Auditoria do Microsoft 365: mudanças entre as edições

De Wiki Projeto Root
Ir para navegação Ir para pesquisar
(47 revisões intermediárias pelo mesmo usuário não estão sendo mostradas)
Linha 1: Linha 1:
= Auditoria do Microsoft 365 via Exchange Online PowerShell =
= Sobre =
Olá! Visitante, reunimos aqui, informações sobre os principais comandos utilizados durante uma auditoria de segurança do Exchange Online (Microsoft 365), permitindo coletar informações sobre configuração do ambiente, autenticação, encaminhamento de e-mails, permissões e possíveis riscos de comprometimento.


== Objetivo ==
== Objetivo ==
Linha 17: Linha 18:


  Install-Module ExchangeOnlineManagement -Scope CurrentUser
  Install-Module ExchangeOnlineManagement -Scope CurrentUser
=== Descrição ===
Instala o módulo oficial Exchange Online Management no perfil do usuário atual.


=== Parâmetros ===
=== Parâmetros ===
Linha 31: Linha 28:
| Instala o módulo apenas para o usuário atual, dispensando privilégios administrativos.
| Instala o módulo apenas para o usuário atual, dispensando privilégios administrativos.
|}
|}
=== Quando utilizar ===


Executar apenas uma vez em cada computador utilizado para administração do Microsoft 365.
Executar apenas uma vez em cada computador utilizado para administração do Microsoft 365.
=== Resultado esperado ===


O módulo ficará disponível para utilização nas próximas sessões do PowerShell.
O módulo ficará disponível para utilização nas próximas sessões do PowerShell.


= Carregar o módulo =
== Carregar o módulo ==
No mesmo Powershell onde fez a instalação digite o comando abaixo para carregar o módulo.
No mesmo Powershell onde fez a instalação digite o comando abaixo para carregar o módulo.


  Import-Module ExchangeOnlineManagement
  Import-Module ExchangeOnlineManagement
=== Quando utilizar ===


Sempre antes da conexão com o Exchange Online.
Sempre antes da conexão com o Exchange Online.


= Conectar ao Exchange Online =
== Conectar ao Exchange Online ==
Realiza a autenticação no tenant Microsoft 365.


  Connect-ExchangeOnline
  Connect-ExchangeOnline
=== Descrição ===
Realiza a autenticação no tenant Microsoft 365.
=== Resultado esperado ===


Após autenticação, todos os cmdlets do Exchange Online estarão disponíveis.
Após autenticação, todos os cmdlets do Exchange Online estarão disponíveis.


= Preparação da auditoria =
= Preparação da auditoria =
== Criar diretório ==


  mkdir Auditoria-M365
  mkdir Auditoria-M365
Linha 70: Linha 54:


  New-Item C:\Auditoria-M365 -ItemType Directory
  New-Item C:\Auditoria-M365 -ItemType Directory
=== Descrição ===


Cria o diretório onde serão armazenados os relatórios gerados pela auditoria.
Cria o diretório onde serão armazenados os relatórios gerados pela auditoria.
== Alterar diretório ==


  cd .\Auditoria-M365\
  cd .\Auditoria-M365\
=== Descrição ===


Define a pasta atual como diretório de trabalho.
Define a pasta atual como diretório de trabalho.


= Domínios aceitos =
= Domínios aceitos =
== Get-AcceptedDomain ==


  Get-AcceptedDomain | Format-Table
  Get-AcceptedDomain | Format-Table
=== Descrição ===


Lista todos os domínios aceitos pelo Exchange Online.
Lista todos os domínios aceitos pelo Exchange Online.


=== Informações obtidas ===
=== Informações obtidas ===
Verificar a existência de domínios desnecessários ou configurações incorretas.


* Domínio principal
* Domínio principal
Linha 99: Linha 74:
* Domínio onmicrosoft.com
* Domínio onmicrosoft.com
* Tipo do domínio (Authoritative ou Internal Relay)
* Tipo do domínio (Authoritative ou Internal Relay)
=== Objetivo ===
Verificar a existência de domínios desnecessários ou configurações incorretas.


== Exportar domínios ==
== Exportar domínios ==
Exporta a lista de domínios aceitos para análise posterior.


  Get-AcceptedDomain | Export-Csv C:\Auditoria-M365\AcceptedDomains.csv -NoTypeInformation
  Get-AcceptedDomain | Export-Csv C:\Auditoria-M365\AcceptedDomains.csv -NoTypeInformation
=== Descrição ===
Exporta a lista de domínios aceitos para análise posterior.


= DKIM =
= DKIM =
 
Exibe todas as configurações de assinatura DKIM.
== Get-DkimSigningConfig ==


  Get-DkimSigningConfig | Format-List
  Get-DkimSigningConfig | Format-List


=== Descrição ===
Exibe todas as configurações de assinatura DKIM.


=== Permite verificar ===
=== Permite verificar ===
Linha 132: Linha 96:


  Get-DkimSigningConfig | Export-Csv C:\Auditoria-M365\DKIM.csv -NoTypeInformation
  Get-DkimSigningConfig | Export-Csv C:\Auditoria-M365\DKIM.csv -NoTypeInformation
=== Descrição ===


Exporta todas as configurações DKIM para um arquivo CSV.
Exporta todas as configurações DKIM para um arquivo CSV.


= SMTP AUTH =
= SMTP AUTH =
 
SMTP AUTH é frequentemente explorado em ataques de força bruta e envio de spam utilizando credenciais comprometidas.
== Get-TransportConfig ==


  Get-TransportConfig | Select SmtpClientAuthenticationDisabled
  Get-TransportConfig | Select SmtpClientAuthenticationDisabled
=== Descrição ===


Verifica se o SMTP AUTH está habilitado globalmente.
Verifica se o SMTP AUTH está habilitado globalmente.
Linha 158: Linha 117:
|}
|}


=== Importância ===
= SMTP AUTH por Caixa Postal =
Este comando realiza uma auditoria da configuração de autenticação SMTP (SMTP AUTH) para todas as caixas postais do Exchange Online. O resultado é exportado para um arquivo CSV, permitindo identificar quais usuários possuem a autenticação SMTP habilitada ou desabilitada.
 
Get-CASMailbox -ResultSize Unlimited |
Select DisplayName,
        PrimarySmtpAddress,
        SmtpClientAuthenticationDisabled |
Export-Csv C:\Auditoria-M365\SMTPAUTH.csv -NoTypeInformation -Encoding UTF8
 
 
Identificar exceções à política global de SMTP AUTH configurada na organização.
Mesmo quando o SMTP AUTH estiver desabilitado globalmente, administradores podem habilitá-lo individualmente para determinadas caixas postais. Essas exceções devem ser revisadas periodicamente para reduzir a superfície de ataque da organização.
 
=== Funcionamento ===
 
O comando executa as seguintes etapas:
 
* Obtém todas as caixas postais do Exchange Online utilizando o parâmetro ''-ResultSize Unlimited''.
* Seleciona apenas as propriedades relevantes para a auditoria.
* Exporta os resultados para o arquivo ''SMTPAUTH.csv''.
* Utiliza codificação UTF-8 para preservar corretamente caracteres especiais.
 
=== Campos exportados ===
 
{| class="wikitable"
! Campo
! Descrição
|-
| DisplayName
| Nome de exibição da caixa postal.
|-
| PrimarySmtpAddress
| Endereço principal de e-mail da caixa postal.
|-
| SmtpClientAuthenticationDisabled
| Indica se a autenticação SMTP está desabilitada para a caixa postal.
|}
 
=== Interpretação dos resultados ===
 
{| class="wikitable"
! Valor
! Significado
|-
| True
| A autenticação SMTP está desabilitada para a caixa postal.
|-
| False
| A autenticação SMTP está habilitada para a caixa postal.
|-
| Em branco
| A caixa postal herda a configuração global definida na organização.
|}
 
=== Aplicações na auditoria ===


SMTP AUTH é frequentemente explorado em ataques de força bruta e envio de spam utilizando credenciais comprometidas.
Este relatório permite identificar:
 
* Usuários que possuem SMTP AUTH habilitado.
* Exceções à política global da organização.
* Contas utilizadas por aplicações legadas.
* Contas de serviço que dependem de autenticação SMTP.
* Configurações que necessitam de revisão ou atualização.
 
=== Indicadores de atenção ===
 
Durante a análise recomenda-se verificar:
 
* Contas administrativas com SMTP AUTH habilitado.
* Usuários comuns que não possuem justificativa para utilizar SMTP AUTH.
* Contas inativas que permanecem com SMTP AUTH habilitado.
* Contas privilegiadas utilizadas por sistemas antigos.
* Configurações incompatíveis com a política de segurança da organização.
 
=== Boas práticas ===
 
* Desabilitar SMTP AUTH sempre que possível.
* Utilizar OAuth 2.0 para autenticação de clientes modernos.
* Manter habilitado apenas para aplicações que realmente dependam do protocolo SMTP AUTH.
* Revisar periodicamente as exceções configuradas.
* Documentar todas as contas autorizadas a utilizar SMTP AUTH.
 
=== Importância para a segurança ===


O protocolo SMTP AUTH é frequentemente explorado em ataques de força bruta, password spraying e envio de spam utilizando credenciais comprometidas. A redução do número de caixas postais com SMTP AUTH habilitado diminui significativamente a superfície de ataque da organização e está alinhada às recomendações da Microsoft para ambientes Exchange Online.


= Auditoria de Encaminhamento de Caixas Postais =
= Auditoria de Encaminhamento =
Este comando realiza uma auditoria de todas as caixas postais do Exchange Online, coletando informações relacionadas ao encaminhamento automático de mensagens (Mail Forwarding). O resultado é exportado para um arquivo CSV codificado em UTF-8, facilitando a análise em planilhas eletrônicas ou ferramentas de auditoria.


  Get-Mailbox -ResultSize Unlimited |
  Get-Mailbox -ResultSize Unlimited |
Linha 173: Linha 214:
  Export-Csv C:\Auditoria-M365\DeliverToMailboxAndForward.csv -NoTypeInformation -Encoding UTF8
  Export-Csv C:\Auditoria-M365\DeliverToMailboxAndForward.csv -NoTypeInformation -Encoding UTF8


=== Descrição ===


Este comando realiza uma auditoria de todas as caixas postais do Exchange Online, coletando informações relacionadas ao encaminhamento automático de mensagens (Mail Forwarding). O resultado é exportado para um arquivo CSV codificado em UTF-8, facilitando a análise em planilhas eletrônicas ou ferramentas de auditoria.
Ajuda a identificar caixas postais que possuem encaminhamento de mensagens configurado, seja para destinatários internos ou externos à organização.
 
=== Objetivo ===
 
Identificar caixas postais que possuem encaminhamento de mensagens configurado, seja para destinatários internos ou externos à organização.


Essa verificação é importante para detectar configurações legítimas, necessidades operacionais e possíveis indícios de comprometimento de contas.
Essa verificação é importante para detectar configurações legítimas, necessidades operacionais e possíveis indícios de comprometimento de contas.
Linha 214: Linha 250:
|}
|}


=== Interpretação dos campos ===
====ForwardingAddress====
 
==== ForwardingAddress ====


Indica que o encaminhamento foi configurado para outra caixa postal gerenciada pelo Exchange Online.
Indica que o encaminhamento foi configurado para outra caixa postal gerenciada pelo Exchange Online.
Linha 224: Linha 258:
  Usuário A → Secretaria
  Usuário A → Secretaria


==== ForwardingSmtpAddress ====
====ForwardingSmtpAddress====


Indica que as mensagens são encaminhadas para um endereço SMTP específico.
Indica que as mensagens são encaminhadas para um endereço SMTP específico.
Linha 276: Linha 310:
* Utilizar políticas do Exchange Online ou Microsoft Defender para restringir encaminhamentos automáticos externos.
* Utilizar políticas do Exchange Online ou Microsoft Defender para restringir encaminhamentos automáticos externos.
* Monitorar alterações nas configurações de encaminhamento por meio dos logs de auditoria do Microsoft 365.
* Monitorar alterações nas configurações de encaminhamento por meio dos logs de auditoria do Microsoft 365.
=== Arquivo gerado ===
C:\Auditoria-M365\DeliverToMailboxAndForward.csv
=== Formato do arquivo ===
CSV codificado em UTF-8, compatível com Microsoft Excel, LibreOffice Calc e outras ferramentas de análise de dados.


=== Importância para a segurança ===
=== Importância para a segurança ===
Linha 289: Linha 315:
O encaminhamento automático é uma das técnicas mais utilizadas após o comprometimento de contas de e-mail. Um invasor pode configurar o envio automático de todas as mensagens para um endereço externo, mantendo acesso contínuo às comunicações da organização sem a necessidade de permanecer autenticado na conta. Por esse motivo, este relatório deve fazer parte de auditorias periódicas de segurança e resposta a incidentes.
O encaminhamento automático é uma das técnicas mais utilizadas após o comprometimento de contas de e-mail. Um invasor pode configurar o envio automático de todas as mensagens para um endereço externo, mantendo acesso contínuo às comunicações da organização sem a necessidade de permanecer autenticado na conta. Por esse motivo, este relatório deve fazer parte de auditorias periódicas de segurança e resposta a incidentes.


= Auditoria de Regras da Caixa de Entrada =
= Auditoria de Regras =


  Get-Mailbox -ResultSize Unlimited |
  Get-Mailbox -ResultSize Unlimited |
Linha 314: Linha 340:


Este comando realiza uma auditoria completa das regras de caixa de entrada (Inbox Rules) existentes em todas as caixas postais do Exchange Online. As informações são consolidadas em um único arquivo CSV para facilitar a análise e identificação de regras legítimas ou potencialmente maliciosas.
Este comando realiza uma auditoria completa das regras de caixa de entrada (Inbox Rules) existentes em todas as caixas postais do Exchange Online. As informações são consolidadas em um único arquivo CSV para facilitar a análise e identificação de regras legítimas ou potencialmente maliciosas.
=== Objetivo ===


Identificar regras criadas pelos usuários ou por invasores que possam:
Identificar regras criadas pelos usuários ou por invasores que possam:
Linha 376: Linha 400:
| Impede que as demais regras da caixa de entrada sejam processadas.
| Impede que as demais regras da caixa de entrada sejam processadas.
|}
|}
=== Interpretação dos principais campos ===


==== Enabled ====
==== Enabled ====
Linha 445: Linha 467:
Um invasor pode utilizar esse recurso para impedir que regras legítimas sejam aplicadas.
Um invasor pode utilizar esse recurso para impedir que regras legítimas sejam aplicadas.


=== Aplicações na auditoria ===
= Informações adicionais =
 
== Aplicações na auditoria ==


Este relatório permite identificar:
Este relatório permite identificar:
Linha 456: Linha 480:
* Regras criadas por malware ou após comprometimento de credenciais.
* Regras criadas por malware ou após comprometimento de credenciais.


=== Indicadores de comprometimento ===
== Indicadores de comprometimento ==


Durante a análise recomenda-se investigar especialmente:
Durante a análise recomenda-se investigar especialmente:
Linha 469: Linha 493:
* Regras presentes apenas em contas privilegiadas.
* Regras presentes apenas em contas privilegiadas.


=== Boas práticas ===
== Boas práticas ==


* Revisar periodicamente todas as regras de caixa de entrada.
* Revisar periodicamente todas as regras de caixa de entrada.
Linha 478: Linha 502:
* Validar regras existentes em contas administrativas, caixas compartilhadas e usuários privilegiados.
* Validar regras existentes em contas administrativas, caixas compartilhadas e usuários privilegiados.


=== Arquivo gerado ===
== Arquivos gerados ==


{{Nota| Sempre ao final dos comandos é passado o nome de um arquivo.csv, este arquivo será utilizado para análise posterior pelo profissional. lembre-se que cada comando é um arquivo separado para evitar confusão, cabe ao profissional identificar}}
'''Exemplo'''
  C:\Auditoria-M365\InboxRules-Detalhado.csv
  C:\Auditoria-M365\InboxRules-Detalhado.csv


=== Formato do arquivo ===
== Formato do arquivo ==


Arquivo CSV codificado em UTF-8, compatível com Microsoft Excel, LibreOffice Calc e outras ferramentas de análise.
Arquivo CSV codificado em UTF-8, compatível com Microsoft Excel, LibreOffice Calc e outras ferramentas de análise.


=== Importância para a segurança ===
== Importância para a segurança ==


As regras de caixa de entrada são um dos mecanismos mais explorados por invasores após o comprometimento de contas do Microsoft 365. Elas permitem encaminhar mensagens, ocultar notificações de segurança, apagar evidências e manter acesso contínuo às informações da organização sem necessidade de novas autenticações. A revisão periódica deste relatório é uma prática recomendada em auditorias de segurança, resposta a incidentes e avaliações de conformidade.
As regras de caixa de entrada são um dos mecanismos mais explorados por invasores após o comprometimento de contas do Microsoft 365. Elas permitem encaminhar mensagens, ocultar notificações de segurança, apagar evidências e manter acesso contínuo às informações da organização sem necessidade de novas autenticações. A revisão periódica deste relatório é uma prática recomendada em auditorias de segurança, resposta a incidentes e avaliações de conformidade.

Edição das 15h52min de 8 de julho de 2026

Sobre

Olá! Visitante, reunimos aqui, informações sobre os principais comandos utilizados durante uma auditoria de segurança do Exchange Online (Microsoft 365), permitindo coletar informações sobre configuração do ambiente, autenticação, encaminhamento de e-mails, permissões e possíveis riscos de comprometimento.

Objetivo

Esta página documenta os comandos utilizados para auditoria do Exchange Online, descrevendo sua finalidade, utilização e os dados coletados durante a análise do ambiente Microsoft 365.

Pré-requisitos

  • Windows PowerShell 5.1 ou PowerShell 7
  • Módulo ExchangeOnlineManagement
  • Permissões administrativas no Exchange Online
  • Conta com autenticação multifator, quando aplicável

Instalação do módulo

Abra o Powershell como administrador e digite o comando abaixo:

Install-Module ExchangeOnlineManagement -Scope CurrentUser

Parâmetros

Parâmetro Descrição
Scope CurrentUser Instala o módulo apenas para o usuário atual, dispensando privilégios administrativos.

Executar apenas uma vez em cada computador utilizado para administração do Microsoft 365.

O módulo ficará disponível para utilização nas próximas sessões do PowerShell.

Carregar o módulo

No mesmo Powershell onde fez a instalação digite o comando abaixo para carregar o módulo.

Import-Module ExchangeOnlineManagement

Sempre antes da conexão com o Exchange Online.

Conectar ao Exchange Online

Realiza a autenticação no tenant Microsoft 365.

Connect-ExchangeOnline

Após autenticação, todos os cmdlets do Exchange Online estarão disponíveis.

Preparação da auditoria

mkdir Auditoria-M365

ou

New-Item C:\Auditoria-M365 -ItemType Directory

Cria o diretório onde serão armazenados os relatórios gerados pela auditoria.

cd .\Auditoria-M365\

Define a pasta atual como diretório de trabalho.

Domínios aceitos

Get-AcceptedDomain | Format-Table

Lista todos os domínios aceitos pelo Exchange Online.

Informações obtidas

Verificar a existência de domínios desnecessários ou configurações incorretas.

  • Domínio principal
  • Domínios secundários
  • Domínio onmicrosoft.com
  • Tipo do domínio (Authoritative ou Internal Relay)

Exportar domínios

Exporta a lista de domínios aceitos para análise posterior.

Get-AcceptedDomain | Export-Csv C:\Auditoria-M365\AcceptedDomains.csv -NoTypeInformation

DKIM

Exibe todas as configurações de assinatura DKIM.

Get-DkimSigningConfig | Format-List


Permite verificar

  • Domínio
  • Status
  • Seletores
  • Habilitação da assinatura

Exportar DKIM

Get-DkimSigningConfig | Export-Csv C:\Auditoria-M365\DKIM.csv -NoTypeInformation

Exporta todas as configurações DKIM para um arquivo CSV.

SMTP AUTH

SMTP AUTH é frequentemente explorado em ataques de força bruta e envio de spam utilizando credenciais comprometidas.

Get-TransportConfig | Select SmtpClientAuthenticationDisabled

Verifica se o SMTP AUTH está habilitado globalmente.

Valor Significado
True SMTP AUTH desabilitado
False SMTP AUTH habilitado

SMTP AUTH por Caixa Postal

Este comando realiza uma auditoria da configuração de autenticação SMTP (SMTP AUTH) para todas as caixas postais do Exchange Online. O resultado é exportado para um arquivo CSV, permitindo identificar quais usuários possuem a autenticação SMTP habilitada ou desabilitada.

Get-CASMailbox -ResultSize Unlimited |
Select DisplayName,
       PrimarySmtpAddress,
       SmtpClientAuthenticationDisabled |
Export-Csv C:\Auditoria-M365\SMTPAUTH.csv -NoTypeInformation -Encoding UTF8


Identificar exceções à política global de SMTP AUTH configurada na organização. Mesmo quando o SMTP AUTH estiver desabilitado globalmente, administradores podem habilitá-lo individualmente para determinadas caixas postais. Essas exceções devem ser revisadas periodicamente para reduzir a superfície de ataque da organização.

Funcionamento

O comando executa as seguintes etapas:

  • Obtém todas as caixas postais do Exchange Online utilizando o parâmetro -ResultSize Unlimited.
  • Seleciona apenas as propriedades relevantes para a auditoria.
  • Exporta os resultados para o arquivo SMTPAUTH.csv.
  • Utiliza codificação UTF-8 para preservar corretamente caracteres especiais.

Campos exportados

Campo Descrição
DisplayName Nome de exibição da caixa postal.
PrimarySmtpAddress Endereço principal de e-mail da caixa postal.
SmtpClientAuthenticationDisabled Indica se a autenticação SMTP está desabilitada para a caixa postal.

Interpretação dos resultados

Valor Significado
True A autenticação SMTP está desabilitada para a caixa postal.
False A autenticação SMTP está habilitada para a caixa postal.
Em branco A caixa postal herda a configuração global definida na organização.

Aplicações na auditoria

Este relatório permite identificar:

  • Usuários que possuem SMTP AUTH habilitado.
  • Exceções à política global da organização.
  • Contas utilizadas por aplicações legadas.
  • Contas de serviço que dependem de autenticação SMTP.
  • Configurações que necessitam de revisão ou atualização.

Indicadores de atenção

Durante a análise recomenda-se verificar:

  • Contas administrativas com SMTP AUTH habilitado.
  • Usuários comuns que não possuem justificativa para utilizar SMTP AUTH.
  • Contas inativas que permanecem com SMTP AUTH habilitado.
  • Contas privilegiadas utilizadas por sistemas antigos.
  • Configurações incompatíveis com a política de segurança da organização.

Boas práticas

  • Desabilitar SMTP AUTH sempre que possível.
  • Utilizar OAuth 2.0 para autenticação de clientes modernos.
  • Manter habilitado apenas para aplicações que realmente dependam do protocolo SMTP AUTH.
  • Revisar periodicamente as exceções configuradas.
  • Documentar todas as contas autorizadas a utilizar SMTP AUTH.

Importância para a segurança

O protocolo SMTP AUTH é frequentemente explorado em ataques de força bruta, password spraying e envio de spam utilizando credenciais comprometidas. A redução do número de caixas postais com SMTP AUTH habilitado diminui significativamente a superfície de ataque da organização e está alinhada às recomendações da Microsoft para ambientes Exchange Online.

Auditoria de Encaminhamento

Este comando realiza uma auditoria de todas as caixas postais do Exchange Online, coletando informações relacionadas ao encaminhamento automático de mensagens (Mail Forwarding). O resultado é exportado para um arquivo CSV codificado em UTF-8, facilitando a análise em planilhas eletrônicas ou ferramentas de auditoria.

Get-Mailbox -ResultSize Unlimited |
Select DisplayName,
       PrimarySmtpAddress,
       ForwardingAddress,
       ForwardingSmtpAddress,
       DeliverToMailboxAndForward |
Export-Csv C:\Auditoria-M365\DeliverToMailboxAndForward.csv -NoTypeInformation -Encoding UTF8


Ajuda a identificar caixas postais que possuem encaminhamento de mensagens configurado, seja para destinatários internos ou externos à organização.

Essa verificação é importante para detectar configurações legítimas, necessidades operacionais e possíveis indícios de comprometimento de contas.

Funcionamento

O comando executa as seguintes etapas:

  • Obtém todas as caixas postais do ambiente Exchange Online utilizando o parâmetro -ResultSize Unlimited.
  • Seleciona apenas as propriedades relevantes para a auditoria.
  • Exporta o resultado para o arquivo DeliverToMailboxAndForward.csv.
  • Utiliza codificação UTF-8 para preservar corretamente caracteres especiais.

Campos exportados

Campo Descrição
DisplayName Nome de exibição da caixa postal.
PrimarySmtpAddress Endereço principal de e-mail da caixa postal.
ForwardingAddress Encaminhamento para outra caixa postal existente no Exchange Online.
ForwardingSmtpAddress Encaminhamento para um endereço SMTP específico, podendo ser interno ou externo.
DeliverToMailboxAndForward Define se a mensagem permanece na caixa postal original após ser encaminhada.

ForwardingAddress

Indica que o encaminhamento foi configurado para outra caixa postal gerenciada pelo Exchange Online.

Exemplo:

Usuário A → Secretaria

ForwardingSmtpAddress

Indica que as mensagens são encaminhadas para um endereço SMTP específico.

Exemplos:

Quando o endereço pertence a um domínio externo, recomenda-se validar se o encaminhamento foi autorizado.

DeliverToMailboxAndForward

Valor Significado
True A mensagem permanece na caixa postal original e também é encaminhada.
False A mensagem é apenas encaminhada para o destinatário configurado.

Aplicações na auditoria

Este relatório permite identificar:

  • Encaminhamento automático para usuários internos.
  • Encaminhamento automático para domínios externos.
  • Contas utilizadas por sistemas ou aplicações.
  • Configurações realizadas para secretarias ou caixas compartilhadas.
  • Possíveis mecanismos de exfiltração de informações.

Indicadores de atenção

Durante a análise do relatório, recomenda-se verificar:

  • Encaminhamento para provedores públicos, como Gmail, Outlook.com ou Yahoo.
  • Encaminhamento para domínios desconhecidos.
  • Contas de usuários comuns com encaminhamento externo habilitado.
  • Encaminhamentos não documentados ou sem justificativa operacional.
  • Encaminhamentos configurados em contas privilegiadas.

Boas práticas

  • Permitir encaminhamento externo apenas quando houver necessidade formal.
  • Revisar periodicamente todas as configurações de encaminhamento.
  • Documentar exceções aprovadas.
  • Utilizar políticas do Exchange Online ou Microsoft Defender para restringir encaminhamentos automáticos externos.
  • Monitorar alterações nas configurações de encaminhamento por meio dos logs de auditoria do Microsoft 365.

Importância para a segurança

O encaminhamento automático é uma das técnicas mais utilizadas após o comprometimento de contas de e-mail. Um invasor pode configurar o envio automático de todas as mensagens para um endereço externo, mantendo acesso contínuo às comunicações da organização sem a necessidade de permanecer autenticado na conta. Por esse motivo, este relatório deve fazer parte de auditorias periódicas de segurança e resposta a incidentes.

Auditoria de Regras

Get-Mailbox -ResultSize Unlimited |
ForEach-Object {
    Get-InboxRule -Mailbox $_.PrimarySmtpAddress |
    Select @{
        Name="Mailbox";
        Expression={$_.MailboxOwnerId}
    },
    Name,
    Enabled,
    Description,
    ForwardTo,
    ForwardAsAttachmentTo,
    RedirectTo,
    DeleteMessage,
    SoftDeleteMessage,
    MarkAsRead,
    StopProcessingRules
} |
Export-Csv C:\Auditoria-M365\InboxRules-Detalhado.csv -NoTypeInformation -Encoding UTF8

Descrição

Este comando realiza uma auditoria completa das regras de caixa de entrada (Inbox Rules) existentes em todas as caixas postais do Exchange Online. As informações são consolidadas em um único arquivo CSV para facilitar a análise e identificação de regras legítimas ou potencialmente maliciosas.

Identificar regras criadas pelos usuários ou por invasores que possam:

  • Encaminhar mensagens automaticamente.
  • Redirecionar e-mails para outros destinatários.
  • Excluir mensagens sem conhecimento do usuário.
  • Marcar mensagens como lidas automaticamente.
  • Interromper o processamento das demais regras.
  • Ocultar atividades maliciosas após o comprometimento de uma conta.

Funcionamento

O comando executa as seguintes etapas:

  • Obtém todas as caixas postais do Exchange Online utilizando o parâmetro -ResultSize Unlimited.
  • Percorre cada caixa postal individualmente utilizando ForEach-Object.
  • Executa o cmdlet Get-InboxRule para recuperar todas as regras da caixa de entrada.
  • Seleciona apenas os atributos relevantes para auditoria.
  • Adiciona uma coluna denominada Mailbox, contendo o proprietário da caixa postal.
  • Exporta o resultado para um arquivo CSV codificado em UTF-8.

Campos exportados

Campo Descrição
Mailbox Proprietário da caixa postal onde a regra está configurada.
Name Nome da regra.
Enabled Indica se a regra está ativa.
Description Descrição da regra criada pelo Exchange Online.
ForwardTo Encaminha a mensagem para outro destinatário mantendo uma cópia na caixa postal.
ForwardAsAttachmentTo Encaminha a mensagem como anexo para outro destinatário.
RedirectTo Redireciona a mensagem para outro destinatário sem manter indicação de encaminhamento.
DeleteMessage Exclui permanentemente a mensagem quando a regra é executada.
SoftDeleteMessage Move a mensagem para a pasta de itens recuperáveis.
MarkAsRead Marca automaticamente a mensagem como lida.
StopProcessingRules Impede que as demais regras da caixa de entrada sejam processadas.

Enabled

Valor Significado
True A regra está ativa e será aplicada quando suas condições forem atendidas.
False A regra existe, porém está desabilitada.

ForwardTo

Encaminha automaticamente uma cópia da mensagem para outro destinatário.

Pode ser utilizado para:

  • Secretarias.
  • Caixas compartilhadas.
  • Fluxos internos de trabalho.

Também pode indicar tentativa de exfiltração de informações quando aponta para endereços externos.

ForwardAsAttachmentTo

Encaminha a mensagem original como anexo.

Esse tipo de regra preserva todos os cabeçalhos da mensagem e pode ser utilizado para arquivamento ou coleta indevida de informações.

RedirectTo

Redireciona a mensagem para outro destinatário sem que o destinatário final visualize que houve encaminhamento.

Esse comportamento é frequentemente utilizado por invasores para receber cópias das mensagens de forma discreta.

DeleteMessage

Quando configurado como True, a mensagem é excluída automaticamente.

Pode ser utilizado para ocultar:

  • Alertas de segurança.
  • Notificações do Microsoft 365.
  • Mensagens enviadas por administradores.
  • Avisos de alteração de senha.

SoftDeleteMessage

Move automaticamente a mensagem para a pasta de itens recuperáveis.

Embora a mensagem permaneça recuperável, ela deixa de aparecer normalmente na caixa de entrada do usuário.

MarkAsRead

Marca automaticamente a mensagem como lida.

Essa configuração pode dificultar que o usuário perceba mensagens importantes ou alertas enviados pela organização.

StopProcessingRules

Quando definido como True, nenhuma outra regra será executada após essa regra.

Um invasor pode utilizar esse recurso para impedir que regras legítimas sejam aplicadas.

Informações adicionais

Aplicações na auditoria

Este relatório permite identificar:

  • Encaminhamento automático de mensagens.
  • Redirecionamentos internos e externos.
  • Exclusão automática de mensagens.
  • Regras utilizadas para ocultação de atividades maliciosas.
  • Configurações incompatíveis com as políticas da organização.
  • Regras criadas por malware ou após comprometimento de credenciais.

Indicadores de comprometimento

Durante a análise recomenda-se investigar especialmente:

  • Regras com ForwardTo apontando para domínios externos.
  • Regras com RedirectTo para endereços desconhecidos.
  • Regras contendo DeleteMessage habilitado.
  • Regras contendo SoftDeleteMessage habilitado.
  • Regras contendo MarkAsRead habilitado.
  • Regras com StopProcessingRules habilitado.
  • Regras recém-criadas sem justificativa operacional.
  • Regras presentes apenas em contas privilegiadas.

Boas práticas

  • Revisar periodicamente todas as regras de caixa de entrada.
  • Bloquear encaminhamento automático externo quando não houver necessidade operacional.
  • Monitorar alterações utilizando os logs de auditoria do Microsoft 365.
  • Investigar imediatamente regras criadas após suspeitas de comprometimento.
  • Remover regras desconhecidas ou não documentadas.
  • Validar regras existentes em contas administrativas, caixas compartilhadas e usuários privilegiados.

Arquivos gerados

Yellowpin.svg Nota: Sempre ao final dos comandos é passado o nome de um arquivo.csv, este arquivo será utilizado para análise posterior pelo profissional. lembre-se que cada comando é um arquivo separado para evitar confusão, cabe ao profissional identificar

Exemplo

C:\Auditoria-M365\InboxRules-Detalhado.csv

Formato do arquivo

Arquivo CSV codificado em UTF-8, compatível com Microsoft Excel, LibreOffice Calc e outras ferramentas de análise.

Importância para a segurança

As regras de caixa de entrada são um dos mecanismos mais explorados por invasores após o comprometimento de contas do Microsoft 365. Elas permitem encaminhar mensagens, ocultar notificações de segurança, apagar evidências e manter acesso contínuo às informações da organização sem necessidade de novas autenticações. A revisão periódica deste relatório é uma prática recomendada em auditorias de segurança, resposta a incidentes e avaliações de conformidade.