Skip to content

Esta herramienta no está afiliada a Microsoft Corporation ni respaldada ni patrocinada por ella. Microsoft 365, Microsoft Entra ID, Exchange Online y Microsoft Purview son marcas comerciales del grupo de empresas Microsoft. Los demás nombres son marcas comerciales de sus respectivos propietarios.

Analizar el registro de auditoría unificado en el navegador

Paso a paso: cargue una exportación de auditoría de Purview y los inicios de sesión de Entra en M365 Forensics y lea el veredicto, hallazgos y cronología.

Publicado el 7 min de lectura

En resumen. Abra M365 Forensics, suelte el CSV de auditoría de Purview y las exportaciones de inicio de sesión y auditoría de Entra ID (archivos, una carpeta o un ZIP) y espere a la barra de progreso. Revise primero la línea de cobertura; después lea el veredicto (sin señales de compromiso / actividad sospechosa / compromiso probable) y los hallazgos que lo sustentan. Cada hallazgo tiene sus filas de evidencia, sus técnicas MITRE ATT&CK y sus pasos de remediación. La Cronología del incidente ordena las acciones del atacante; Entidades permite pivotar sobre una IP, una sesión o una aplicación. Todo se ejecuta localmente en WebAssembly: los archivos nunca salen de su equipo.

Diseñé la herramienta para el momento en que una pyme llama diciendo «el proveedor dice que le enviamos datos bancarios nuevos, no fuimos nosotros» y no hay SIEM, solo exportaciones. Este paso a paso usa el ejemplo ficticio integrado, para poder seguirlo sin datos reales.

Qué necesita

  • Las exportaciones descritas en cómo exportar el registro de auditoría unificado y los inicios de sesión de Entra: CSV de auditoría de Purview, inicios de sesión interactivos y no interactivos de Entra (CSV o JSON), registros de auditoría de Entra.
  • Un navegador de escritorio reciente. Sin instalación, sin cuenta, sin subida. Una vez cargada la página puede desconectarse de la red: el análisis sigue funcionando.

Formatos aceptados, detectados por la cabecera o el primer registro y no por el nombre del archivo:

FuenteFormatos leídos
Registro de auditoría unificadoCSV del portal de Purview; salida de Search-UnifiedAuditLog | Export-Csv (incluida la línea #TYPE y UTF-16)
Inicios de sesión de EntraCSV del portal; JSON del portal; JSON signIn de Graph; JSON SigninLogs de Log Analytics; configuración de diagnóstico {"records": […]}
Auditoría de EntraCSV del portal; JSON directoryAudit de Graph
ContenedoresMatrices JSON, páginas {"value": […]}, JSONL, .gz, ZIP, carpetas

Paso 1: soltarlo todo a la vez

Use Elegir archivos, Elegir una carpeta o arrastre todo a la zona de carga. No filtre antes: la herramienta necesita los inicios de sesión de todo el tenant para ver una difusión de contraseñas, y el archivo no interactivo para ver la reutilización de tokens. Para probar sin datos, pulse Probar un ejemplo: carga un BEC AiTM ficticio en los cuatro formatos reales de exportación, claramente marcado como inventado.

Los archivos se leen en fragmentos de 8 MB en un Web Worker, así que un UAL grande no bloquea la página. Se conservan en memoria hasta 400.000 eventos por análisis; por encima, la herramienta avisa y conviene dividir la exportación por fechas.

Paso 2: leer la línea de cobertura antes del veredicto

Bajo el veredicto aparece una línea como «366 eventos de 4 archivos · 2026-09-14 07:02 → 2026-09-15 16:33 (UTC)» y el recuento por fuente (registro de auditoría unificado, inicios de sesión de Entra, auditoría de Entra). Después, avisos sobre lo que falta:

  • Sin registro de auditoría unificado: no se pueden comprobar reglas de bandeja de entrada, reenvíos ni accesos a correos y archivos.
  • Sin registros de inicio de sesión de Entra ID: no se pueden comprobar viajes imposibles, reutilización de tokens, fatiga de MFA ni inicios de sesión de riesgo.
  • Sin registros MailItemsAccessed: no se puede establecer qué correos se leyeron.

Un veredicto «sin señales de compromiso» con un aviso de fuente ausente no significa «limpio». Significa «no comprobado».

Paso 3: entender el veredicto

La regla es deliberadamente sencilla:

VeredictoCondición
Compromiso probableAl menos un hallazgo crítico, o dos hallazgos altos distintos en la misma cuenta
Actividad sospechosaAl menos un hallazgo medio o alto
Sin señales de compromisoNingún hallazgo de nivel medio o superior en los registros aportados

Entre los hallazgos críticos: una regla de bandeja de entrada que reenvía correo fuera de la organización, el reenvío del buzón a una dirección externa, la auditoría desactivada, los cambios de federación y el hallazgo de correlación «Acciones realizadas desde la sesión o la IP del atacante». El apartado Por qué, bajo el veredicto, enlaza con los hallazgos que lo decidieron.

Paso 4: revisar hallazgos y pruebas

Cada tarjeta de hallazgo muestra su gravedad, las cuentas, el intervalo de tiempo, los hechos clave (IP, país, ASN, parámetros de la regla como ForwardTo o MoveToFolder) y las técnicas MITRE ATT&CK. Ver las pruebas filtra la tabla de eventos a las filas exactas, y cada fila abre una ficha con los campos normalizados y el registro original.

Las detecciones son reglas escritas como datos (34 en el rules.json actual incluido con la herramienta, revisable por cualquiera), agrupadas en familias:

  • Buzón: reglas de bandeja de entrada que reenvían, eliminan, ocultan o filtran por palabras de pago, nombres de regla sin sentido, reenvío con Set-Mailbox, reglas de transporte, delegaciones, manipulación de la auditoría.
  • Inicios de sesión: redes de hosting / VPN, viaje imposible, una sesión desde varios lugares (reutilización de tokens), código de dispositivo, autenticación heredada, fatiga de MFA, difusión de contraseñas, bloqueo por acceso condicional seguido de éxito, riesgo de Entra ID Protection.
  • Identidad y aplicaciones: consentimiento OAuth con permisos de riesgo, credenciales de aplicaciones, nuevos métodos MFA, roles privilegiados, cambios de federación y de acceso condicional.
  • Datos: picos de MailItemsAccessed, descargas masivas de SharePoint/OneDrive, búsquedas por palabras clave, eliminaciones masivas.
  • Correlación: acciones del UAL y de la auditoría que llevan la IP, el Session ID o el token de un inicio de sesión sospechoso.

Lea las pruebas, no solo el título. Los hallazgos por umbral (por ejemplo, «más de 300 elementos del buzón en una hora») listan todos los eventos de la ventana, lo que puede incluir la actividad del propio usuario junto a la del atacante.

Paso 5: recorrer la cronología del incidente

La pestaña Cronología del incidente muestra cada evento asociado a un hallazgo medio, alto o crítico, del más antiguo al más reciente, con las repeticiones agrupadas («×23 hasta 09:02»). Es el borrador de la cronología de su informe: primera difusión de contraseñas, primer inicio de sesión del atacante, reutilización, registro de MFA, reglas, reenvío, lecturas, consentimiento, descargas, el envío fraudulento. Cambie entre UTC y Hora local; en el informe, mantenga UTC.

Paso 6: pivotar sobre entidades

Entidades agrupa cuentas, direcciones IP, sesiones y aplicaciones con primera y última aparición, número de eventos y países. Un clic filtra Todos los eventos por esa entidad. Pivotes útiles:

  • La IP del atacante: ¿qué otras cuentas tocó?
  • El Session ID reutilizado: todo lo hecho en esa sesión, en inicios de sesión y en el UAL.
  • Una aplicación desconocida: ¿quién le dio consentimiento y a qué accedió?

Todos los eventos ofrece búsqueda de texto libre, filtro por fuente y Solo señalados. Exporte la vista en CSV (las celdas que empiezan como una fórmula se neutralizan para evitar la inyección de fórmulas en hojas de cálculo) o el Informe JSON completo.

Paso 7: la lista de remediación

La pestaña Remediación convierte los hallazgos en pasos ordenados: revocar sesiones, restablecer credenciales y MFA, eliminar reglas y reenvíos, quitar la aplicación consentida, avisar a los contactos, revisar los pagos, etc., cada uno con su motivo («Debido a: …»). Las marcas se quedan solo en esa pestaña del navegador. El orden y su lógica se explican en la primera hora después de un BEC.

Límites que debe conocer

  • Las heurísticas orientan, no prueban. Un inicio de sesión desde un hosting puede ser su propia VPN; la lista de ASN de hosting se mantiene a mano.
  • El UAL no tiene geolocalización: el país y la red se toman de los inicios de sesión de Entra con la misma IP. Sin archivo de inicios de sesión, los eventos del UAL no tienen país.
  • El viaje imposible usa el centro geográfico del país cuando faltan coordenadas.
  • La salida de Get-InboxRule, el seguimiento de mensajes y las alertas de Defender todavía no se leen.

Más detalles en retención y registros que faltan. Para ver un resultado completo explicado línea a línea, lea el incidente ficticio comentado.

Artículos relacionados