Guide d’investigation sur le phishing

Cet article présente un scénario de hameçonnage. Cela fait partie des recommandations du playbook de réponse aux incidents de la discipline Opérations de sécurité (SecOps).

Ce playbook est destiné à tous les rôles responsables de la création ou de l’exécution de playbooks de réponse aux incidents, notamment les analystes SecOps, les répondants aux incidents, les administrateurs d’identité et le personnel des opérations informatiques.

Les attaques par hameçonnage sont l’une des techniques d’accès initiale les plus courantes utilisées par les adversaires. Une attaque par hameçonnage réussie peut entraîner la compromission des informations d’identification, l’exécution de programmes malveillants, l’exfiltration des données et le déplacement latéral entre les environnements d’identité, de messagerie et de point de terminaison.

Les conseils de cet article décrivent ce qu’il faut examiner et pourquoi. Des exemples spécifiques au produit (tels que Microsoft Defender XDR ou Microsoft Sentinel) sont fournis en tant qu’implémentations de référence.

Avant de commencer

Avant de commencer une enquête de hameçonnage, vérifiez que les exigences de préparation de référence suivantes sont en place. Ces prérequis doivent être remplis avant qu’un incident ne se produise dans le cadre de la planification de la réponse aux incidents.

Area Prérequis Détails
Informations sur le compte Avoir au moins un identificateur pour l’utilisateur cible soupçonné Les identificateurs peuvent être : nom d’utilisateur principal (UPN), adresse e-mail ou nom d’utilisateur/alias.

Ces informations sont nécessaires pour mettre en corrélation l’activité de messagerie, les connexions et les actions en aval.
Microsoft 365 audit/journalisation L’audit de boîte aux lettres doit être activé à l’échelle de l’organisation pour s’assurer que l’accès aux boîtes aux lettres et les actions sont enregistrés. Vérifiez que l’audit de boîte aux lettres activé par défaut est activé en exécutant la commande suivante dans Exchange Online PowerShell : Get-OrganizationConfig | Format-List AuditDisable/.

La valeur False indique que l’audit des boîtes aux lettres est activé pour toutes les boîtes aux lettres.
Microsoft 365 audit/journalisation Les journaux de suivi des messages sont requis pour identifier le message d’hameçonnage d’origine, remettre l’état, tous les destinataires, les détails du routage des messages. Le suivi des messages est disponible dans le Centre d’administration Exchange et dans le portail Microsoft Defender (Courrier et collaboration > Suivi des messages Exchange).

Pour travailler efficacement avec les données de suivi des messages, les enquêteurs doivent être en mesure de récupérer et d’interpréter les valeurs message-ID obtenues à partir d’en-têtes de courrier bruts.
Microsoft 365 audit/journalisation Les journaux d’audit unifiés sont nécessaires pour passer en revue l’activité utilisateur et administrative entre les charges de travail Microsoft 365. Assurez-vous que les enquêteurs peuvent rechercher le journal d’audit unifié pour examiner les actions telles que l’accès aux boîtes aux lettres, les actions d’élément de messagerie, les modifications administratives et les événements liés à la connexion.
Journaux Microsoft Entra Microsoft Entra ID journaux de connexion et d’audit sont conservés pendant une période limitée (30 ou 90 jours, selon les licences). Pour prendre en charge les enquêtes, l’analyse historique et la révision post-incident, exportez les journaux vers un référentiel à long terme, tel que Microsoft Sentinel, Azure Monitor ou un SIEM tiers.
Permissions Assurez-vous que les enquêteurs disposent des autorisations suffisantes pour accéder aux données requises sans surprimer les comptes. Microsoft Entra ID : le rôle minimal recommandé est Lecteur de sécurité.

portail Defender et portail de conformité Microsoft : Lecteur de sécurité.

Ces rôles fournissent un accès en lecture seule aux données d’e-mail, d’alertes et d’audit.
Visibilité du point de terminaison Microsoft Defender pour Endpoint Si Defender pour point de terminaison est installé, utilisez-le pour :

- Vérifiez si les utilisateurs interagissent avec le contenu de hameçonnage.
- Identifier l’exécution de la charge utile.
- Mettre en corrélation l’activité de point de terminaison avec les événements de messagerie.
Matériel Un système capable d’exécuter PowerShell.
Logiciel Ces modules PowerShell sont couramment utilisés lors des enquêtes de hameçonnage Microsoft Graph - SDK PowerShell
module Exchange Online PowerShell
Module PowerShell de réponse aux incidents Microsoft Entra.

Vérifiez que tous les modules sont installés et maintenus à jour.

Flux de travail

Le flux de travail d’investigation de hameçonnage suit ces étapes générales :

  1. Identifiez et confirmez le message d’hameçonnage.
  2. Déterminez l’impact et les utilisateurs concernés.
  3. Évaluer l’interaction utilisateur et l’exposition des informations d’identification.
  4. Identifiez l’activité en aval.
  5. Contenez la menace et empêchez qu’elle ne se reproduise

Ce flux de travail aide les répondeurs à passer de la détection à l’isolement sans ignorer les étapes de validation critiques.

Que vérifier

Utilisez cette liste de contrôle comme point de contrôle qualité au cours de l’investigation.

  • Identifier l’e-mail de hameçonnage et l’ID de message d’origine
  • Déterminer tous les destinataires et l’état de remise
  • Identifier si les utilisateurs interagissent avec le message
  • Évaluer la compromission des informations d’identification ou l’exécution de programmes malveillants
  • Repérer une activité latérale ou ultérieure
  • Supprimer les messages malveillants des boîtes aux lettres
  • Réinitialiser ou sécuriser les comptes impactés
  • Améliorer les détections et les contrôles de prévention

Étapes d’investigation

Étape 1 : Identifier le message d’hameçonnage

  1. Obtenez l’e-mail suspect d’hameçonnage.

  2. Extrayez l’ID de message des en-têtes d’e-mail.

  3. Utilisez la trace des messages pour déterminer :

    • Lorsque le message a été reçu
    • Quels utilisateurs l’ont reçu
    • Qu’il soit livré, bloqué ou mis en quarantaine

Étape 2 : Déterminez les utilisateurs affectés

  1. Identifier tous les destinataires du message
  2. Vérifiez si le message a contourné les filtres
  3. Déterminer si des messages similaires ont été envoyés à l’aide de variantes de la même campagne

Étape 3 : Évaluer l’interaction utilisateur

  1. Pour chaque utilisateur concerné, déterminez s’ils :

    • Ouverture de l’e-mail
    • Liens cliqués
    • Pièces jointes ouvertes
    • Informations d’identification envoyées

    Mettre en corrélation l’activité de messagerie avec :

    • journaux de connexion Microsoft Entra
    • Journaux d’audit
    • Activité de point de terminaison (si disponible)

Étape 4 : Identifier l’activité de suivi

  1. Si des informations d’identification ont peut-être été exposées, recherchez :

    • Connexions suspectes
    • Pulvérisation de mot de passe ou activité par force brute
    • Autorisations de consentement OAuth
    • Mauvaise utilisation de jetons
    • Activité de boîte aux lettres ou de collaboration inhabituelle
  2. Si des pièces jointes ont été ouvertes, vérifiez si des programmes malveillants sont exécutés sur des points de terminaison.

Étape 5 : Contenir et corriger

Sur la base des résultats :

  1. Supprimez les messages d’hameçonnage de toutes les boîtes aux lettres. Désactivez ou réinitialisez.
  2. comptes compromis.
  3. Révoquez des sessions et des jetons actifs.
  4. Bloquer les expéditeurs, domaines et URL malveillants.
  5. Isolez ou corrigez les points de terminaison impactés.

Étape 6 : Récupération

Après l’endiguement, concentrez-vous sur le rétablissement des opérations normales et sur la réduction du risque de récurrence.

Les actions de récupération peuvent inclure :

  • Imposer la réinitialisation des informations d’identification et l’authentification multifacteur
  • Examen des règles de boîte aux lettres et des paramètres de transfert
  • Amélioration du filtrage des e-mails et des stratégies anti-hameçonnage
  • Mise à jour des détections et des alertes
  • Mise à jour ou perfectionnement des procédures de réponse à l’hameçonnage

Étapes suivantes

En savoir plus sur la discipline SecOps.