Ce que l'outil vérifie
Une compromission de messagerie professionnelle (BEC) laisse presque toujours des traces dans les journaux Microsoft 365 : une connexion depuis un réseau inhabituel, une session volée réutilisée ailleurs, une règle de boîte qui cache les réponses, un transfert vers une adresse extérieure, une application autorisée avec accès à la boîte, une nouvelle méthode MFA pour l'attaquant.
L'outil lit le journal d'audit unifié Purview (y compris le JSON AuditData de chaque enregistrement), les journaux de connexion et d'audit Entra ID, les normalise et exécute des règles de détection écrites sous forme de données. Il relie ensuite les actions sur les boîtes et fichiers à la session de connexion qui les a réalisées — « cette règle a été créée par cette session de l'attaquant » — et rend un verdict motivé.
Détections
- Règles de boîte de réception : transfert vers l'extérieur, suppression, marquage comme lu ou déplacement vers Flux RSS / Archive, filtrage sur facture / paiement / banque, noms de règles dénués de sens.
- Transfert de boîte via Set-Mailbox, règles de flux de messagerie, délégations de boîte, audit désactivé.
- Connexions depuis des réseaux d'hébergeurs / VPN, voyage impossible, une session utilisée depuis plusieurs pays ou réseaux (rejeu de jeton AiTM), hameçonnage au code d'appareil, authentification héritée, fatigue MFA, pulvérisation de mots de passe, blocages d'accès conditionnel suivis d'un succès, risque Entra ID Protection.
- Consentements OAuth illicites, identifiants ajoutés à des applications, nouvelles méthodes MFA, attributions de rôles privilégiés, changements de fédération de domaine, modifications d'accès conditionnel.
- Pics de MailItemsAccessed, téléchargements massifs SharePoint / OneDrive, recherches de mots liés aux paiements, suppressions massives.
- Chaque constat liste ses lignes de preuve et ses techniques MITRE ATT&CK ; les règles sont ouvertes (rules.json) et vérifiables.
Limites
- Un verdict sain ne couvre que la période et les sources fournies. L'audit standard conserve 180 jours, les connexions Entra 7 à 30 jours dans le portail : exportez tôt.
- Les heuristiques orientent, elles ne prouvent pas : une connexion depuis un fournisseur cloud peut être votre propre VPN, une règle de transfert peut être légitime. Confirmez avec les titulaires des comptes.
- Le journal d'audit unifié n'a pas de géolocalisation : pays et réseaux sont repris des connexions Entra de la même adresse IP.
- Très gros exports : jusqu'à 400 000 événements sont gardés en mémoire par analyse ; découpez les exports plus gros par période.
- Le suivi des messages, la sortie de Get-InboxRule et les alertes Defender ne sont pas encore lus.
FAQ
Mes journaux sont-ils envoyés quelque part ?
Non. Les fichiers sont lus par votre navigateur et analysés par un module WebAssembly dans un Web Worker sur votre appareil. Rien n'est envoyé à un serveur ; vous pouvez même vous déconnecter du réseau une fois la page chargée.
Comment savoir si mon compte Microsoft 365 a été piraté ?
Cherchez les traces de l'attaquant : connexions depuis des réseaux ou pays que l'utilisateur n'utilise jamais, session réutilisée depuis un autre lieu, règles de boîte ou transferts que l'utilisateur n'a pas créés, nouvelle méthode MFA, consentement à une application. Exportez les journaux d'audit et de connexion comme décrit ci-dessus et déposez-les ici : le verdict indique lesquelles de ces traces ont été trouvées.
Qu'est-ce qu'une règle de boîte de réception suspecte ?
Une règle que l'utilisateur n'a pas créée et qui transfère le courrier à l'extérieur, le supprime, le marque comme lu ou le déplace vers un dossier que personne ne lit (Flux RSS, Archive, Historique des conversations), souvent en filtrant sur des mots comme facture, paiement ou banque, et souvent avec un nom comme « . » ou « .. ». C'est le signe le plus courant de compromission de messagerie.
Pourquoi changer le mot de passe n'arrête-t-il pas l'attaquant ?
L'hameçonnage adversary-in-the-middle vole le cookie de session après la MFA ; les consentements OAuth, secrets d'application, règles de transfert et méthodes MFA ajoutées survivent à un changement de mot de passe. Révoquez aussi les sessions et supprimez règles, transferts, consentements et méthodes MFA inconnues — la liste de remédiation indique ce qui s'applique.
Quelle licence faut-il pour ces journaux ?
Audit (Standard) est inclus dans la plupart des offres Microsoft 365 et Office 365 Business et Entreprise et conserve le journal d'audit unifié 180 jours ; sur certaines offres Business, l'audit n'était pas activé par défaut, vérifiez-le (Get-AdminAuditLogConfig dans Exchange Online PowerShell). MailItemsAccessed fait partie d'Audit (Standard) et est actif par défaut pour les utilisateurs E3/E5 (il était auparavant réservé à Premium). Audit (Premium), avec des licences de niveau E5, conserve un an les enregistrements Exchange, SharePoint, OneDrive et Entra ID des utilisateurs qui ont la licence, jusqu'à 10 ans avec le module complémentaire. Les journaux de connexion et d'audit Entra ID sont conservés 7 jours en version Free et 30 jours avec P1/P2 ; lire les connexions via Microsoft Graph exige aussi P1/P2.
Est-ce un outil officiel de Microsoft ?
Non. C'est un outil indépendant, gratuit et non commercial, créé par un praticien de l'investigation numérique. Voir la mention relative aux marques sur cette page.