Классификация оповещений для подозрительных правил пересылки входящих сообщений

Субъекты угроз могут использовать скомпрометированные учетные записи пользователей для нескольких вредоносных целей, включая чтение сообщений электронной почты в папке "Входящие", создание правил папки "Входящие" для пересылки сообщений электронной почты во внешние учетные записи, отправку фишинговых сообщений и т. д. Вредоносные правила папки "Входящие" широко распространены во время компрометации электронной почты (BEC) и фишинговых кампаний, и важно постоянно отслеживать их. Этот сборник схем помогает исследовать оповещения о подозрительных правилах переадресации папки "Входящие" и быстро оценить их как истинно положительные (TP) или ложноположительные (FP). После этого вы можете выполнить рекомендуемые действия для предупреждений TP, чтобы устранить последствия атаки.

Общие сведения о классификации оповещений для Microsoft Defender для Office 365 и Microsoft Defender for Cloud Apps см. в обзоре сборников схем классификации оповещений.

Результаты использования этого сборника схем:

  • Вы определили оповещения, связанные с правилами пересылки папки "Входящие", как вредоносные (TP) или неопасные (FP) действия.

    Если это является вредоносным, вы удалили вредоносные правила переадресации папки "Входящие".

  • Вы приняли необходимые меры, если сообщения электронной почты были переадресованы на вредоносный адрес электронной почты.

Общие сведения о правилах пересылки папки "Входящие"

Правила папки "Входящие" настраиваются для автоматического управления сообщениями электронной почты на основе предопределенных условий. Например, можно создать правило папки "Входящие", чтобы переместить все сообщения от руководителя в другую папку или пересылать полученные сообщения на другой адрес электронной почты.

Как злоумышленники используют правила перенаправления подозрительных почтовых ящиков

Получив доступ к почтовым ящикам пользователей, злоумышленники часто создают правило папки "Входящие", которое позволяет им эксфильтровать конфиденциальные данные на внешний адрес электронной почты и использовать их в вредоносных целях.

Вредоносные правила папки "Входящие" автоматизируют процесс кражи. При использовании определенных правил каждое сообщение в папке "Входящие" целевого пользователя, соответствующее условиям правила, будет пересылаться в почтовый ящик злоумышленника. Например, злоумышленнику может потребоваться собрать конфиденциальные данные, связанные с финансами. Они создают правило папки "Входящие" для пересылки всех сообщений электронной почты, содержащих ключевые слова, такие как "финансы" и "счет" в теме или тексте сообщения, в свой почтовый ящик.

Подозрительные правила переадресации папки "Входящие" может быть трудно обнаружить, так как обслуживание правил папки "Входящие" — это обычная задача, выполняемая пользователями. Поэтому важно отслеживать оповещения.

Порядок расследования подозрительных правил пересылки входящих сообщений

Ниже приведен рабочий процесс для выявления подозрительных правил переадресации электронной почты.

Процесс анализа оповещений для правил пересылки папки «Входящие»

Этапы исследования

Выполните следующие действия, чтобы изучить оповещения о подозрительных правилах пересылки в папке "Входящие", ответить на инцидент и защитить организацию от дальнейших атак.

Просмотр созданных оповещений

Ниже приведен пример оповещения о правиле переадресации входящих сообщений в очереди оповещений.

Пример уведомления в очереди оповещений

Ниже приведен пример сведений об оповещении, которое было вызвано вредоносным правилом переадресации папки "Входящие".

Сведения об оповещении, вызванном вредоносным правилом переадресации папки

Изучение параметров правила

Цель этого этапа — определить, выглядят ли правила подозрительными по определенным критериям:

Получатели правила переадресации:

  • Убедитесь, что целевой адрес электронной почты не является дополнительным почтовым ящиком, принадлежащим тому же пользователю (избегая случаев, когда пользователь самостоятельно пересылает сообщения между личными почтовыми ящиками).
  • Убедитесь, что адрес электронной почты назначения не является внутренним адресом или поддоменом, принадлежащим компании.

Фильтры:

  • Если правило для папки «Входящие» содержит фильтры, которые выполняют поиск определенных ключевых слов в теме или тексте электронного письма, проверьте, связаны ли указанные ключевые слова, например «финансы», «учетные данные» и «сетевое взаимодействие», в числе прочих, с вредоносной активностью. Эти фильтры можно найти по следующим атрибутам (которые отображаются в столбце RawEventData события): "BodyContainsWords", "SubjectContainsWords" или "SubjectOrBodyContainsWords"
  • Если злоумышленник решает не задавать фильтр для почты и вместо этого правило папки "Входящие" пересылает все элементы почтового ящика в почтовый ящик злоумышленника), то это поведение также является подозрительным.

Исследование IP-адреса

Просмотрите атрибуты, связанные с IP-адресом, который выполнил соответствующее событие создания правила:

  1. Найдите другие подозрительные облачные действия, которые исходили с того же IP-адреса в арендаторе. Например, подозрительной активностью могут считаться несколько неудачных попыток входа.
  2. Является ли этот интернет-провайдер обычным и подходящим для данного пользователя?
  3. Является ли расположение общим и разумным для этого пользователя?

Исследуйте все подозрительные действия с пользовательским почтовым ящиком перед созданием правил

Вы можете просмотреть все действия пользователей перед созданием правил, проверить наличие индикаторов компрометации и проанализировать действия пользователей, которые кажутся подозрительными. Например, несколько неудачных попыток входа.

  • Входы в систему

    Убедитесь, что действия входа перед событием создания правила не являются подозрительными (например, общее расположение, поставщик услуг Интернета или агент пользователя).

  • Другие оповещения или инциденты

    • Активируются ли другие оповещения для пользователя до создания правила. Если это так, то это может означать, что пользователь скомпрометирован.
    • Если оповещение коррелирует с другими оповещениями, указывающими на инцидент, то содержит ли инцидент другие истинно положительные оповещения?

Запросы для расширенного поиска угроз

Расширенная охота — это средство охоты на угрозы на основе запросов, которое позволяет проверять события в сети и находить индикаторы угроз.

Выполните этот запрос, чтобы найти все новые события правила папки "Входящие" в течение определенного периода времени.

let start_date = now(-10h);
let end_date = now();
let user_id = ""; // enter here the user id
CloudAppEvents
| where Timestamp between (start_date .. end_date)
| where AccountObjectId == user_id
| where Application == @"Microsoft Exchange Online"
| where ActionType in ("Set-Mailbox", "New-InboxRule", "Set-InboxRule") //set new inbox rule related operations
| project Timestamp, ActionType, CountryCode, City, ISP, IPAddress, RuleConfig = RawEventData.Parameters, RawEventData

RuleConfig будет содержать конфигурацию правила.

После просмотра событий правил для папки «Входящие» проверьте, является ли интернет-провайдер (ISP), создавший это правило, типичным для затронутого пользователя. Выполните этот запрос, чтобы сравнить интернет-провайдера с историей пользователя за последние 30 дней.

let alert_date = now(); //enter alert date
let timeback = 30d;
let userid = ""; //enter here user id
CloudAppEvents
| where Timestamp between ((alert_date-timeback)..(alert_date-1h))
| where AccountObjectId == userid
| make-series ActivityCount = count() default = 0 on Timestamp  from (alert_date-timeback) to (alert_date-1h) step 12h by ISP

Выполните этот запрос, чтобы проверить, является ли страна или регион типичными для пользователя, на основе истории пользователя.

let alert_date = now(); //enter alert date
let timeback = 30d;
let userid = ""; //enter here user id
CloudAppEvents
| where Timestamp between ((alert_date-timeback)..(alert_date-1h))
| where AccountObjectId == userid
| make-series ActivityCount = count() default = 0 on Timestamp  from (alert_date-timeback) to (alert_date-1h) step 12h by CountryCode

Выполните этот запрос, чтобы проверить, является ли user-agent типичным для пользователя, изучив историю этого пользователя.

let alert_date = now(); //enter alert date
let timeback = 30d;
let userid = ""; //enter here user id
CloudAppEvents
| where Timestamp between ((alert_date-timeback)..(alert_date-1h))
| where AccountObjectId == userid
| make-series ActivityCount = count() default = 0 on Timestamp  from (alert_date-timeback) to (alert_date-1h) step 12h by UserAgent

Выполните этот запрос, чтобы проверить, создали ли другие пользователи правило пересылки на тот же адрес назначения (это может указывать на то, что учетные записи других пользователей также скомпрометированы).

let start_date = now(-10h);
let end_date = now();
let dest_email = ""; // enter here destination email as seen in the alert
CloudAppEvents
| where Timestamp between (start_date .. end_date)
| where ActionType in ("Set-Mailbox", "New-InboxRule", "Set-InboxRule") //set new inbox rule related operations
| project Timestamp, ActionType, CountryCode, City, ISP, IPAddress, RuleConfig = RawEventData.Parameters, RawEventData
| where RuleConfig has dest_email

Если вы убедитесь, что правило пересылки в папке "Входящие" является вредоносным, выполните следующие действия, чтобы устранить атаку:

  1. Отключите вредоносное правило папки "Входящие".
  2. Сброс учетных данных пользователя. Вы также можете проверить, скомпрометирована ли учетная запись пользователя с помощью Microsoft Defender for Cloud Apps, который получает сигналы безопасности от Защита Microsoft Entra ID.
  3. Поиск других вредоносных действий, выполняемых затронутым пользователем.
  4. Чтобы найти других скомпрометированных пользователей, проверьте наличие иной подозрительной активности в арендаторе, исходящей с того же IP-адреса или от того же интернет-провайдера (если этот провайдер встречается редко).

См. также

Совет

Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.