Logo Akuity SOC
Akuity SOC
CYBERSECURITY
Identitätsverwaltung (Entra ID)

Versteckte Exchange-Regeln aufspüren — Akuity SOC

5 min Lesezeit Akuity SOC · Delphisoft Deutschland

Post-AiTM Weiterleitungsregeln (T1114.003) in Exchange Online erkennen. KQL Advanced Hunting und 1-Klick SOAR-Reaktion mit Akuity SOC.

Anatomie einer lautlosen Persistenz nach Sitzungsdiebstahl

Gelingt es Angreifern, Multi-Faktor-Authentifizierungen mithilfe von Adversary-in-the-Middle-Proxies (AiTM) zu umgehen, steht selten sofortige Rechteausweitung im Vordergrund. Um dauerhaften Zugriff auf geschäftskritische E-Mails zu behalten, ohne Warnmeldungen in Microsoft Entra ID auszulösen, kommt die MITRE-Technik T1114.003 (Email Forwarding Rule) zum Einsatz.

Direkt nach dem Einstieg in Exchange Online erstellt der Angreifer eine Postfachregel, die gezielt vor dem legitimen Benutzer verborgen bleibt. Eingehende Nachrichten mit Schlüsselbegriffen wie „Zahlung“, „Rechnung“, „Passwort“ oder „Vertrag“ werden an eine externe Adresse weitergeleitet und zeitgleich als gelesen markiert, gelöscht oder in Unterordner verschoben.

Tote Winkel nativer Sicherheitsmechanismen

Obwohl Defender for Office 365 über Standard-Warnungen für externe Weiterleitungen verfügt, entstehen in der operativen Praxis erhebliche Risiken:

  • Meldeverzögerung: Native Überwachungswarnungen in Microsoft 365 benötigen teilweise bis zu 90 Minuten, bis sie im SOC-Dashboard eintreffen.
  • Fehlender Kontext: Eine isolierte Regelwarnung stellt ohne manuelle Recherche keine Verbindung zum wenige Minuten zuvor erfolgten AiTM-Sitzungsdiebstahl her.
  • Erhöhtes Alert-Rauschen: Legitime Postfachregeln von Anwendern überdecken oft bösartige Weiterleitungsmechanismen.

Proaktive Erkennung mit Advanced Hunting (KQL)

Mit der folgenden Abfrage in Advanced Hunting (KQL) identifizieren Sie verdächtige, verdeckte Weiterleitungsregeln der letzten 24 Stunden zuverlässig:

CloudAppEvents
| where Timestamp > ago(24h) and Application == "Microsoft Exchange Online"
| where ActionType in~ ("New-InboxRule", "Set-InboxRule")
| mv-expand Param = RawEventData.Parameters
| extend PName = tostring(Param.Name), PValue = tostring(Param.Value)
| summarize Parameters = make_bag(pack(PName, PValue)) by ReportId, Timestamp, AccountDisplayName, IPAddress, UserAgent
| extend ForwardTo = tostring(coalesce(Parameters.ForwardTo, Parameters.RedirectTo)),
         HasStealthAction = (Parameters.MarkAsRead == "True" or isnotempty(Parameters.MoveToFolder) or Parameters.DeleteMessage == "True"),
         RuleName = tostring(Parameters.Name)
| where isnotempty(ForwardTo) and HasStealthAction
| extend RecipientDomain = tostring(split(ForwardTo, "@")[1])
| where not(RecipientDomain in~ ("domaine-interne.fr", "partenaire-certifie.com"))
| project Timestamp, AccountDisplayName, IPAddress, RuleName, ForwardTo, RecipientDomain, UserAgent

Die Abfrage isoliert Regeln, die eine externe Weiterleitung mit Verschleierungsaktionen (Lesestatus, Löschen, Verschieben) kombinieren, und minimiert dadurch Fehlalarme drastisch.

Sofortige Eindämmung mit Akuity SOC SOAR

Manuelle Bereinigungen über PowerShell erfordern wertvolle Zeit. Akuity SOC schließt diese Lücke durch automatisierte Erkennungs- und Reaktionsketten:

  • Effiziente Analyse: Der integrierte KI-Assistent von Akuity SOC decodiert verdächtige Regelparameter in unter 2 Sekunden – ohne Datenabfluss an externe Webdienste.
  • 1-Klick-SOAR-Reaktion: Direkt aus der Vorfallsansicht führt der Analyst revokeSessions() aus, setzt das Benutzerkonto via confirmUserCompromised() in Microsoft Entra ID auf hohes Risiko und blockiert Angreifer-IPs mit blockIocOnTenant().
  • Zero-Trust-Governance: Playbook-Ausführungen erfordern strikte MFA-AAL2-Bestätigungen und werden manipulationssicher für Audits nach NIS 2 und SOC 2 Type II protokolliert.

Schützen Sie Ihre Postfächer in weniger als 5 Minuten

Verhindern Sie Datenabflüsse durch bösartige Exchange-Regeln. Nutzen Sie agentenlose Erkennung und automatisierte SOAR-Playbooks mit Akuity SOC.

14 Tage kostenlos testen (keine Kreditkarte erforderlich)

Technisches FAQ

Reicht das Blockieren externer Weiterleitungen im Admin Center aus?

Standardrichtlinien verhindern viele automatische Weiterleitungen. Angreifer umgehen dies jedoch häufig durch RedirectTo-Parameter oder gezielte Postfachdelegationen, sofern keine strikten Conditional Access-Richtlinien greifen.

Löscht revokeSessions() die schadhafte Weiterleitungsregel automatisch?

Nein. Der Befehl revokeSessions() entzieht alle aktiven OAuth-Token in Microsoft Entra ID und trennt die Verbindung des Angreifers. Die Postfachregel bleibt serverseitig aktiv, bis sie gelöscht wird – ein Vorgang, den das Akuity SOC SOAR-Playbook nahtlos automatisiert.

Zugehörige Lösungsseite

Plateforme SOC & SOAR Microsoft

Automatisez votre détection et votre réponse aux incidents avec Akuity SOC.

Vollständige Lösung anzeigen