Analyzing Office 365 Audit Logs for Compromise
Overview
Business Email Compromise (BEC) attacks often leave traces in Office 365 audit logs: suspicious inbox rule creation, email forwarding to external addresses, mailbox delegation changes, and unauthorized OAuth application consent grants. This skill uses the Microsoft Graph API to query the Unified Audit Log, enumerate inbox rules across mailboxes, detect forwarding configurations, and identify compromised account indicators.
When to Use
- When investigating security incidents that require analyzing office365 audit logs for compromise
- When building detection rules or threat hunting queries for this domain
- When SOC analysts need structured procedures for this analysis type
- When validating security monitoring coverage for related attack techniques
Detection Gaps & Validation
- Forwarding hides in more than inbox rules: check
New-InboxRule/Set-InboxRule/UpdateInboxRulesand mailbox-levelSet-Mailbox -ForwardingSmtpAddress/-ForwardingAddress, plus transport rules (New-TransportRule). A clean inbox-rule list does not mean no forwarding. - Operations attackers use:
Add-MailboxPermission/Add-RecipientPermission(delegation),Consent to application/Add app role assignment grant to user(illicit OAuth consent),Add delegated permission grant, andSet-MailboxAuditBypassAssociation(silences mailbox auditing for an identity — a strong tamper signal). - MailItemsAccessed (access-scoping for BEC blast radius) only logs with E5/Advanced Audit; on E3 you cannot prove which messages were read.
- UAL realities: ingestion latency (minutes to hours) means
ago(1h)windows miss late events — pivot on the event's own timestamp; default retention is 90/180 days; verify auditing is even on withGet-AdminAuditLogConfig/Get-Mailbox | fl AuditEnabledbefore trusting an empty result. - Validate the query fires: create a benign external-forwarding inbox rule on a test mailbox, then confirm it surfaces via
Search-UnifiedAuditLog -Operations New-InboxRule/ the GraphauditLogsquery; tune FPs by allow-listing approved enterprise apps (AppId) and known delegation service accounts.
Prerequisites
- Azure AD app registration with
AuditLog.Read.All,MailboxSettings.Read,Mail.Read(application permissions) - Python 3.9+ with
msal,requests - Client secret or certificate for authentication
- Global Reader or Security Reader role
Steps
- Authenticate to Microsoft Graph using MSAL client credentials flow
- Query Unified Audit Log for suspicious operations (Set-Mailbox, New-InboxRule)
- Enumerate inbox rules across mailboxes and flag forwarding rules
- Detect mailbox delegation changes (Add-MailboxPermission)
- Identify OAuth consent grants to suspicious applications
- Check for suspicious sign-in patterns from audit logs
- Generate compromise indicator report with timeline
Expected Output
- JSON report listing forwarding rules, delegation changes, OAuth grants, and suspicious audit events with risk scores
- Timeline of compromise indicators with affected mailboxes