BEC : que faire dans la première heure (Microsoft 365)
La première heure après un BEC Microsoft 365 : bloquer l'argent, garder les journaux, révoquer les sessions et supprimer la persistance, dans le bon ordre.
Cet outil n'est ni affilié à Microsoft Corporation, ni approuvé ni sponsorisé par celle-ci. Microsoft 365, Microsoft Entra ID, Exchange Online et Microsoft Purview sont des marques du groupe de sociétés Microsoft. Les autres noms sont des marques de leurs propriétaires respectifs.
La première heure après un BEC Microsoft 365 : bloquer l'argent, garder les journaux, révoquer les sessions et supprimer la persistance, dans le bon ordre.
Repérer un consentement OAuth illicite dans le journal d'audit unifié et l'audit Entra, savoir quelles autorisations comptent et retirer l'accès de l'appli.
Analyser les connexions Entra ID dans un BEC : champs clés, codes d'erreur, voyage impossible et faux positifs, pulvérisation, fatigue MFA, protocoles hérités.
Comment le phishing AiTM vole des sessions Microsoft 365 malgré la MFA, et comment repérer le rejeu de jeton dans les connexions Entra ID et l'UAL.
Export pas à pas du journal d'audit unifié Purview et des journaux de connexion et d'audit Entra ID pour un BEC : rôles, limites, pagination PowerShell, pièges.
Enquêter sur un BEC Microsoft 365 : quels journaux exporter, quoi chercher dans chacun, et comment relier chaque action à la session de l'attaquant.