Skip to content

Cet outil n'est ni affilié à Microsoft Corporation, ni approuvé ni sponsorisé par celle-ci. Microsoft 365, Microsoft Entra ID, Exchange Online et Microsoft Purview sont des marques du groupe de sociétés Microsoft. Les autres noms sont des marques de leurs propriétaires respectifs.

BECTriage BEC dans le navigateur · Microsoft 365 et Entra ID

Mon Microsoft 365 a-t-il été piraté ?

Déposez votre journal d'audit Purview et vos exports de connexions / d'audit Entra ID. Obtenez un verdict de compromission de messagerie (BEC), la chronologie de l'attaquant et les actions à mener — analysés dans votre navigateur en WebAssembly, rien n'est envoyé.

  • Rien n'est envoyé
  • Journal d'audit unifié + connexions Entra
  • Verdict · chronologie · remédiation

Déposez ici vos exports de journaux Microsoft 365 / Entra ID

CSV du journal d'audit Purview, journaux de connexion Entra ID (CSV ou JSON, interactives et non interactives) et journaux d'audit Entra. Plusieurs fichiers, dossiers, archives ZIP et .gz acceptés.

L'exemple est une compromission de messagerie fictive (hameçonnage AiTM, règles de boîte de réception, transfert, consentement OAuth) aux vrais formats d'export.

Pas encore d'export ? Comment récupérer les journaux

Vos journaux ne quittent jamais cet appareil : ils sont analysés localement en WebAssembly.

Comment récupérer vos journaux

Trois exports de votre tenant : le journal d'audit unifié (ce qui a été fait dans les boîtes aux lettres et les fichiers), les journaux de connexion Entra ID, interactifs et non interactifs (qui s'est connecté et d'où), et les journaux d'audit Entra ID (changements de comptes, de méthodes MFA et d'applications). Prenez au moins 30 jours avant le premier e-mail suspect.

  1. Exportez les trois journaux
  2. Déposez ici les fichiers, le dossier ou un ZIP
  3. Analysés dans votre navigateur — rien n'est envoyé

Il faut : le rôle Audit Logs ou View-Only Audit Logs dans Microsoft Purview (les groupes de rôles Audit Reader et Audit Manager l'ont) et Reports Reader dans Entra ID. Audit (Standard) est inclus dans la plupart des offres Microsoft 365 Business et Entreprise : aucune licence supplémentaire.

  1. Journal d'audit unifié — à lancer en premier (s'ouvre dans un nouvel onglet)

    1. Portail Microsoft Purview → Audit.
    2. Définissez la période (UTC) : au moins 30 jours avant le premier e-mail suspect, 180 jours au plus par recherche. Laissez Activities et Users vides.
    3. Lancez la recherche, attendez l'état Completed (de quelques minutes à quelques heures sur un grand tenant), ouvrez-la → Export → téléchargez le CSV.
  2. Journaux de connexion Entra ID — les deux onglets (s'ouvre dans un nouvel onglet)

    1. Centre d'administration Microsoft Entra → Entra ID → Monitoring & health → Sign-in logs.
    2. Choisissez la plus longue période proposée dans Date (30 jours avec Entra ID P1/P2, 7 jours en version Free).
    3. Sur User sign-ins (interactive) : Download → JSON (ou CSV). Puis la même chose sur User sign-ins (non-interactive). Gardez les noms de fichiers.
  3. Journaux d'audit Entra ID (s'ouvre dans un nouvel onglet)

    1. Même centre d'administration → Monitoring & health → Audit logs.
    2. Même période → Download → JSON (le CSV perd des propriétés modifiées).

Les noms de menus sont ceux des portails en anglais.

Quoi déposer

  • UAL.csv · Purview export CSV — Journal d'audit unifié (colonne AuditData)
  • InteractiveSignIns_*.json|csv — Connexions interactives
  • NonInteractiveSignIns_*.json|csv — Connexions non interactives — le rejeu de jeton n'apparaît qu'ici
  • AuditLogs_*.json · EntraAuditLogs_*.json — Journaux d'audit Entra ID

Déposez-les ensemble — fichiers isolés, tout le dossier C:\triage ou un ZIP ; les .gz sont acceptés et les exports qui se chevauchent sont dédoublonnés. Inutiles : les téléchargements « authentication details » (ignorés). Gardez les originaux intacts comme preuves et calculez leur empreinte (SHA-256) avant l'analyse.

Pièges

  • La rétention s'épuise d'abord dans Entra ID : journaux de connexion et d'audit conservés 7 jours en version Free, 30 jours avec P1/P2. Le journal d'audit unifié garde 180 jours avec Audit (Standard) ; Audit (Premium) (licences de niveau E5) garde un an les enregistrements Exchange, SharePoint, OneDrive et Entra ID des utilisateurs qui ont la licence. Une licence achetée maintenant ne ramène pas les journaux expirés — exportez aujourd'hui.
  • Un export tronqué a l'air complet : exactement 50 000 lignes (export Purview en Audit Standard, ou une session PowerShell ; Audit Premium exporte jusqu'à 1 000 000), 100 000 connexions ou 250 000 enregistrements d'audit par téléchargement Entra signifient que la limite est atteinte — découpez par date ou par utilisateur.
  • N'ouvrez pas le CSV pour le réenregistrer dans Excel (cela abîme le JSON AuditData et les dates), et lisez les heures en UTC : tous ces exports sont en UTC.

Ce que l'outil vérifie

Une compromission de messagerie professionnelle (BEC) laisse presque toujours des traces dans les journaux Microsoft 365 : une connexion depuis un réseau inhabituel, une session volée réutilisée ailleurs, une règle de boîte qui cache les réponses, un transfert vers une adresse extérieure, une application autorisée avec accès à la boîte, une nouvelle méthode MFA pour l'attaquant.

L'outil lit le journal d'audit unifié Purview (y compris le JSON AuditData de chaque enregistrement), les journaux de connexion et d'audit Entra ID, les normalise et exécute des règles de détection écrites sous forme de données. Il relie ensuite les actions sur les boîtes et fichiers à la session de connexion qui les a réalisées — « cette règle a été créée par cette session de l'attaquant » — et rend un verdict motivé.

Détections

  • Règles de boîte de réception : transfert vers l'extérieur, suppression, marquage comme lu ou déplacement vers Flux RSS / Archive, filtrage sur facture / paiement / banque, noms de règles dénués de sens.
  • Transfert de boîte via Set-Mailbox, règles de flux de messagerie, délégations de boîte, audit désactivé.
  • Connexions depuis des réseaux d'hébergeurs / VPN, voyage impossible, une session utilisée depuis plusieurs pays ou réseaux (rejeu de jeton AiTM), hameçonnage au code d'appareil, authentification héritée, fatigue MFA, pulvérisation de mots de passe, blocages d'accès conditionnel suivis d'un succès, risque Entra ID Protection.
  • Consentements OAuth illicites, identifiants ajoutés à des applications, nouvelles méthodes MFA, attributions de rôles privilégiés, changements de fédération de domaine, modifications d'accès conditionnel.
  • Pics de MailItemsAccessed, téléchargements massifs SharePoint / OneDrive, recherches de mots liés aux paiements, suppressions massives.
  • Chaque constat liste ses lignes de preuve et ses techniques MITRE ATT&CK ; les règles sont ouvertes (rules.json) et vérifiables.

Limites

  • Un verdict sain ne couvre que la période et les sources fournies. L'audit standard conserve 180 jours, les connexions Entra 7 à 30 jours dans le portail : exportez tôt.
  • Les heuristiques orientent, elles ne prouvent pas : une connexion depuis un fournisseur cloud peut être votre propre VPN, une règle de transfert peut être légitime. Confirmez avec les titulaires des comptes.
  • Le journal d'audit unifié n'a pas de géolocalisation : pays et réseaux sont repris des connexions Entra de la même adresse IP.
  • Très gros exports : jusqu'à 400 000 événements sont gardés en mémoire par analyse ; découpez les exports plus gros par période.
  • Le suivi des messages, la sortie de Get-InboxRule et les alertes Defender ne sont pas encore lus.

FAQ

Mes journaux sont-ils envoyés quelque part ?

Non. Les fichiers sont lus par votre navigateur et analysés par un module WebAssembly dans un Web Worker sur votre appareil. Rien n'est envoyé à un serveur ; vous pouvez même vous déconnecter du réseau une fois la page chargée.

Comment savoir si mon compte Microsoft 365 a été piraté ?

Cherchez les traces de l'attaquant : connexions depuis des réseaux ou pays que l'utilisateur n'utilise jamais, session réutilisée depuis un autre lieu, règles de boîte ou transferts que l'utilisateur n'a pas créés, nouvelle méthode MFA, consentement à une application. Exportez les journaux d'audit et de connexion comme décrit ci-dessus et déposez-les ici : le verdict indique lesquelles de ces traces ont été trouvées.

Qu'est-ce qu'une règle de boîte de réception suspecte ?

Une règle que l'utilisateur n'a pas créée et qui transfère le courrier à l'extérieur, le supprime, le marque comme lu ou le déplace vers un dossier que personne ne lit (Flux RSS, Archive, Historique des conversations), souvent en filtrant sur des mots comme facture, paiement ou banque, et souvent avec un nom comme « . » ou « .. ». C'est le signe le plus courant de compromission de messagerie.

Pourquoi changer le mot de passe n'arrête-t-il pas l'attaquant ?

L'hameçonnage adversary-in-the-middle vole le cookie de session après la MFA ; les consentements OAuth, secrets d'application, règles de transfert et méthodes MFA ajoutées survivent à un changement de mot de passe. Révoquez aussi les sessions et supprimez règles, transferts, consentements et méthodes MFA inconnues — la liste de remédiation indique ce qui s'applique.

Quelle licence faut-il pour ces journaux ?

Audit (Standard) est inclus dans la plupart des offres Microsoft 365 et Office 365 Business et Entreprise et conserve le journal d'audit unifié 180 jours ; sur certaines offres Business, l'audit n'était pas activé par défaut, vérifiez-le (Get-AdminAuditLogConfig dans Exchange Online PowerShell). MailItemsAccessed fait partie d'Audit (Standard) et est actif par défaut pour les utilisateurs E3/E5 (il était auparavant réservé à Premium). Audit (Premium), avec des licences de niveau E5, conserve un an les enregistrements Exchange, SharePoint, OneDrive et Entra ID des utilisateurs qui ont la licence, jusqu'à 10 ans avec le module complémentaire. Les journaux de connexion et d'audit Entra ID sont conservés 7 jours en version Free et 30 jours avec P1/P2 ; lire les connexions via Microsoft Graph exige aussi P1/P2.

Est-ce un outil officiel de Microsoft ?

Non. C'est un outil indépendant, gratuit et non commercial, créé par un praticien de l'investigation numérique. Voir la mention relative aux marques sur cette page.