Skip to content

Cet outil n'est ni affilié à Microsoft Corporation, ni approuvé ni sponsorisé par celle-ci. Microsoft 365, Microsoft Entra ID, Exchange Online et Microsoft Purview sont des marques du groupe de sociétés Microsoft. Les autres noms sont des marques de leurs propriétaires respectifs.

Analyser le journal d'audit unifié dans votre navigateur

Pas-à-pas : chargez un export d'audit Purview et les connexions Entra dans M365 Forensics, puis lisez verdict, constats, chronologie et remédiation.

Publié le 7 min de lecture

En bref. Ouvrez M365 Forensics, déposez le CSV d'audit Purview et les exports de connexion et d'audit Entra ID (fichiers, dossier ou ZIP), et attendez la barre de progression. Vérifiez d'abord la ligne de couverture, puis lisez le verdict (aucun signe de compromission / activité suspecte / compromission probable) et les constats qui le fondent. Chaque constat a ses lignes de preuve, ses techniques MITRE ATT&CK et ses étapes de remédiation. L'onglet Chronologie de l'incident ordonne les actions de l'attaquant ; Entités permet de pivoter sur une IP, une session ou une application. Tout tourne localement en WebAssembly : les fichiers ne quittent jamais votre machine.

J'ai conçu l'outil pour le moment où une PME appelle en disant « le fournisseur dit qu'on lui a envoyé un nouveau RIB, ce n'est pas nous » et qu'il n'y a pas de SIEM, seulement des exports. Ce pas-à-pas utilise l'exemple fictif intégré, pour suivre sans données réelles.

Ce qu'il vous faut

  • Les exports décrits dans comment exporter le journal d'audit unifié et les connexions Entra : CSV d'audit Purview, connexions Entra interactives et non interactives (CSV ou JSON), journaux d'audit Entra.
  • Un navigateur de bureau récent. Pas d'installation, pas de compte, pas d'envoi. Une fois la page chargée, vous pouvez couper le réseau : l'analyse fonctionne toujours.

Formats acceptés, reconnus d'après l'en-tête ou le premier enregistrement, pas d'après le nom de fichier :

SourceFormats lus
Journal d'audit unifiéCSV du portail Purview ; sortie de Search-UnifiedAuditLog | Export-Csv (y compris la ligne #TYPE et l'UTF-16)
Connexions EntraCSV du portail ; JSON du portail ; JSON signIn de Graph ; JSON SigninLogs de Log Analytics ; paramètres de diagnostic {"records": […]}
Audit EntraCSV du portail ; JSON directoryAudit de Graph
ConteneursTableaux JSON, pages {"value": […]}, JSONL, .gz, ZIP, dossiers

Étape 1 : tout déposer d'un coup

Utilisez Choisir des fichiers, Choisir un dossier ou glissez l'ensemble sur la zone de dépôt. Ne pré-filtrez pas : l'outil a besoin des connexions de tout le tenant pour voir une pulvérisation de mots de passe, et du fichier non interactif pour voir le rejeu de jeton. Pour essayer sans données, cliquez sur Essayer un exemple : cela charge un BEC AiTM fictif dans les quatre vrais formats d'export, clairement signalé comme inventé.

Les fichiers sont lus par tranches de 8 Mo dans un Web Worker, si bien qu'un gros UAL ne fige pas la page. Jusqu'à 400 000 événements sont gardés en mémoire par analyse ; au-delà, l'outil vous avertit et il faut découper l'export par date.

Étape 2 : lire la ligne de couverture avant le verdict

Sous le verdict s'affiche une ligne du type « 366 événements issus de 4 fichiers · 2026-09-14 07:02 → 2026-09-15 16:33 (UTC) » et le décompte par source (journal d'audit unifié, connexions Entra, audit Entra). Suivent des avertissements pour ce qui manque :

  • Pas de journal d'audit unifié : règles de boîte de réception, transferts, accès aux messages et aux fichiers ne peuvent pas être vérifiés.
  • Pas de journaux de connexion Entra ID : voyage impossible, rejeu de jeton, fatigue MFA et connexions à risque ne peuvent pas être vérifiés.
  • Aucun enregistrement MailItemsAccessed : impossible d'établir quels e-mails ont été lus.

Un verdict « aucun signe de compromission » accompagné d'un avertissement de source manquante ne veut pas dire « sain ». Il veut dire « non vérifié ».

Étape 3 : comprendre le verdict

La règle est volontairement simple :

VerdictCondition
Compromission probableAu moins un constat critique, ou deux constats élevés différents sur le même compte
Activité suspecteAu moins un constat moyen ou élevé
Aucun signe de compromissionAucun constat de niveau moyen ou plus dans les journaux fournis

Parmi les constats critiques : une règle de boîte de réception qui transfère le courrier hors de l'organisation, un transfert de boîte vers une adresse externe, la désactivation de l'audit, un changement de fédération, et le constat de corrélation « Actions effectuées depuis la session ou l'IP de l'attaquant ». La rubrique Pourquoi, sous le verdict, renvoie aux constats qui l'ont décidé.

Étape 4 : examiner les constats et leurs preuves

Chaque carte de constat affiche sa gravité, les comptes, la période, les faits clés (IP, pays, ASN, paramètres de règle comme ForwardTo ou MoveToFolder) et les techniques MITRE ATT&CK. Voir les preuves filtre la table des événements sur les lignes exactes, et chaque ligne ouvre une fiche avec les champs normalisés et l'enregistrement d'origine.

Les détections sont des règles écrites sous forme de données (34 dans le rules.json actuel livré avec l'outil, consultable par tous), regroupées par familles :

  • Boîte aux lettres : règles de boîte de réception qui transfèrent, suppriment, masquent ou filtrent sur des mots liés aux paiements, noms de règle absurdes, transfert par Set-Mailbox, règles de transport, délégations, altération de l'audit.
  • Connexions : réseaux d'hébergeurs / VPN, voyage impossible, une même session depuis plusieurs lieux (rejeu de jeton), code d'appareil, authentification héritée, fatigue MFA, pulvérisation de mots de passe, blocage par l'accès conditionnel puis succès, risque Entra ID Protection.
  • Identité et applications : consentement OAuth à des autorisations risquées, identifiants d'applications, nouvelles méthodes MFA, rôles privilégiés, changements de fédération et d'accès conditionnel.
  • Données : pics de MailItemsAccessed, téléchargements massifs SharePoint/OneDrive, recherches par mots-clés, suppressions massives.
  • Corrélation : actions de l'UAL et de l'audit portant l'IP, le Session ID ou le jeton d'une connexion suspecte.

Lisez les preuves, pas seulement le titre. Les constats à seuil (par exemple « plus de 300 éléments de boîte en une heure ») listent tous les événements de la fenêtre, y compris l'activité propre de l'utilisateur autour de celle de l'attaquant.

Étape 5 : parcourir la chronologie de l'incident

L'onglet Chronologie de l'incident liste chaque événement lié à un constat moyen, élevé ou critique, du plus ancien au plus récent, les répétitions étant regroupées (« ×23 jusqu'à 09:02 »). C'est le brouillon de la chronologie de votre rapport : première pulvérisation, première connexion de l'attaquant, rejeu, enregistrement MFA, règles, transfert, lectures, consentement, téléchargements, envoi frauduleux. Basculez entre UTC et Heure locale ; gardez l'UTC dans le rapport.

Étape 6 : pivoter sur les entités

Entités regroupe comptes, adresses IP, sessions et applications, avec première et dernière apparition, nombre d'événements et pays. Un clic filtre Tous les événements sur l'entité. Pivots utiles :

  • L'IP de l'attaquant : quels autres comptes a-t-elle touchés ?
  • Le Session ID rejoué : tout ce qui a été fait dans cette session, connexions et UAL confondus.
  • Une application inconnue : qui y a consenti, et à quoi a-t-elle accédé ?

Tous les événements propose une recherche plein texte, un filtre par source et Signalés uniquement. Exportez la vue en CSV (les cellules qui ressemblent à une formule sont neutralisées pour éviter l'injection de formules dans un tableur) ou le Rapport JSON complet.

Étape 7 : la liste de remédiation

L'onglet Remédiation transforme les constats en étapes ordonnées : révoquer les sessions, réinitialiser identifiants et MFA, supprimer règles et transferts, retirer l'application autorisée, prévenir les contacts, vérifier les paiements, etc., chacune avec sa raison (« En raison de : … »). Les coches restent uniquement dans cet onglet du navigateur. L'ordre et sa logique sont expliqués dans la première heure après un BEC.

Les limites à connaître

  • Les heuristiques orientent, elles ne prouvent pas. Une connexion depuis un hébergeur peut être votre propre VPN ; la liste des ASN d'hébergeurs est maintenue à la main.
  • L'UAL ne contient aucune géolocalisation : pays et réseaux sont empruntés aux connexions Entra de la même IP. Sans fichier de connexions, les événements de l'UAL n'ont pas de pays.
  • Le voyage impossible utilise le centre géographique du pays quand les coordonnées manquent.
  • La sortie de Get-InboxRule, le suivi des messages et les alertes Defender ne sont pas encore lus.

Plus de détails dans rétention et journaux manquants. Pour voir un résultat complet expliqué ligne par ligne, lisez l'incident fictif commenté.

Articles liés