Guide för phishingutredning

Den här artikeln visar en nätfiskespelbok. Det är en del av spelboksvägledningen för incidenthantering i området Security Operations (SecOps).

Den här spelboken är avsedd för alla roller som ansvarar för att skapa eller köra spelböcker för incidenthantering, inklusive SecOps-analytiker, incidentpersonal, identitetsadministratörer och IT-driftspersonal.

Nätfiskeattacker är en av de vanligaste initiala åtkomsttekniker som används av angripare. En lyckad nätfiskeattack kan leda till intrång i autentiseringsuppgifter, körning av skadlig kod, dataexfiltrering och lateral förflyttning mellan identitets-, e-post- och slutpunktsmiljöer.

Vägledningen i den här artikeln beskriver vad du ska undersöka och varför. Produktspecifika exempel (till exempel Microsoft Defender XDR eller Microsoft Sentinel) tillhandahålls som referensimplementeringar.

Innan du börjar

Innan du påbörjar en phishingutredning, säkerställ att följande grundläggande beredskapskrav är uppfyllda. Dessa krav bör slutföras innan en incident inträffar som en del av incidenthanteringsplaneringen.

Area Krav Detaljer
Kontoinformation Ha minst en identifierare för den misstänkta målanvändaren Identifierare kan vara: användarens huvudnamn (UPN), e-postadress eller användarnamn/alias.

Den här informationen krävs för att korrelera e-postaktivitet, inloggningar och underordnade åtgärder.
Microsoft 365 granskning/loggning Granskning av postlådor bör aktiveras i hela organisationen för att säkerställa att postlådeåtkomst och åtgärder registreras. Kontrollera att postlådegranskning är aktiverat som standard genom att köra följande kommando i Exchange Online PowerShell: Get-OrganizationConfig | Format-List AuditDisable/.

Värdet False anger att granskning av postlådor är aktiverat för alla postlådor.
Microsoft 365 granskning/loggning Meddelandespårningsloggar krävs för att identifiera det ursprungliga phishingmeddelandet, leveransstatus, alla mottagare och information om meddelandets routning. Meddelandespårning finns i Exchange Administrationscenter, Microsoft Defender portalen (e-post och samarbete > Exchange meddelandespårning).

För att kunna arbeta effektivt med meddelandespårningsdata måste utredarna kunna hämta och tolka värden för meddelande-ID som hämtas från råa e-posthuvuden.
Microsoft 365 granskning/loggning Enhetliga granskningsloggar krävs för att granska användar- och administrativ aktivitet i Microsoft 365 arbetsbelastningar. Se till att utredare kan söka i den enhetliga granskningsloggen för att granska åtgärder som postlådeåtkomst, åtgärder för e-postobjekt, administrativa ändringar och inloggningsrelaterade händelser.
Microsoft Entra-loggar Microsoft Entra ID inloggnings- och granskningsloggar behålls under en begränsad period (30 eller 90 dagar, beroende på licensiering). För att stödja undersökningar, historisk analys och granskning efter incident exporterar du loggar till en långsiktig lagringsplats, till exempel Microsoft Sentinel, Azure Monitor eller en SIEM från tredje part.
Behörigheter Se till att utredarna har tillräckliga behörigheter för att få åtkomst till nödvändiga data utan konton med överbehörighet. Microsoft Entra ID: Minsta rekommenderade roll är Säkerhetsläsare.

Defender portalen och Microsoft Efterlevnadsportalen: Säkerhetsläsare.

De här rollerna ger skrivskyddad åtkomst till e-post, aviseringar och granskningsdata.
Slutpunktssynlighet Microsoft Defender för Endpoint Om Defender för slutpunkten är installerad använder du den för att:

– Kontrollera om användarna har interagerat med nätfiskeinnehåll.
– Identifiera nyttolastens körning.
– Korrelera slutpunktsaktivitet med e-posthändelser.
Hårdvara Ett system som kan köra PowerShell.
Programvara Dessa PowerShell-moduler används ofta under nätfiskeundersökningar Microsoft Graph PowerShell SDK
Exchange Online PowerShell-modul
Microsoft Entra PowerShell-modul för incidenthantering.

Se till att alla moduler är installerade och uppdaterade.

Arbetsflöde

Arbetsflödet för utredning av nätfiske följer följande övergripande steg:

  1. Identifiera och bekräfta phishingmeddelandet.
  2. Omfång för påverkan och berörda användare.
  3. Utvärdera användarinteraktion och exponering av autentiseringsuppgifter.
  4. Identifiera nedströmsaktivitet.
  5. Begränsa hotet och förhindra upprepning

Det här arbetsflödet hjälper insatspersonal att gå från detektering till begränsning utan att hoppa över kritiska valideringssteg.

Vad du bör kontrollera

Använd den här checklistan som en kvalitetsgrind under undersökningen.

  • Identifiera nätfiskemeddelandet och det ursprungliga meddelande-ID:t
  • Fastställa alla mottagare och leveransstatus
  • Identifiera om användare interagerade med meddelandet
  • Utvärdera intrång i autentiseringsuppgifter eller körning av skadlig kod
  • Identifiera lateral aktivitet eller uppföljningsaktivitet
  • Ta bort skadliga meddelanden från postlådor
  • Återställa eller skydda berörda konton
  • Förbättra identifieringar och förebyggande kontroller

Undersökningssteg

Steg 1: Identifiera nätfiskemeddelandet

  1. Hämta det misstänkta nätfiskemejlet.

  2. Extrahera meddelande-ID:t från e-posthuvudena.

  3. Använd meddelandespårning för att fastställa:

    • När meddelandet togs emot
    • Vilka användare tog emot den
    • Oavsett om den levererades, blockerades eller sattes i karantän

Steg 2: Fastställ berörda användare

  1. Identifiera alla mottagare av meddelandet
  2. Bekräfta om meddelandet kringgick filter
  3. Avgöra om liknande meddelanden har skickats med hjälp av varianter av samma kampanj

Steg 3: Utvärdera användarinteraktion

  1. För varje berörd användare avgör du om de:

    • Öppnade e-postmeddelandet
    • Klickade på länkar
    • Öppnade bifogade filer
    • Skickade autentiseringsuppgifter

    Korrelera e-postaktivitet med:

    • Microsoft Entra inloggningsloggar
    • Granskningsloggar
    • Slutpunktsaktivitet (om tillgängligt)

Steg 4: Identifiera uppföljningsaktivitet

  1. Om autentiseringsuppgifterna kan ha exponerats undersöker du följande:

    • Misstänkta inloggningar
    • Lösenordsspray eller råstyrkeaktivitet
    • OAuth-medgivanden
    • Tokenmissbruk
    • Ovanlig postlåda eller samarbetsaktivitet
  2. Om bifogade filer har öppnats kontrollerar du om skadlig kod körs på slutpunkter.

Steg 5: Begränsa och åtgärda

Baserat på resultat:

  1. Ta bort nätfiskemeddelanden från alla postlådorInaktivera eller återställ.
  2. komprometterade konton.
  3. Återkalla aktiva sessioner och token.
  4. Blockera skadliga avsändare, domäner och URL:er.
  5. Isolera eller åtgärda påverkade slutpunkter.

Steg 6: Återställning

När hotet är under kontroll bör du fokusera på att återställa normal drift och minska risken för att det inträffar igen.

Återställningsåtgärder kan omfatta:

  • Framtvinga återställning av autentiseringsuppgifter och multifaktorautentisering
  • Granska postlåderegler och inställningar för vidarebefordran
  • Förbättra e-postfiltrering och principer för skydd mot nätfiske
  • Uppdatera identifieringar och aviseringar
  • Uppdatera eller förfina åtgärdsplaner för phishinghantering

Nästa steg

Läs mer om SecOps-området.