Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo demonstra um manual de phishing. Faz parte da orientação do manual de resposta a incidentes na disciplina de Operações de Segurança (SecOps ).
Este manual destina-se a todos os papéis responsáveis pela construção ou execução dos playbooks de resposta a incidentes, incluindo analistas do SecOps, respondedores de incidentes, administradores de identidade e pessoal de operações de TI.
Os ataques de phishing são uma das técnicas de acesso inicial mais comuns usadas pelos adversários. Um ataque de phishing bem-sucedido pode levar a comprometimento de credenciais, execução de malware, exfiltração de dados e movimentação lateral através de ambientes de identidade, email e endpoint.
As orientações deste artigo descrevem o que investigar e porquê. Exemplos específicos de produto (como Microsoft Defender XDR ou Microsoft Sentinel) são fornecidos como implementações de referência.
Antes de começar
Antes de iniciar uma investigação de phishing, certifique-se de que os seguintes requisitos básicos de prontidão estão em vigor. Estes pré-requisitos devem ser cumpridos antes de ocorrer um incidente, como parte do planeamento da resposta a incidentes.
| Area | Requisito | Detalhes |
|---|---|---|
| Informação da conta | Ter pelo menos um identificador para o utilizador suspeito | Os identificadores podem ser: nome principal do utilizador (UPN), endereço de email ou nome de utilizador/alias. Esta informação é necessária para correlacionar a atividade dos emails, os logins e as ações a jusante. |
| Microsoft 365 auditoria e registo | A auditoria das caixas de correio deve ser ativada em toda a organização para garantir que o acesso e as ações das caixas de correio são registados. | Verifique se a auditoria da caixa de correio está ativada por defeito executando o seguinte comando no Exchange Online PowerShell: Get-OrganizationConfig | Format-List AuditDisable/. Um valor de False indica que a auditoria das caixas de correio está ativada para todas as caixas de correio. |
| Microsoft 365 auditoria e registo | Registos de rastreamento de mensagens são necessários para identificar a mensagem original de phishing, o estado da entrega, todos os destinatários e detalhes do encaminhamento das mensagens. | O rastreio de mensagens está disponível no Centro de Administração do Exchange, no portal do Microsoft Defender (Email & colaboração > rastreio de mensagens do Exchange). Para trabalhar eficazmente com dados de rastreio de mensagens, os investigadores devem ser capazes de recuperar e interpretar valores de Message-ID, que são obtidos a partir de cabeçalhos de email brutos. |
| Microsoft 365 auditoria e registo | Registos de auditoria unificados são necessários para rever a atividade dos utilizadores e da administração em todas as cargas de trabalho do Microsoft 365. | Garanta que os investigadores podem pesquisar no registo unificado de auditoria para rever ações como acesso à caixa de correio, ações de itens de correio, alterações administrativas e eventos relacionados com o início de sessão. |
| Registos do Microsoft Entra | Os registos de login e auditoria do Microsoft Entra ID são mantidos por um período limitado (30 ou 90 dias, dependendo do licenciamento). | Para apoiar investigações, análises históricas e revisão pós-incidente, exporte os registos para um repositório de longo prazo como o Microsoft Sentinel, Azure Monitor ou um SIEM de terceiros. |
| Permissões | Garantir que os investigadores têm permissões suficientes para aceder aos dados necessários sem privilegiar excessivamente as contas. | Microsoft Entra ID: função mínima recomendada é Leitor de Segurança. Portal Defender e portal Microsoft Compliance: Security Reader. Estes papéis fornecem acesso apenas de leitura a email, alertas e dados de auditoria. |
| Visibilidade do ponto final | Microsoft Defender para Endpoint | Se o Defender for Endpoint estiver instalado, use-o para: - Validar se os utilizadores interagiram com conteúdos de phishing. - Detetar a execução da carga. - Correlacionar a atividade do endpoint com eventos de email. |
| Equipamento | Um sistema capaz de correr PowerShell. | |
| Software | Estes módulos PowerShell são frequentemente usados durante investigações de phishing | SDK do PowerShell para o Microsoft Graph Módulo PowerShell do Exchange Online Módulo PowerShell de Resposta a Incidentes Microsoft Entra. Garantir que todos os módulos estão instalados e mantidos atualizados. |
Workflow
O fluxo de trabalho de investigação de phishing segue estas etapas de alto nível:
- Identifique e confirme a mensagem de phishing.
- Analise o impacto e os utilizadores afetados.
- Avalie a interação dos utilizadores e a exposição às credenciais.
- Identificar atividade subsequente.
- Conter a ameaça e evitar a recorrência
Este fluxo de trabalho ajuda os intervenientes a passar da deteção para a contenção sem saltar passos críticos de validação.
O que deve verificar
Use esta lista de verificação como um filtro de qualidade durante a investigação.
- Identifique o email de phishing e o ID original da mensagem
- Determinar todos os destinatários e o estado da entrega
- Identificar se os utilizadores interagiram com a mensagem
- Avaliar comprometimento de credenciais ou execução de malware
- Identificar atividade lateral ou subsequente
- Remover mensagens maliciosas das caixas de correio
- Reiniciar ou proteger as contas afetadas
- Melhorar as deteções e os controlos de prevenção
Passos de investigação
Passo 1: Identificar a mensagem de phishing
Obtenha o e-mail de phishing suspeito.
Extrair o Message-ID dos cabeçalhos do email.
Use o traço de mensagens para determinar:
- Quando a mensagem foi recebida
- Quais utilizadores o receberam
- Quer tenha sido entregue, bloqueado ou colocado em quarentena
Passo 2: Determinar o âmbito dos utilizadores afetados
- Identificar todos os destinatários da mensagem
- Confirme se a mensagem contornou os filtros
- Determinar se mensagens semelhantes foram enviadas usando variantes da mesma campanha
Passo 3: Avaliar a interação do utilizador
Para cada utilizador afetado, determine se:
- Abri o email
- Links clicados
- Anexos abertos
- Credenciais submetidas
Correlacione a atividade por email com:
- Registos de início de sessão do Microsoft Entra
- Registos de auditoria
- Atividade no endpoint (se disponível)
Passo 4: Identificar atividades subsequentes
Se as credenciais possam ter sido expostas, investigue se existem:
- Registos suspeitos
- Atividade de pulverização de palavras-passe ou força bruta
- Concessões de consentimento OAuth
- Abuso de tokens
- Caixa de correio invulgar ou atividade de colaboração
Se os anexos foram abertos, valide se algum malware foi executado nos endpoints.
Passo 5: Conter e remediar
Com base nos resultados:
- Remover mensagens de phishing de todas as caixas de correioDesativar ou reiniciar.
- contas comprometidas.
- Revogar sessões ativas e tokens de autenticação.
- Bloqueie remetentes, domínios e URLs maliciosos.
- Isolar ou remediar os endpoints afetados.
Passo 6: Recuperação
Após a contenção, concentre-se em restaurar as operações normais e reduzir o risco de recorrência.
As ações de recuperação podem incluir:
- Aplicação de resetos de credenciais e autenticação multifatorial
- Revisão das regras da caixa de correio e definições de encaminhamento
- Melhoria das políticas de filtragem de email e anti-phishing
- Atualização de deteções e alertas
- Atualização ou aperfeiçoamento de manuais de resposta ao phishing
Passos seguintes
Saiba mais sobre a disciplina SecOps.