Auditoria do Microsoft 365

De Wiki Projeto Root
Ir para navegação Ir para pesquisar

Auditoria do Microsoft 365 via Exchange Online PowerShell

Objetivo

Esta página documenta os comandos utilizados para auditoria do Exchange Online, descrevendo sua finalidade, utilização e os dados coletados durante a análise do ambiente Microsoft 365.

Pré-requisitos

  • Windows PowerShell 5.1 ou PowerShell 7
  • Módulo ExchangeOnlineManagement
  • Permissões administrativas no Exchange Online
  • Conta com autenticação multifator, quando aplicável

Instalação do módulo

Abra o Powershell como administrador e digite o comando abaixo:

Install-Module ExchangeOnlineManagement -Scope CurrentUser

Parâmetros

Parâmetro Descrição
Scope CurrentUser Instala o módulo apenas para o usuário atual, dispensando privilégios administrativos.

Quando utilizar

Executar apenas uma vez em cada computador utilizado para administração do Microsoft 365.

Resultado esperado

O módulo ficará disponível para utilização nas próximas sessões do PowerShell.

Carregar o módulo

No mesmo Powershell onde fez a instalação digite o comando abaixo para carregar o módulo.

Import-Module ExchangeOnlineManagement

Quando utilizar

Sempre antes da conexão com o Exchange Online.

Conectar ao Exchange Online

Realiza a autenticação no tenant Microsoft 365.

Connect-ExchangeOnline

Resultado esperado

Após autenticação, todos os cmdlets do Exchange Online estarão disponíveis.

Preparação da auditoria

Criar diretório

mkdir Auditoria-M365

ou

New-Item C:\Auditoria-M365 -ItemType Directory

Cria o diretório onde serão armazenados os relatórios gerados pela auditoria.

Alterar diretório

cd .\Auditoria-M365\

Define a pasta atual como diretório de trabalho.

Domínios aceitos

Get-AcceptedDomain | Format-Table

Lista todos os domínios aceitos pelo Exchange Online.

Informações obtidas

  • Domínio principal
  • Domínios secundários
  • Domínio onmicrosoft.com
  • Tipo do domínio (Authoritative ou Internal Relay)

Objetivo

Verificar a existência de domínios desnecessários ou configurações incorretas.

Exportar domínios

Get-AcceptedDomain | Export-Csv C:\Auditoria-M365\AcceptedDomains.csv -NoTypeInformation

Exporta a lista de domínios aceitos para análise posterior.

DKIM

Get-DkimSigningConfig | Format-List

Exibe todas as configurações de assinatura DKIM.

Permite verificar

  • Domínio
  • Status
  • Seletores
  • Habilitação da assinatura

Exportar DKIM

Get-DkimSigningConfig | Export-Csv C:\Auditoria-M365\DKIM.csv -NoTypeInformation

Exporta todas as configurações DKIM para um arquivo CSV.

SMTP AUTH

Get-TransportConfig | Select SmtpClientAuthenticationDisabled

Verifica se o SMTP AUTH está habilitado globalmente.

Valor Significado
True SMTP AUTH desabilitado
False SMTP AUTH habilitado

Importância

SMTP AUTH é frequentemente explorado em ataques de força bruta e envio de spam utilizando credenciais comprometidas.

Auditoria de Encaminhamento

Get-Mailbox -ResultSize Unlimited |
Select DisplayName,
       PrimarySmtpAddress,
       ForwardingAddress,
       ForwardingSmtpAddress,
       DeliverToMailboxAndForward |
Export-Csv C:\Auditoria-M365\DeliverToMailboxAndForward.csv -NoTypeInformation -Encoding UTF8


Este comando realiza uma auditoria de todas as caixas postais do Exchange Online, coletando informações relacionadas ao encaminhamento automático de mensagens (Mail Forwarding). O resultado é exportado para um arquivo CSV codificado em UTF-8, facilitando a análise em planilhas eletrônicas ou ferramentas de auditoria.

Objetivo

Identificar caixas postais que possuem encaminhamento de mensagens configurado, seja para destinatários internos ou externos à organização.

Essa verificação é importante para detectar configurações legítimas, necessidades operacionais e possíveis indícios de comprometimento de contas.

Funcionamento

O comando executa as seguintes etapas:

  • Obtém todas as caixas postais do ambiente Exchange Online utilizando o parâmetro -ResultSize Unlimited.
  • Seleciona apenas as propriedades relevantes para a auditoria.
  • Exporta o resultado para o arquivo DeliverToMailboxAndForward.csv.
  • Utiliza codificação UTF-8 para preservar corretamente caracteres especiais.

Campos exportados

Campo Descrição
DisplayName Nome de exibição da caixa postal.
PrimarySmtpAddress Endereço principal de e-mail da caixa postal.
ForwardingAddress Encaminhamento para outra caixa postal existente no Exchange Online.
ForwardingSmtpAddress Encaminhamento para um endereço SMTP específico, podendo ser interno ou externo.
DeliverToMailboxAndForward Define se a mensagem permanece na caixa postal original após ser encaminhada.

ForwardingAddress

Indica que o encaminhamento foi configurado para outra caixa postal gerenciada pelo Exchange Online.

Exemplo:

Usuário A → Secretaria

ForwardingSmtpAddress

Indica que as mensagens são encaminhadas para um endereço SMTP específico.

Exemplos:

Quando o endereço pertence a um domínio externo, recomenda-se validar se o encaminhamento foi autorizado.

DeliverToMailboxAndForward

Valor Significado
True A mensagem permanece na caixa postal original e também é encaminhada.
False A mensagem é apenas encaminhada para o destinatário configurado.

Aplicações na auditoria

Este relatório permite identificar:

  • Encaminhamento automático para usuários internos.
  • Encaminhamento automático para domínios externos.
  • Contas utilizadas por sistemas ou aplicações.
  • Configurações realizadas para secretarias ou caixas compartilhadas.
  • Possíveis mecanismos de exfiltração de informações.

Indicadores de atenção

Durante a análise do relatório, recomenda-se verificar:

  • Encaminhamento para provedores públicos, como Gmail, Outlook.com ou Yahoo.
  • Encaminhamento para domínios desconhecidos.
  • Contas de usuários comuns com encaminhamento externo habilitado.
  • Encaminhamentos não documentados ou sem justificativa operacional.
  • Encaminhamentos configurados em contas privilegiadas.

Boas práticas

  • Permitir encaminhamento externo apenas quando houver necessidade formal.
  • Revisar periodicamente todas as configurações de encaminhamento.
  • Documentar exceções aprovadas.
  • Utilizar políticas do Exchange Online ou Microsoft Defender para restringir encaminhamentos automáticos externos.
  • Monitorar alterações nas configurações de encaminhamento por meio dos logs de auditoria do Microsoft 365.

Arquivo gerado

C:\Auditoria-M365\DeliverToMailboxAndForward.csv

Formato do arquivo

CSV codificado em UTF-8, compatível com Microsoft Excel, LibreOffice Calc e outras ferramentas de análise de dados.

Importância para a segurança

O encaminhamento automático é uma das técnicas mais utilizadas após o comprometimento de contas de e-mail. Um invasor pode configurar o envio automático de todas as mensagens para um endereço externo, mantendo acesso contínuo às comunicações da organização sem a necessidade de permanecer autenticado na conta. Por esse motivo, este relatório deve fazer parte de auditorias periódicas de segurança e resposta a incidentes.

Auditoria de Regras da Caixa de Entrada

Get-Mailbox -ResultSize Unlimited |
ForEach-Object {
    Get-InboxRule -Mailbox $_.PrimarySmtpAddress |
    Select @{
        Name="Mailbox";
        Expression={$_.MailboxOwnerId}
    },
    Name,
    Enabled,
    Description,
    ForwardTo,
    ForwardAsAttachmentTo,
    RedirectTo,
    DeleteMessage,
    SoftDeleteMessage,
    MarkAsRead,
    StopProcessingRules
} |
Export-Csv C:\Auditoria-M365\InboxRules-Detalhado.csv -NoTypeInformation -Encoding UTF8

Descrição

Este comando realiza uma auditoria completa das regras de caixa de entrada (Inbox Rules) existentes em todas as caixas postais do Exchange Online. As informações são consolidadas em um único arquivo CSV para facilitar a análise e identificação de regras legítimas ou potencialmente maliciosas.

Objetivo

Identificar regras criadas pelos usuários ou por invasores que possam:

  • Encaminhar mensagens automaticamente.
  • Redirecionar e-mails para outros destinatários.
  • Excluir mensagens sem conhecimento do usuário.
  • Marcar mensagens como lidas automaticamente.
  • Interromper o processamento das demais regras.
  • Ocultar atividades maliciosas após o comprometimento de uma conta.

Funcionamento

O comando executa as seguintes etapas:

  • Obtém todas as caixas postais do Exchange Online utilizando o parâmetro -ResultSize Unlimited.
  • Percorre cada caixa postal individualmente utilizando ForEach-Object.
  • Executa o cmdlet Get-InboxRule para recuperar todas as regras da caixa de entrada.
  • Seleciona apenas os atributos relevantes para auditoria.
  • Adiciona uma coluna denominada Mailbox, contendo o proprietário da caixa postal.
  • Exporta o resultado para um arquivo CSV codificado em UTF-8.

Campos exportados

Campo Descrição
Mailbox Proprietário da caixa postal onde a regra está configurada.
Name Nome da regra.
Enabled Indica se a regra está ativa.
Description Descrição da regra criada pelo Exchange Online.
ForwardTo Encaminha a mensagem para outro destinatário mantendo uma cópia na caixa postal.
ForwardAsAttachmentTo Encaminha a mensagem como anexo para outro destinatário.
RedirectTo Redireciona a mensagem para outro destinatário sem manter indicação de encaminhamento.
DeleteMessage Exclui permanentemente a mensagem quando a regra é executada.
SoftDeleteMessage Move a mensagem para a pasta de itens recuperáveis.
MarkAsRead Marca automaticamente a mensagem como lida.
StopProcessingRules Impede que as demais regras da caixa de entrada sejam processadas.

Interpretação dos principais campos

Enabled

Valor Significado
True A regra está ativa e será aplicada quando suas condições forem atendidas.
False A regra existe, porém está desabilitada.

ForwardTo

Encaminha automaticamente uma cópia da mensagem para outro destinatário.

Pode ser utilizado para:

  • Secretarias.
  • Caixas compartilhadas.
  • Fluxos internos de trabalho.

Também pode indicar tentativa de exfiltração de informações quando aponta para endereços externos.

ForwardAsAttachmentTo

Encaminha a mensagem original como anexo.

Esse tipo de regra preserva todos os cabeçalhos da mensagem e pode ser utilizado para arquivamento ou coleta indevida de informações.

RedirectTo

Redireciona a mensagem para outro destinatário sem que o destinatário final visualize que houve encaminhamento.

Esse comportamento é frequentemente utilizado por invasores para receber cópias das mensagens de forma discreta.

DeleteMessage

Quando configurado como True, a mensagem é excluída automaticamente.

Pode ser utilizado para ocultar:

  • Alertas de segurança.
  • Notificações do Microsoft 365.
  • Mensagens enviadas por administradores.
  • Avisos de alteração de senha.

SoftDeleteMessage

Move automaticamente a mensagem para a pasta de itens recuperáveis.

Embora a mensagem permaneça recuperável, ela deixa de aparecer normalmente na caixa de entrada do usuário.

MarkAsRead

Marca automaticamente a mensagem como lida.

Essa configuração pode dificultar que o usuário perceba mensagens importantes ou alertas enviados pela organização.

StopProcessingRules

Quando definido como True, nenhuma outra regra será executada após essa regra.

Um invasor pode utilizar esse recurso para impedir que regras legítimas sejam aplicadas.

Aplicações na auditoria

Este relatório permite identificar:

  • Encaminhamento automático de mensagens.
  • Redirecionamentos internos e externos.
  • Exclusão automática de mensagens.
  • Regras utilizadas para ocultação de atividades maliciosas.
  • Configurações incompatíveis com as políticas da organização.
  • Regras criadas por malware ou após comprometimento de credenciais.

Indicadores de comprometimento

Durante a análise recomenda-se investigar especialmente:

  • Regras com ForwardTo apontando para domínios externos.
  • Regras com RedirectTo para endereços desconhecidos.
  • Regras contendo DeleteMessage habilitado.
  • Regras contendo SoftDeleteMessage habilitado.
  • Regras contendo MarkAsRead habilitado.
  • Regras com StopProcessingRules habilitado.
  • Regras recém-criadas sem justificativa operacional.
  • Regras presentes apenas em contas privilegiadas.

Boas práticas

  • Revisar periodicamente todas as regras de caixa de entrada.
  • Bloquear encaminhamento automático externo quando não houver necessidade operacional.
  • Monitorar alterações utilizando os logs de auditoria do Microsoft 365.
  • Investigar imediatamente regras criadas após suspeitas de comprometimento.
  • Remover regras desconhecidas ou não documentadas.
  • Validar regras existentes em contas administrativas, caixas compartilhadas e usuários privilegiados.

Arquivo gerado

C:\Auditoria-M365\InboxRules-Detalhado.csv

Formato do arquivo

Arquivo CSV codificado em UTF-8, compatível com Microsoft Excel, LibreOffice Calc e outras ferramentas de análise.

Importância para a segurança

As regras de caixa de entrada são um dos mecanismos mais explorados por invasores após o comprometimento de contas do Microsoft 365. Elas permitem encaminhar mensagens, ocultar notificações de segurança, apagar evidências e manter acesso contínuo às informações da organização sem necessidade de novas autenticações. A revisão periódica deste relatório é uma prática recomendada em auditorias de segurança, resposta a incidentes e avaliações de conformidade.