Auditoria do Microsoft 365: mudanças entre as edições
| Linha 14: | Linha 14: | ||
= Instalação do módulo = | = Instalação do módulo = | ||
Abra o Powershell como administrador | |||
Install-Module ExchangeOnlineManagement -Scope CurrentUser | Install-Module ExchangeOnlineManagement -Scope CurrentUser | ||
Edição das 14h57min de 8 de julho de 2026
Auditoria do Microsoft 365 via Exchange Online PowerShell
Objetivo
Esta página documenta os comandos utilizados para auditoria do Exchange Online, descrevendo sua finalidade, utilização e os dados coletados durante a análise do ambiente Microsoft 365.
Pré-requisitos
- Windows PowerShell 5.1 ou PowerShell 7
- Módulo ExchangeOnlineManagement
- Permissões administrativas no Exchange Online
- Conta com autenticação multifator, quando aplicável
Instalação do módulo
Abra o Powershell como administrador
Install-Module ExchangeOnlineManagement -Scope CurrentUser
Descrição
Instala o módulo oficial Exchange Online Management no perfil do usuário atual.
Parâmetros
| Parâmetro | Descrição |
|---|---|
| Scope CurrentUser | Instala o módulo apenas para o usuário atual, dispensando privilégios administrativos. |
Quando utilizar
Executar apenas uma vez em cada computador utilizado para administração do Microsoft 365.
Resultado esperado
O módulo ficará disponível para utilização nas próximas sessões do PowerShell.
Carregar o módulo
Import-Module ExchangeOnlineManagement
Import-Module ExchangeOnlineManagement
Descrição
Carrega o módulo Exchange Online Management na sessão atual do PowerShell.
Quando utilizar
Sempre antes da conexão com o Exchange Online.
Conectar ao Exchange Online
Connect-ExchangeOnline
Connect-ExchangeOnline
Descrição
Realiza a autenticação no tenant Microsoft 365.
Resultado esperado
Após autenticação, todos os cmdlets do Exchange Online estarão disponíveis.
Preparação da auditoria
Criar diretório
mkdir Auditoria-M365
ou
New-Item C:\Auditoria-M365 -ItemType Directory
Descrição
Cria o diretório onde serão armazenados os relatórios gerados pela auditoria.
Alterar diretório
cd .\Auditoria-M365\
Descrição
Define a pasta atual como diretório de trabalho.
Domínios aceitos
Get-AcceptedDomain
Get-AcceptedDomain | Format-Table
Descrição
Lista todos os domínios aceitos pelo Exchange Online.
Informações obtidas
- Domínio principal
- Domínios secundários
- Domínio onmicrosoft.com
- Tipo do domínio (Authoritative ou Internal Relay)
Objetivo
Verificar a existência de domínios desnecessários ou configurações incorretas.
Exportar domínios
Get-AcceptedDomain | Export-Csv C:\Auditoria-M365\AcceptedDomains.csv -NoTypeInformation
Descrição
Exporta a lista de domínios aceitos para análise posterior.
DKIM
Get-DkimSigningConfig
Get-DkimSigningConfig | Format-List
Descrição
Exibe todas as configurações de assinatura DKIM.
Permite verificar
- Domínio
- Status
- Seletores
- Habilitação da assinatura
Exportar DKIM
Get-DkimSigningConfig | Export-Csv C:\Auditoria-M365\DKIM.csv -NoTypeInformation
Descrição
Exporta todas as configurações DKIM para um arquivo CSV.
SMTP AUTH
Get-TransportConfig
Get-TransportConfig | Select SmtpClientAuthenticationDisabled
Descrição
Verifica se o SMTP AUTH está habilitado globalmente.
| Valor | Significado |
|---|---|
| True | SMTP AUTH desabilitado |
| False | SMTP AUTH habilitado |
Importância
SMTP AUTH é frequentemente explorado em ataques de força bruta e envio de spam utilizando credenciais comprometidas.
Auditoria de Encaminhamento de Caixas Postais
Get-Mailbox -ResultSize Unlimited |
Select DisplayName,
PrimarySmtpAddress,
ForwardingAddress,
ForwardingSmtpAddress,
DeliverToMailboxAndForward |
Export-Csv C:\Auditoria-M365\DeliverToMailboxAndForward.csv -NoTypeInformation -Encoding UTF8
Descrição
Este comando realiza uma auditoria de todas as caixas postais do Exchange Online, coletando informações relacionadas ao encaminhamento automático de mensagens (Mail Forwarding). O resultado é exportado para um arquivo CSV codificado em UTF-8, facilitando a análise em planilhas eletrônicas ou ferramentas de auditoria.
Objetivo
Identificar caixas postais que possuem encaminhamento de mensagens configurado, seja para destinatários internos ou externos à organização.
Essa verificação é importante para detectar configurações legítimas, necessidades operacionais e possíveis indícios de comprometimento de contas.
Funcionamento
O comando executa as seguintes etapas:
- Obtém todas as caixas postais do ambiente Exchange Online utilizando o parâmetro -ResultSize Unlimited.
- Seleciona apenas as propriedades relevantes para a auditoria.
- Exporta o resultado para o arquivo DeliverToMailboxAndForward.csv.
- Utiliza codificação UTF-8 para preservar corretamente caracteres especiais.
Campos exportados
| Campo | Descrição |
|---|---|
| DisplayName | Nome de exibição da caixa postal. |
| PrimarySmtpAddress | Endereço principal de e-mail da caixa postal. |
| ForwardingAddress | Encaminhamento para outra caixa postal existente no Exchange Online. |
| ForwardingSmtpAddress | Encaminhamento para um endereço SMTP específico, podendo ser interno ou externo. |
| DeliverToMailboxAndForward | Define se a mensagem permanece na caixa postal original após ser encaminhada. |
Interpretação dos campos
ForwardingAddress
Indica que o encaminhamento foi configurado para outra caixa postal gerenciada pelo Exchange Online.
Exemplo:
Usuário A → Secretaria
ForwardingSmtpAddress
Indica que as mensagens são encaminhadas para um endereço SMTP específico.
Exemplos:
Quando o endereço pertence a um domínio externo, recomenda-se validar se o encaminhamento foi autorizado.
DeliverToMailboxAndForward
| Valor | Significado |
|---|---|
| True | A mensagem permanece na caixa postal original e também é encaminhada. |
| False | A mensagem é apenas encaminhada para o destinatário configurado. |
Aplicações na auditoria
Este relatório permite identificar:
- Encaminhamento automático para usuários internos.
- Encaminhamento automático para domínios externos.
- Contas utilizadas por sistemas ou aplicações.
- Configurações realizadas para secretarias ou caixas compartilhadas.
- Possíveis mecanismos de exfiltração de informações.
Indicadores de atenção
Durante a análise do relatório, recomenda-se verificar:
- Encaminhamento para provedores públicos, como Gmail, Outlook.com ou Yahoo.
- Encaminhamento para domínios desconhecidos.
- Contas de usuários comuns com encaminhamento externo habilitado.
- Encaminhamentos não documentados ou sem justificativa operacional.
- Encaminhamentos configurados em contas privilegiadas.
Boas práticas
- Permitir encaminhamento externo apenas quando houver necessidade formal.
- Revisar periodicamente todas as configurações de encaminhamento.
- Documentar exceções aprovadas.
- Utilizar políticas do Exchange Online ou Microsoft Defender para restringir encaminhamentos automáticos externos.
- Monitorar alterações nas configurações de encaminhamento por meio dos logs de auditoria do Microsoft 365.
Arquivo gerado
C:\Auditoria-M365\DeliverToMailboxAndForward.csv
Formato do arquivo
CSV codificado em UTF-8, compatível com Microsoft Excel, LibreOffice Calc e outras ferramentas de análise de dados.
Importância para a segurança
O encaminhamento automático é uma das técnicas mais utilizadas após o comprometimento de contas de e-mail. Um invasor pode configurar o envio automático de todas as mensagens para um endereço externo, mantendo acesso contínuo às comunicações da organização sem a necessidade de permanecer autenticado na conta. Por esse motivo, este relatório deve fazer parte de auditorias periódicas de segurança e resposta a incidentes.
Auditoria de Regras da Caixa de Entrada
Get-Mailbox -ResultSize Unlimited |
ForEach-Object {
Get-InboxRule -Mailbox $_.PrimarySmtpAddress |
Select @{
Name="Mailbox";
Expression={$_.MailboxOwnerId}
},
Name,
Enabled,
Description,
ForwardTo,
ForwardAsAttachmentTo,
RedirectTo,
DeleteMessage,
SoftDeleteMessage,
MarkAsRead,
StopProcessingRules
} |
Export-Csv C:\Auditoria-M365\InboxRules-Detalhado.csv -NoTypeInformation -Encoding UTF8
Descrição
Este comando realiza uma auditoria completa das regras de caixa de entrada (Inbox Rules) existentes em todas as caixas postais do Exchange Online. As informações são consolidadas em um único arquivo CSV para facilitar a análise e identificação de regras legítimas ou potencialmente maliciosas.
Objetivo
Identificar regras criadas pelos usuários ou por invasores que possam:
- Encaminhar mensagens automaticamente.
- Redirecionar e-mails para outros destinatários.
- Excluir mensagens sem conhecimento do usuário.
- Marcar mensagens como lidas automaticamente.
- Interromper o processamento das demais regras.
- Ocultar atividades maliciosas após o comprometimento de uma conta.
Funcionamento
O comando executa as seguintes etapas:
- Obtém todas as caixas postais do Exchange Online utilizando o parâmetro -ResultSize Unlimited.
- Percorre cada caixa postal individualmente utilizando ForEach-Object.
- Executa o cmdlet Get-InboxRule para recuperar todas as regras da caixa de entrada.
- Seleciona apenas os atributos relevantes para auditoria.
- Adiciona uma coluna denominada Mailbox, contendo o proprietário da caixa postal.
- Exporta o resultado para um arquivo CSV codificado em UTF-8.
Campos exportados
| Campo | Descrição |
|---|---|
| Mailbox | Proprietário da caixa postal onde a regra está configurada. |
| Name | Nome da regra. |
| Enabled | Indica se a regra está ativa. |
| Description | Descrição da regra criada pelo Exchange Online. |
| ForwardTo | Encaminha a mensagem para outro destinatário mantendo uma cópia na caixa postal. |
| ForwardAsAttachmentTo | Encaminha a mensagem como anexo para outro destinatário. |
| RedirectTo | Redireciona a mensagem para outro destinatário sem manter indicação de encaminhamento. |
| DeleteMessage | Exclui permanentemente a mensagem quando a regra é executada. |
| SoftDeleteMessage | Move a mensagem para a pasta de itens recuperáveis. |
| MarkAsRead | Marca automaticamente a mensagem como lida. |
| StopProcessingRules | Impede que as demais regras da caixa de entrada sejam processadas. |
Interpretação dos principais campos
Enabled
| Valor | Significado |
|---|---|
| True | A regra está ativa e será aplicada quando suas condições forem atendidas. |
| False | A regra existe, porém está desabilitada. |
ForwardTo
Encaminha automaticamente uma cópia da mensagem para outro destinatário.
Pode ser utilizado para:
- Secretarias.
- Caixas compartilhadas.
- Fluxos internos de trabalho.
Também pode indicar tentativa de exfiltração de informações quando aponta para endereços externos.
ForwardAsAttachmentTo
Encaminha a mensagem original como anexo.
Esse tipo de regra preserva todos os cabeçalhos da mensagem e pode ser utilizado para arquivamento ou coleta indevida de informações.
RedirectTo
Redireciona a mensagem para outro destinatário sem que o destinatário final visualize que houve encaminhamento.
Esse comportamento é frequentemente utilizado por invasores para receber cópias das mensagens de forma discreta.
DeleteMessage
Quando configurado como True, a mensagem é excluída automaticamente.
Pode ser utilizado para ocultar:
- Alertas de segurança.
- Notificações do Microsoft 365.
- Mensagens enviadas por administradores.
- Avisos de alteração de senha.
SoftDeleteMessage
Move automaticamente a mensagem para a pasta de itens recuperáveis.
Embora a mensagem permaneça recuperável, ela deixa de aparecer normalmente na caixa de entrada do usuário.
MarkAsRead
Marca automaticamente a mensagem como lida.
Essa configuração pode dificultar que o usuário perceba mensagens importantes ou alertas enviados pela organização.
StopProcessingRules
Quando definido como True, nenhuma outra regra será executada após essa regra.
Um invasor pode utilizar esse recurso para impedir que regras legítimas sejam aplicadas.
Aplicações na auditoria
Este relatório permite identificar:
- Encaminhamento automático de mensagens.
- Redirecionamentos internos e externos.
- Exclusão automática de mensagens.
- Regras utilizadas para ocultação de atividades maliciosas.
- Configurações incompatíveis com as políticas da organização.
- Regras criadas por malware ou após comprometimento de credenciais.
Indicadores de comprometimento
Durante a análise recomenda-se investigar especialmente:
- Regras com ForwardTo apontando para domínios externos.
- Regras com RedirectTo para endereços desconhecidos.
- Regras contendo DeleteMessage habilitado.
- Regras contendo SoftDeleteMessage habilitado.
- Regras contendo MarkAsRead habilitado.
- Regras com StopProcessingRules habilitado.
- Regras recém-criadas sem justificativa operacional.
- Regras presentes apenas em contas privilegiadas.
Boas práticas
- Revisar periodicamente todas as regras de caixa de entrada.
- Bloquear encaminhamento automático externo quando não houver necessidade operacional.
- Monitorar alterações utilizando os logs de auditoria do Microsoft 365.
- Investigar imediatamente regras criadas após suspeitas de comprometimento.
- Remover regras desconhecidas ou não documentadas.
- Validar regras existentes em contas administrativas, caixas compartilhadas e usuários privilegiados.
Arquivo gerado
C:\Auditoria-M365\InboxRules-Detalhado.csv
Formato do arquivo
Arquivo CSV codificado em UTF-8, compatível com Microsoft Excel, LibreOffice Calc e outras ferramentas de análise.
Importância para a segurança
As regras de caixa de entrada são um dos mecanismos mais explorados por invasores após o comprometimento de contas do Microsoft 365. Elas permitem encaminhar mensagens, ocultar notificações de segurança, apagar evidências e manter acesso contínuo às informações da organização sem necessidade de novas autenticações. A revisão periódica deste relatório é uma prática recomendada em auditorias de segurança, resposta a incidentes e avaliações de conformidade.