Règles de boîte de réception d'un pirate : les repérer
Comment les attaquants utilisent règles et transferts dans un BEC, comment les trouver dans l'UAL et avec Get-InboxRule, et les distinguer des règles légitimes.
Cet outil n'est ni affilié à Microsoft Corporation, ni approuvé ni sponsorisé par celle-ci. Microsoft 365, Microsoft Entra ID, Exchange Online et Microsoft Purview sont des marques du groupe de sociétés Microsoft. Les autres noms sont des marques de leurs propriétaires respectifs.
Series
4 posts in this series. Read them in order or jump to any one.
Comment les attaquants utilisent règles et transferts dans un BEC, comment les trouver dans l'UAL et avec Get-InboxRule, et les distinguer des règles légitimes.
Comment le phishing AiTM vole des sessions Microsoft 365 malgré la MFA, et comment repérer le rejeu de jeton dans les connexions Entra ID et l'UAL.
Repérer un consentement OAuth illicite dans le journal d'audit unifié et l'audit Entra, savoir quelles autorisations comptent et retirer l'accès de l'appli.
Lire MailItemsAccessed dans un BEC : Sync ou Bind, InternetMessageId, limitation, licences, et séparer les lectures de l'attaquant de celles de l'utilisateur.
Comment les attaquants utilisent règles et transferts dans un BEC, comment les trouver dans l'UAL et avec Get-InboxRule, et les distinguer des règles légitimes.
Comment le phishing AiTM vole des sessions Microsoft 365 malgré la MFA, et comment repérer le rejeu de jeton dans les connexions Entra ID et l'UAL.
Repérer un consentement OAuth illicite dans le journal d'audit unifié et l'audit Entra, savoir quelles autorisations comptent et retirer l'accès de l'appli.
Lire MailItemsAccessed dans un BEC : Sync ou Bind, InternetMessageId, limitation, licences, et séparer les lectures de l'attaquant de celles de l'utilisateur.