Skip to content

Cet outil n'est ni affilié à Microsoft Corporation, ni approuvé ni sponsorisé par celle-ci. Microsoft 365, Microsoft Entra ID, Exchange Online et Microsoft Purview sont des marques du groupe de sociétés Microsoft. Les autres noms sont des marques de leurs propriétaires respectifs.

Glossaire

Définitions en langage clair des termes d'investigation Microsoft 365 et Entra ID utilisés sur le site.

MailItemsAccessed
Action d'audit des boîtes Exchange Online qui enregistre l'accès aux éléments de courrier par tout protocole ou client, pour établir quels messages un intrus a pu voir.
Octroi de consentement illicite (illicit consent grant)
Attaque où un utilisateur ou un administrateur est amené à accorder à l'application OAuth d'un attaquant l'accès au courrier, aux fichiers ou à l'annuaire, sans mot de passe ni MFA.
Hameçonnage par code d'appareil (device code phishing)
Hameçonnage qui détourne le flux OAuth par code d'appareil : la victime saisit un code fourni par l'attaquant sur la page Microsoft et l'attaquant reçoit les jetons.
Voyage impossible (impossible travel)
Deux connexions d'un même compte depuis des lieux trop éloignés pour le temps écoulé ; une piste utile pour la prise de contrôle de compte, avec beaucoup de faux positifs.
Connexion non interactive (non-interactive sign-in)
Connexion Entra ID réalisée par un client avec un jeton existant, sans action de l'utilisateur ; le journal où l'utilisation et le rejeu de jetons deviennent visibles.
Hameçonnage adversary-in-the-middle (AiTM)
Hameçonnage qui sert de proxy à la vraie page de connexion Microsoft, relaie mot de passe et MFA et vole le cookie de session obtenu pour contourner la MFA.
Rejeu de jeton (token replay)
Réutilisation d'un cookie de session, d'un jeton d'actualisation ou d'un jeton d'accès volé depuis un autre appareil ou réseau, pour agir en tant qu'utilisateur sans se reconnecter.
Règle de boîte de réception (inbox rule)
Règle de boîte aux lettres qui déplace, supprime, marque ou transfère automatiquement les messages entrants ; les attaquants s'en servent dans un BEC pour masquer les réponses et exfiltrer.
AuditData
La colonne JSON d'un export du journal d'audit Microsoft 365 qui contient le détail complet de chaque enregistrement : paramètres, IP du client, identifiants de session et de jeton.
Identifiants liables (Session ID, Unique token identifier)
Identifiants que Microsoft Entra insère dans les jetons et expose dans les journaux, pour relier les actions sur la boîte et les fichiers à la connexion qui a émis le jeton.
Journal d'audit unifié (Unified Audit Log, UAL)
Le journal d'audit de Microsoft Purview qui couvre l'activité des utilisateurs et administrateurs sur Exchange Online, SharePoint, OneDrive, Entra ID, Teams et d'autres services Microsoft 365.
Compromission de messagerie professionnelle (BEC)
Fraude où un attaquant utilise ou imite une boîte de confiance, en général pour détourner des paiements ou voler des données, souvent après la prise de contrôle d'un compte Microsoft 365.