial de Microsoft?

No. Es una herramienta independiente, gratuita y no comercial, creada por un profesional del análisis forense digital. Vea el aviso sobre marcas en esta página.