Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Субъекты угроз могут использовать скомпрометированные учетные записи пользователей для нескольких вредоносных целей, включая чтение сообщений электронной почты в папке "Входящие" пользователя, пересылку сообщений электронной почты внешним получателям и отправку фишинговых сообщений, среди прочего. Целевой пользователь может не знать, что его сообщения пересылаются. Неявное перенаправление электронной почты — это распространенная тактика, которую злоумышленники используют при компрометации учетных записей пользователей.
Сообщения электронной почты можно пересылать вручную или автоматически с помощью правил переадресации. Автоматическую пересылку можно реализовать несколькими способами, например правилами папки "Входящие", правилом транспорта Exchange (ETR) и перенаправлением SMTP. Хотя для переадресации вручную требуется прямое действие со стороны пользователей, они могут не знать обо всех автоматических сообщениях электронной почты. В Microsoft 365 оповещение возникает, когда пользователь автоматически отправляет сообщение электронной почты на потенциально вредоносный адрес электронной почты.
Сценарий для анализа подозрительной переадресации электронной почты помогает анализировать оповещения о подозрительной переадресации электронной почты и быстро классифицировать их как истинно положительные (TP) или ложно положительные (FP). После этого вы можете выполнить рекомендуемые действия для предупреждений TP, чтобы устранить последствия атаки.
Общие сведения о классификации оповещений для Microsoft Defender для Office 365 и Microsoft Defender for Cloud Apps см. в разделе "Обзор классификации оповещений".
Результаты использования этого сборника схем:
Вы определяете оповещения, связанные с автоматически пересылаемыми сообщениями электронной почты, как вредоносные (истинно положительные, TP) или безвредные (ложно положительные, FP) действия.
Если это вредоносное сообщение, вам нужно настроить политики исходящего спама для контроля пересылки электронной почты на внешние адреса для затронутых почтовых ящиков.
Вы принимаете необходимые меры, если сообщения электронной почты были переадресованы на вредоносный адрес электронной почты.
Общие сведения о правилах пересылки электронной почты
Правила переадресации электронной почты позволяют пользователям создавать правило для пересылки сообщений электронной почты, отправленных в почтовый ящик пользователя, в почтовый ящик другого пользователя внутри организации или за её пределами. Некоторые пользователи электронной почты, особенно с несколькими почтовыми ящиками, настраивают правила переадресации для перемещения сообщений электронной почты работодателя в свои личные учетные записи электронной почты. Email переадресация является полезной функцией, но также может представлять угрозу безопасности из-за потенциального раскрытия информации. Злоумышленники могут использовать эту информацию для атаки на вашу организацию или ее партнеров.
Как злоумышленники используют подозрительную активность пересылки электронной почты
Злоумышленники могут настроить правила электронной почты, чтобы скрыть входящие сообщения в скомпрометированном почтовом ящике пользователя, чтобы скрыть свои вредоносные действия от пользователя. Они также могут задавать правила в скомпрометированном почтовом ящике пользователя, чтобы удалять электронные письма, перемещать их в другую менее заметную папку, например папку RSS, или пересылать сообщения во внешнюю учетную запись.
Некоторые правила могут перемещать все сообщения электронной почты в другую папку и помечать их как "прочитанные", в то время как некоторые правила могут перемещать только сообщения с определенными ключевыми словами в сообщении электронной почты или теме. Например, правило папки "Входящие" может искать такие ключевые слова, как "счет", "фишинг", "не отвечать", "подозрительное сообщение" или "спам", а также перемещать их во внешнюю учетную запись электронной почты. Злоумышленники также могут использовать скомпрометированный почтовый ящик пользователя для распространения спама, фишинга или вредоносных программ.
Microsoft Defender для Office 365 может обнаруживать и оповещать о подозрительных правилах переадресации электронной почты, что позволяет находить и удалять скрытые правила в источнике.
Дополнительные сведения см. в следующих записях блога:
- Корпоративная электронная почта без компрометации, часть первая
- За кулисами компрометации бизнес-электронной почты: использование междоменных данных об угрозах для прерывания крупной кампании BEC
Сведения об оповещении о подозрительных действиях по пересылке электронной почты
Чтобы просмотреть оповещение о подозрительных действиях переадресации Email, откройте страницу Оповещения, чтобы просмотреть раздел Список действий. Ниже приведен пример.
Выберите Действия, чтобы просмотреть сведения о действиях, связанных с выбранным оповещением, на боковой панели. Ниже приведен пример.
Рабочий процесс исследования
При изучении этого оповещения необходимо определить следующее:
- Скомпрометирована ли учетная запись пользователя и его почтовый ящик?
- Являются ли действия вредоносными?
Скомпрометирована ли учетная запись пользователя и его почтовый ящик?
Изучив прошлое поведение отправителя и его недавние действия, вы сможете определить, следует ли считать учетную запись пользователя скомпрометированной. Сведения об оповещениях, возникающих на странице пользователя, можно просмотреть на портале Microsoft Defender.
Вы также можете проанализировать другие действия для затронутого почтового ящика:
Используйте Threat Explorer, чтобы понять угрозы, связанные с электронной почтой
- Понаблюдайте, сколько сообщений электронной почты, отправленных отправителем, обнаруживается как фишинг, спам или вредоносная программа.
- Следите за тем, сколько отправленных сообщений содержит конфиденциальную информацию.
Оценка рискованного поведения при входе в систему в портал Azure Майкрософт.
Проверьте наличие вредоносных действий на устройстве пользователя.
Являются ли действия вредоносными?
Изучите действия переадресации электронной почты. Например, проверьте тип помеченного переадресованного сообщения, его получателя и способ пересылки сообщения.
Дополнительные сведения см. в следующих статьях:
- Отчет об автоматически переадресованных сообщениях в EAC
- Аналитика по пересылке электронной почты для новых пользователей в EAC
- Реагирование на взлом учетной записи электронной почты
- Сообщайте о ложноположительных и ложноотрицательных срабатываниях в Outlook
Ниже приведен рабочий процесс для выявления подозрительных действий переадресации электронной почты.
Оповещение о пересылке электронной почты можно изучить с помощью Threat Explorer или запросов расширенного поиска в зависимости от того, какие функции доступны на портале Microsoft Defender. Вы можете выбрать: выполнить весь процесс расследования пересылки электронной почты или только те шаги, которые относятся к вашему сценарию.
Использование обозревателя угроз для исследования подозрительной пересылки электронной почты
Обозреватель угроз предоставляет интерактивный интерфейс исследования для угроз, связанных с электронной почтой, чтобы определить, является ли помеченное действие пересылки электронной почты подозрительным или нет. Из сведений об оповещении можно использовать следующие индикаторы:
Список подозрительных получателей (SRL) / список получателей (RL): используйте список SRL или RL из оповещения, чтобы найти следующие сведения:
- Кто еще пересылал письма этим получателям?
- Сколько сообщений электронной почты было перенаправлено этим получателям?
- Как часто сообщения электронной почты пересылаются этим получателям?
MTI. Используйте идентификатор трассировки сообщений или идентификатор сетевого сообщения, чтобы найти следующие сведения:
- Какие другие сведения доступны для этого сообщения электронной почты? Например, тема, путь возврата и метка времени.
- Каков источник этого сообщения электронной почты? Есть ли аналогичные сообщения электронной почты?
- Содержит ли это письмо КАКИЕ-либо URL-адреса? Указывает ли URL-адрес на какие-либо конфиденциальные данные?
- Содержит ли сообщение электронной почты какие-либо вложения? Содержат ли вложения конфиденциальную информацию?
- Какое действие было выполнено с электронным письмом? Была ли она удалена, помечена как прочитанное или перенесена в другую папку?
- Существуют ли угрозы, связанные с этим сообщением электронной почты? Является ли эта электронная почта частью какой-либо кампании?
На основе ответов на эти вопросы вы сможете определить, является ли сообщение вредоносным или безопасным.
Запросы для расширенного поиска угроз
Чтобы использовать запросы расширенного поиска для сбора информации, связанной с оповещением, и определить, является ли действие подозрительным, убедитесь, что у вас есть доступ к следующим таблицам:
EmailEvents — содержит сведения, связанные с потоком электронной почты.
EmailUrlInfo — содержит сведения, связанные с URL-адресами в сообщениях электронной почты.
CloudAppEvents — содержит журнал аудита действий пользователей.
IdentityLogonEvents — содержит сведения для входа для всех пользователей.
Примечание.
Некоторые параметры являются уникальными для вашей организации или сети. Заполните эти конкретные параметры, как описано в каждом запросе.
Используйте этот запрос, чтобы определить других отправителей, которые перенаправили сообщения электронной почты подозрительным получателям (SRL/RL), что помогает определить, изолирован ли шаблон пересылки или распространен.
let srl=pack_array("{SRL}"); //Put values from SRL here.
EmailEvents
| where RecipientEmailAddress in (srl)
| distinct SenderDisplayName, SenderFromAddress, SenderObjectId
Выполните этот запрос, чтобы узнать, сколько сообщений электронной почты было перенаправлено этим получателям.
let srl=pack_array("{SRL}"); //Put values from SRL here.
EmailEvents
| where RecipientEmailAddress in (srl)
| summarize Count=dcount(NetworkMessageId) by RecipientEmailAddress
Выполните этот запрос, чтобы узнать, как часто пересылаются сообщения электронной почты этим получателям.
let srl=pack_array("{SRL}"); //Put values from SRL here.
EmailEvents
| where RecipientEmailAddress in (srl)
| summarize Count=dcount(NetworkMessageId) by RecipientEmailAddress, bin(Timestamp, 1d)
Выполните этот запрос, чтобы узнать, содержит ли сообщение электронной почты КАКИЕ-либо URL-адреса.
let mti='{MTI}'; //Replace {MTI} with MTI from alert
EmailUrlInfo
| where NetworkMessageId == mti
Выполните этот запрос, чтобы узнать, содержит ли сообщение электронной почты какие-либо вложения.
let mti='{MTI}'; //Replace {MTI} with MTI from alert
EmailAttachmentInfo
| where NetworkMessageId == mti
Используйте этот запрос, чтобы проверить, создал ли пользователь, настроивший пересылку, подозрительные правила для папки "Входящие" или транспортные правила, что может подтвердить активность по эксфильтрации электронной почты с использованием правил.
let sender = "{SENDER}"; //Replace {SENDER} with display name of Forwarder
let action_types = pack_array(
"New-InboxRule",
"UpdateInboxRules",
"Set-InboxRule",
"Set-Mailbox",
"New-TransportRule",
"Set-TransportRule");
CloudAppEvents
| where AccountDisplayName == sender
| where ActionType in (action_types)
Используйте этот запрос, чтобы выявить необычные действия при входе пользователя, настроившего пересылку, например входы с незнакомых IP-адресов, из новых приложений, из непривычных стран/регионов или несколько событий LogonFailed. Аномальные попытки входа могут указывать на то, что учетная запись была скомпрометирована до создания правила пересылки.
let sender = "{SENDER}"; //Replace {SENDER} with email of the Forwarder
IdentityLogonEvents
| where AccountUpn == sender
Изучение правил переадресации
Вы также можете найти подозрительные правила переадресации с помощью Центра администрирования Exchange на основе типа правила (значение FT в оповещении).
ETR
Правила транспорта Exchange перечислены в разделе Правила . Убедитесь, что все правила соответствуют ожидаемым.
SMTP
Правила пересылки для почтового ящика можно просмотреть, выбрав почтовый ящик отправителя >Управление параметрами потока почты>Пересылка электронной почты>Изменить.
Правило папки «Входящие»
Правила папки "Входящие" настраиваются с помощью клиента электронной почты. Вы можете использовать командлет PowerShell Get-InboxRule , чтобы получить список правил для папки "Входящие", созданных пользователями.
Изучение IP-адресов и новых правил пересылки
Наряду с доказательствами, собранными во время этого расследования, можно определить, создаются ли новые правила пересылки. Изучите IP-адрес, связанный с правилом. Убедитесь, что он не является аномальным IP-адресом и соответствует обычным действиям, выполняемым пользователем.
Рекомендуемые действия
Определив, что связанные действия делают это оповещение истинным положительным, классифицируйте оповещение и выполните следующие действия для исправления:
Отключите и удалите правило переадресации папки "Входящие".
Для типа переадресации InboxRule сбросьте учетные данные пользователя.
Для типа пересылки SMTP или ETR изучите действия учетной записи пользователя, создавшего оповещение.
Изучите любые другие подозрительные действия администратора.
Сброс учетных данных учетной записи пользователя.
Проверьте наличие других действий, полученных от затронутых учетных записей, IP-адресов и подозрительных отправителей.
См. также
- Обзор классификации оповещений
- Подозрительные правила пересылки входящих сообщений
- Подозрительные правила обработки входящих сообщений.
- Исследование оповещений
Совет
Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.