Auditoria do Microsoft 365

De Wiki Projeto Root
Ir para navegação Ir para pesquisar

Sobre

Olá! Visitante, reunimos aqui, informações sobre os principais comandos utilizados durante uma auditoria de segurança do Exchange Online (Microsoft 365), permitindo coletar informações sobre configuração do ambiente, autenticação, encaminhamento de e-mails, permissões e possíveis riscos de comprometimento.

Objetivo

Esta página documenta os comandos utilizados para auditoria do Exchange Online, descrevendo sua finalidade, utilização e os dados coletados durante a análise do ambiente Microsoft 365.

Pré-requisitos

  • Windows PowerShell 5.1 ou PowerShell 7
  • Módulo ExchangeOnlineManagement
  • Permissões administrativas no Exchange Online
  • Conta com autenticação multifator, quando aplicável

Instalação do módulo

Abra o Powershell como administrador e digite o comando abaixo:

Install-Module ExchangeOnlineManagement -Scope CurrentUser

Parâmetros

Parâmetro Descrição
Scope CurrentUser Instala o módulo apenas para o usuário atual, dispensando privilégios administrativos.

Executar apenas uma vez em cada computador utilizado para administração do Microsoft 365.

O módulo ficará disponível para utilização nas próximas sessões do PowerShell.

Carregar o módulo

No mesmo Powershell onde fez a instalação digite o comando abaixo para carregar o módulo.

Import-Module ExchangeOnlineManagement

Sempre antes da conexão com o Exchange Online.

Conectar ao Exchange Online

Realiza a autenticação no tenant Microsoft 365.

Connect-ExchangeOnline

Após autenticação, todos os cmdlets do Exchange Online estarão disponíveis.

Preparação da auditoria

mkdir Auditoria-M365

ou

New-Item C:\Auditoria-M365 -ItemType Directory

Cria o diretório onde serão armazenados os relatórios gerados pela auditoria.

cd .\Auditoria-M365\

Define a pasta atual como diretório de trabalho.

Domínios aceitos

Get-AcceptedDomain | Format-Table

Lista todos os domínios aceitos pelo Exchange Online.

Informações obtidas

Verificar a existência de domínios desnecessários ou configurações incorretas.

  • Domínio principal
  • Domínios secundários
  • Domínio onmicrosoft.com
  • Tipo do domínio (Authoritative ou Internal Relay)

Exportar domínios

Exporta a lista de domínios aceitos para análise posterior.

Get-AcceptedDomain | Export-Csv C:\Auditoria-M365\AcceptedDomains.csv -NoTypeInformation

DKIM

Exibe todas as configurações de assinatura DKIM.

Get-DkimSigningConfig | Format-List


Permite verificar

  • Domínio
  • Status
  • Seletores
  • Habilitação da assinatura

Exportar DKIM

Get-DkimSigningConfig | Export-Csv C:\Auditoria-M365\DKIM.csv -NoTypeInformation

Exporta todas as configurações DKIM para um arquivo CSV.

SMTP AUTH

SMTP AUTH é frequentemente explorado em ataques de força bruta e envio de spam utilizando credenciais comprometidas.

Get-TransportConfig | Select SmtpClientAuthenticationDisabled

Verifica se o SMTP AUTH está habilitado globalmente.

Valor Significado
True SMTP AUTH desabilitado
False SMTP AUTH habilitado

SMTP AUTH por Caixa Postal

Este comando realiza uma auditoria da configuração de autenticação SMTP (SMTP AUTH) para todas as caixas postais do Exchange Online. O resultado é exportado para um arquivo CSV, permitindo identificar quais usuários possuem a autenticação SMTP habilitada ou desabilitada.

Get-CASMailbox -ResultSize Unlimited |
Select DisplayName,
       PrimarySmtpAddress,
       SmtpClientAuthenticationDisabled |
Export-Csv C:\Auditoria-M365\SMTPAUTH.csv -NoTypeInformation -Encoding UTF8


Identificar exceções à política global de SMTP AUTH configurada na organização. Mesmo quando o SMTP AUTH estiver desabilitado globalmente, administradores podem habilitá-lo individualmente para determinadas caixas postais. Essas exceções devem ser revisadas periodicamente para reduzir a superfície de ataque da organização.

Funcionamento

O comando executa as seguintes etapas:

  • Obtém todas as caixas postais do Exchange Online utilizando o parâmetro -ResultSize Unlimited.
  • Seleciona apenas as propriedades relevantes para a auditoria.
  • Exporta os resultados para o arquivo SMTPAUTH.csv.
  • Utiliza codificação UTF-8 para preservar corretamente caracteres especiais.

Campos exportados

Campo Descrição
DisplayName Nome de exibição da caixa postal.
PrimarySmtpAddress Endereço principal de e-mail da caixa postal.
SmtpClientAuthenticationDisabled Indica se a autenticação SMTP está desabilitada para a caixa postal.

Interpretação dos resultados

Valor Significado
True A autenticação SMTP está desabilitada para a caixa postal.
False A autenticação SMTP está habilitada para a caixa postal.
Em branco A caixa postal herda a configuração global definida na organização.

Aplicações na auditoria

Este relatório permite identificar:

  • Usuários que possuem SMTP AUTH habilitado.
  • Exceções à política global da organização.
  • Contas utilizadas por aplicações legadas.
  • Contas de serviço que dependem de autenticação SMTP.
  • Configurações que necessitam de revisão ou atualização.

Indicadores de atenção

Durante a análise recomenda-se verificar:

  • Contas administrativas com SMTP AUTH habilitado.
  • Usuários comuns que não possuem justificativa para utilizar SMTP AUTH.
  • Contas inativas que permanecem com SMTP AUTH habilitado.
  • Contas privilegiadas utilizadas por sistemas antigos.
  • Configurações incompatíveis com a política de segurança da organização.

Boas práticas

  • Desabilitar SMTP AUTH sempre que possível.
  • Utilizar OAuth 2.0 para autenticação de clientes modernos.
  • Manter habilitado apenas para aplicações que realmente dependam do protocolo SMTP AUTH.
  • Revisar periodicamente as exceções configuradas.
  • Documentar todas as contas autorizadas a utilizar SMTP AUTH.

Importância para a segurança

O protocolo SMTP AUTH é frequentemente explorado em ataques de força bruta, password spraying e envio de spam utilizando credenciais comprometidas. A redução do número de caixas postais com SMTP AUTH habilitado diminui significativamente a superfície de ataque da organização e está alinhada às recomendações da Microsoft para ambientes Exchange Online.

Auditoria de Encaminhamento

Este comando realiza uma auditoria de todas as caixas postais do Exchange Online, coletando informações relacionadas ao encaminhamento automático de mensagens (Mail Forwarding). O resultado é exportado para um arquivo CSV codificado em UTF-8, facilitando a análise em planilhas eletrônicas ou ferramentas de auditoria.

Get-Mailbox -ResultSize Unlimited |
Select DisplayName,
       PrimarySmtpAddress,
       ForwardingAddress,
       ForwardingSmtpAddress,
       DeliverToMailboxAndForward |
Export-Csv C:\Auditoria-M365\DeliverToMailboxAndForward.csv -NoTypeInformation -Encoding UTF8


Ajuda a identificar caixas postais que possuem encaminhamento de mensagens configurado, seja para destinatários internos ou externos à organização.

Essa verificação é importante para detectar configurações legítimas, necessidades operacionais e possíveis indícios de comprometimento de contas.

Funcionamento

O comando executa as seguintes etapas:

  • Obtém todas as caixas postais do ambiente Exchange Online utilizando o parâmetro -ResultSize Unlimited.
  • Seleciona apenas as propriedades relevantes para a auditoria.
  • Exporta o resultado para o arquivo DeliverToMailboxAndForward.csv.
  • Utiliza codificação UTF-8 para preservar corretamente caracteres especiais.

Campos exportados

Campo Descrição
DisplayName Nome de exibição da caixa postal.
PrimarySmtpAddress Endereço principal de e-mail da caixa postal.
ForwardingAddress Encaminhamento para outra caixa postal existente no Exchange Online.
ForwardingSmtpAddress Encaminhamento para um endereço SMTP específico, podendo ser interno ou externo.
DeliverToMailboxAndForward Define se a mensagem permanece na caixa postal original após ser encaminhada.

ForwardingAddress

Indica que o encaminhamento foi configurado para outra caixa postal gerenciada pelo Exchange Online.

Exemplo:

Usuário A → Secretaria

ForwardingSmtpAddress

Indica que as mensagens são encaminhadas para um endereço SMTP específico.

Exemplos:

Quando o endereço pertence a um domínio externo, recomenda-se validar se o encaminhamento foi autorizado.

DeliverToMailboxAndForward

Valor Significado
True A mensagem permanece na caixa postal original e também é encaminhada.
False A mensagem é apenas encaminhada para o destinatário configurado.

Aplicações na auditoria

Este relatório permite identificar:

  • Encaminhamento automático para usuários internos.
  • Encaminhamento automático para domínios externos.
  • Contas utilizadas por sistemas ou aplicações.
  • Configurações realizadas para secretarias ou caixas compartilhadas.
  • Possíveis mecanismos de exfiltração de informações.

Indicadores de atenção

Durante a análise do relatório, recomenda-se verificar:

  • Encaminhamento para provedores públicos, como Gmail, Outlook.com ou Yahoo.
  • Encaminhamento para domínios desconhecidos.
  • Contas de usuários comuns com encaminhamento externo habilitado.
  • Encaminhamentos não documentados ou sem justificativa operacional.
  • Encaminhamentos configurados em contas privilegiadas.

Boas práticas

  • Permitir encaminhamento externo apenas quando houver necessidade formal.
  • Revisar periodicamente todas as configurações de encaminhamento.
  • Documentar exceções aprovadas.
  • Utilizar políticas do Exchange Online ou Microsoft Defender para restringir encaminhamentos automáticos externos.
  • Monitorar alterações nas configurações de encaminhamento por meio dos logs de auditoria do Microsoft 365.

Importância para a segurança

O encaminhamento automático é uma das técnicas mais utilizadas após o comprometimento de contas de e-mail. Um invasor pode configurar o envio automático de todas as mensagens para um endereço externo, mantendo acesso contínuo às comunicações da organização sem a necessidade de permanecer autenticado na conta. Por esse motivo, este relatório deve fazer parte de auditorias periódicas de segurança e resposta a incidentes.

Auditoria de Regras

Get-Mailbox -ResultSize Unlimited |
ForEach-Object {
    Get-InboxRule -Mailbox $_.PrimarySmtpAddress |
    Select @{
        Name="Mailbox";
        Expression={$_.MailboxOwnerId}
    },
    Name,
    Enabled,
    Description,
    ForwardTo,
    ForwardAsAttachmentTo,
    RedirectTo,
    DeleteMessage,
    SoftDeleteMessage,
    MarkAsRead,
    StopProcessingRules
} |
Export-Csv C:\Auditoria-M365\InboxRules-Detalhado.csv -NoTypeInformation -Encoding UTF8

Descrição

Este comando realiza uma auditoria completa das regras de caixa de entrada (Inbox Rules) existentes em todas as caixas postais do Exchange Online. As informações são consolidadas em um único arquivo CSV para facilitar a análise e identificação de regras legítimas ou potencialmente maliciosas.

Identificar regras criadas pelos usuários ou por invasores que possam:

  • Encaminhar mensagens automaticamente.
  • Redirecionar e-mails para outros destinatários.
  • Excluir mensagens sem conhecimento do usuário.
  • Marcar mensagens como lidas automaticamente.
  • Interromper o processamento das demais regras.
  • Ocultar atividades maliciosas após o comprometimento de uma conta.

Funcionamento

O comando executa as seguintes etapas:

  • Obtém todas as caixas postais do Exchange Online utilizando o parâmetro -ResultSize Unlimited.
  • Percorre cada caixa postal individualmente utilizando ForEach-Object.
  • Executa o cmdlet Get-InboxRule para recuperar todas as regras da caixa de entrada.
  • Seleciona apenas os atributos relevantes para auditoria.
  • Adiciona uma coluna denominada Mailbox, contendo o proprietário da caixa postal.
  • Exporta o resultado para um arquivo CSV codificado em UTF-8.

Campos exportados

Campo Descrição
Mailbox Proprietário da caixa postal onde a regra está configurada.
Name Nome da regra.
Enabled Indica se a regra está ativa.
Description Descrição da regra criada pelo Exchange Online.
ForwardTo Encaminha a mensagem para outro destinatário mantendo uma cópia na caixa postal.
ForwardAsAttachmentTo Encaminha a mensagem como anexo para outro destinatário.
RedirectTo Redireciona a mensagem para outro destinatário sem manter indicação de encaminhamento.
DeleteMessage Exclui permanentemente a mensagem quando a regra é executada.
SoftDeleteMessage Move a mensagem para a pasta de itens recuperáveis.
MarkAsRead Marca automaticamente a mensagem como lida.
StopProcessingRules Impede que as demais regras da caixa de entrada sejam processadas.

Enabled

Valor Significado
True A regra está ativa e será aplicada quando suas condições forem atendidas.
False A regra existe, porém está desabilitada.

ForwardTo

Encaminha automaticamente uma cópia da mensagem para outro destinatário.

Pode ser utilizado para:

  • Secretarias.
  • Caixas compartilhadas.
  • Fluxos internos de trabalho.

Também pode indicar tentativa de exfiltração de informações quando aponta para endereços externos.

ForwardAsAttachmentTo

Encaminha a mensagem original como anexo.

Esse tipo de regra preserva todos os cabeçalhos da mensagem e pode ser utilizado para arquivamento ou coleta indevida de informações.

RedirectTo

Redireciona a mensagem para outro destinatário sem que o destinatário final visualize que houve encaminhamento.

Esse comportamento é frequentemente utilizado por invasores para receber cópias das mensagens de forma discreta.

DeleteMessage

Quando configurado como True, a mensagem é excluída automaticamente.

Pode ser utilizado para ocultar:

  • Alertas de segurança.
  • Notificações do Microsoft 365.
  • Mensagens enviadas por administradores.
  • Avisos de alteração de senha.

SoftDeleteMessage

Move automaticamente a mensagem para a pasta de itens recuperáveis.

Embora a mensagem permaneça recuperável, ela deixa de aparecer normalmente na caixa de entrada do usuário.

MarkAsRead

Marca automaticamente a mensagem como lida.

Essa configuração pode dificultar que o usuário perceba mensagens importantes ou alertas enviados pela organização.

StopProcessingRules

Quando definido como True, nenhuma outra regra será executada após essa regra.

Um invasor pode utilizar esse recurso para impedir que regras legítimas sejam aplicadas.

Informações adicionais

Aplicações na auditoria

Este relatório permite identificar:

  • Encaminhamento automático de mensagens.
  • Redirecionamentos internos e externos.
  • Exclusão automática de mensagens.
  • Regras utilizadas para ocultação de atividades maliciosas.
  • Configurações incompatíveis com as políticas da organização.
  • Regras criadas por malware ou após comprometimento de credenciais.

Indicadores de comprometimento

Durante a análise recomenda-se investigar especialmente:

  • Regras com ForwardTo apontando para domínios externos.
  • Regras com RedirectTo para endereços desconhecidos.
  • Regras contendo DeleteMessage habilitado.
  • Regras contendo SoftDeleteMessage habilitado.
  • Regras contendo MarkAsRead habilitado.
  • Regras com StopProcessingRules habilitado.
  • Regras recém-criadas sem justificativa operacional.
  • Regras presentes apenas em contas privilegiadas.

Boas práticas

  • Revisar periodicamente todas as regras de caixa de entrada.
  • Bloquear encaminhamento automático externo quando não houver necessidade operacional.
  • Monitorar alterações utilizando os logs de auditoria do Microsoft 365.
  • Investigar imediatamente regras criadas após suspeitas de comprometimento.
  • Remover regras desconhecidas ou não documentadas.
  • Validar regras existentes em contas administrativas, caixas compartilhadas e usuários privilegiados.

Arquivos gerados

Yellowpin.svg Nota: Sempre ao final dos comandos é passado o nome de um arquivo.csv, este arquivo será utilizado para análise posterior pelo profissional. lembre-se que cada comando é um arquivo separado para evitar confusão, cabe ao profissional identificar

Exemplo

C:\Auditoria-M365\InboxRules-Detalhado.csv

Formato do arquivo

Arquivo CSV codificado em UTF-8, compatível com Microsoft Excel, LibreOffice Calc e outras ferramentas de análise.

Importância para a segurança

As regras de caixa de entrada são um dos mecanismos mais explorados por invasores após o comprometimento de contas do Microsoft 365. Elas permitem encaminhar mensagens, ocultar notificações de segurança, apagar evidências e manter acesso contínuo às informações da organização sem necessidade de novas autenticações. A revisão periódica deste relatório é uma prática recomendada em auditorias de segurança, resposta a incidentes e avaliações de conformidade.