Guia de investigação de phishing

Este artigo demonstra um manual de phishing. Faz parte da orientação do manual de resposta a incidentes na disciplina de Operações de Segurança (SecOps ).

Este manual destina-se a todos os papéis responsáveis pela construção ou execução dos playbooks de resposta a incidentes, incluindo analistas do SecOps, respondedores de incidentes, administradores de identidade e pessoal de operações de TI.

Os ataques de phishing são uma das técnicas de acesso inicial mais comuns usadas pelos adversários. Um ataque de phishing bem-sucedido pode levar a comprometimento de credenciais, execução de malware, exfiltração de dados e movimentação lateral através de ambientes de identidade, email e endpoint.

As orientações deste artigo descrevem o que investigar e porquê. Exemplos específicos de produto (como Microsoft Defender XDR ou Microsoft Sentinel) são fornecidos como implementações de referência.

Antes de começar

Antes de iniciar uma investigação de phishing, certifique-se de que os seguintes requisitos básicos de prontidão estão em vigor. Estes pré-requisitos devem ser cumpridos antes de ocorrer um incidente, como parte do planeamento da resposta a incidentes.

Area Requisito Detalhes
Informação da conta Ter pelo menos um identificador para o utilizador suspeito Os identificadores podem ser: nome principal do utilizador (UPN), endereço de email ou nome de utilizador/alias.

Esta informação é necessária para correlacionar a atividade dos emails, os logins e as ações a jusante.
Microsoft 365 auditoria e registo A auditoria das caixas de correio deve ser ativada em toda a organização para garantir que o acesso e as ações das caixas de correio são registados. Verifique se a auditoria da caixa de correio está ativada por defeito executando o seguinte comando no Exchange Online PowerShell: Get-OrganizationConfig | Format-List AuditDisable/.

Um valor de False indica que a auditoria das caixas de correio está ativada para todas as caixas de correio.
Microsoft 365 auditoria e registo Registos de rastreamento de mensagens são necessários para identificar a mensagem original de phishing, o estado da entrega, todos os destinatários e detalhes do encaminhamento das mensagens. O rastreio de mensagens está disponível no Centro de Administração do Exchange, no portal do Microsoft Defender (Email & colaboração > rastreio de mensagens do Exchange).

Para trabalhar eficazmente com dados de rastreio de mensagens, os investigadores devem ser capazes de recuperar e interpretar valores de Message-ID, que são obtidos a partir de cabeçalhos de email brutos.
Microsoft 365 auditoria e registo Registos de auditoria unificados são necessários para rever a atividade dos utilizadores e da administração em todas as cargas de trabalho do Microsoft 365. Garanta que os investigadores podem pesquisar no registo unificado de auditoria para rever ações como acesso à caixa de correio, ações de itens de correio, alterações administrativas e eventos relacionados com o início de sessão.
Registos do Microsoft Entra Os registos de login e auditoria do Microsoft Entra ID são mantidos por um período limitado (30 ou 90 dias, dependendo do licenciamento). Para apoiar investigações, análises históricas e revisão pós-incidente, exporte os registos para um repositório de longo prazo como o Microsoft Sentinel, Azure Monitor ou um SIEM de terceiros.
Permissões Garantir que os investigadores têm permissões suficientes para aceder aos dados necessários sem privilegiar excessivamente as contas. Microsoft Entra ID: função mínima recomendada é Leitor de Segurança.

Portal Defender e portal Microsoft Compliance: Security Reader.

Estes papéis fornecem acesso apenas de leitura a email, alertas e dados de auditoria.
Visibilidade do ponto final Microsoft Defender para Endpoint Se o Defender for Endpoint estiver instalado, use-o para:

- Validar se os utilizadores interagiram com conteúdos de phishing.
- Detetar a execução da carga.
- Correlacionar a atividade do endpoint com eventos de email.
Equipamento Um sistema capaz de correr PowerShell.
Software Estes módulos PowerShell são frequentemente usados durante investigações de phishing SDK do PowerShell para o Microsoft Graph
Módulo PowerShell do Exchange Online
Módulo PowerShell de Resposta a Incidentes Microsoft Entra.

Garantir que todos os módulos estão instalados e mantidos atualizados.

Workflow

O fluxo de trabalho de investigação de phishing segue estas etapas de alto nível:

  1. Identifique e confirme a mensagem de phishing.
  2. Analise o impacto e os utilizadores afetados.
  3. Avalie a interação dos utilizadores e a exposição às credenciais.
  4. Identificar atividade subsequente.
  5. Conter a ameaça e evitar a recorrência

Este fluxo de trabalho ajuda os intervenientes a passar da deteção para a contenção sem saltar passos críticos de validação.

O que deve verificar

Use esta lista de verificação como um filtro de qualidade durante a investigação.

  • Identifique o email de phishing e o ID original da mensagem
  • Determinar todos os destinatários e o estado da entrega
  • Identificar se os utilizadores interagiram com a mensagem
  • Avaliar comprometimento de credenciais ou execução de malware
  • Identificar atividade lateral ou subsequente
  • Remover mensagens maliciosas das caixas de correio
  • Reiniciar ou proteger as contas afetadas
  • Melhorar as deteções e os controlos de prevenção

Passos de investigação

Passo 1: Identificar a mensagem de phishing

  1. Obtenha o e-mail de phishing suspeito.

  2. Extrair o Message-ID dos cabeçalhos do email.

  3. Use o traço de mensagens para determinar:

    • Quando a mensagem foi recebida
    • Quais utilizadores o receberam
    • Quer tenha sido entregue, bloqueado ou colocado em quarentena

Passo 2: Determinar o âmbito dos utilizadores afetados

  1. Identificar todos os destinatários da mensagem
  2. Confirme se a mensagem contornou os filtros
  3. Determinar se mensagens semelhantes foram enviadas usando variantes da mesma campanha

Passo 3: Avaliar a interação do utilizador

  1. Para cada utilizador afetado, determine se:

    • Abri o email
    • Links clicados
    • Anexos abertos
    • Credenciais submetidas

    Correlacione a atividade por email com:

    • Registos de início de sessão do Microsoft Entra
    • Registos de auditoria
    • Atividade no endpoint (se disponível)

Passo 4: Identificar atividades subsequentes

  1. Se as credenciais possam ter sido expostas, investigue se existem:

    • Registos suspeitos
    • Atividade de pulverização de palavras-passe ou força bruta
    • Concessões de consentimento OAuth
    • Abuso de tokens
    • Caixa de correio invulgar ou atividade de colaboração
  2. Se os anexos foram abertos, valide se algum malware foi executado nos endpoints.

Passo 5: Conter e remediar

Com base nos resultados:

  1. Remover mensagens de phishing de todas as caixas de correioDesativar ou reiniciar.
  2. contas comprometidas.
  3. Revogar sessões ativas e tokens de autenticação.
  4. Bloqueie remetentes, domínios e URLs maliciosos.
  5. Isolar ou remediar os endpoints afetados.

Passo 6: Recuperação

Após a contenção, concentre-se em restaurar as operações normais e reduzir o risco de recorrência.

As ações de recuperação podem incluir:

  • Aplicação de resetos de credenciais e autenticação multifatorial
  • Revisão das regras da caixa de correio e definições de encaminhamento
  • Melhoria das políticas de filtragem de email e anti-phishing
  • Atualização de deteções e alertas
  • Atualização ou aperfeiçoamento de manuais de resposta ao phishing

Passos seguintes

Saiba mais sobre a disciplina SecOps.