Was dieses Tool macht
Google Workspace protokolliert jede Anmeldung, jede OAuth-Einwilligung, jede Gmail-Zustellung, jede Drive-Aktion und jede Admin-Änderung. Nach einer Phishing-Mail beantworten diese Logs die einzige Frage, die zählt: Ist jemand eingedrungen, und was hat er getan?
Legen Sie die Exporte der Admin-Konsole (oder der Reports API / GAM) ab, und der Analysator wendet Erkennungsregeln auf alle an: er verknüpft eine riskante Anmeldung mit dem, was folgte — Weiterleitung an eine externe Adresse, Filter, die Rechnungen verstecken, eine Drittanbieter-App, die Mails liest, Massen-Downloads, Admin-Änderungen — und liefert ein Gesamturteil, die Belege, eine Zeitleiste und die Schritte zur Behebung.
Was es erkennt
- Anmeldungen: Googles Ereignisse zu verdächtigen Anmeldungen und geleakten Passwörtern, Anmeldungen aus Hosting-/VPS-Netzen (Adversary-in-the-Middle-Phishing), neue Länder, unmögliche Reisen, Häufungen fehlgeschlagener Anmeldungen, deaktivierte Bestätigung in zwei Schritten, geänderte Wiederherstellungs-E-Mail oder -Telefonnummer.
- E-Mail: Weiterleitungen an externe Adressen, Gmail-Filter, die Rechnungs-/Zahlungs-Mails weiterleiten oder verstecken, Delegierte und „Senden als“-Aliasse, automatisch weitergeleitete Nachrichten, massenhaft gelöschte Finanz-Mails, ausgehende Mails zu „neuen Bankdaten“.
- OAuth: Drittanbieter-Apps mit Gmail-, Drive- oder Admin-Bereichen (unrechtmäßige Einwilligung), Apps, die Mails in großem Umfang lesen, domainweite Delegierung und App-Freigaben.
- Drive: Massen-Downloads, Häufungen externer Freigaben, öffentliche Links, Eigentumsübertragungen, Google-Takeout-Exporte.
- Admin: neue Super-Admins und Admin-Rollen, SSO-/SAML-Änderungen, Passwort-Resets durch Admins, neue Nutzer, Mail-Routing und E-Mail-Überwachung.
- Jeder Befund nennt seine MITRE-ATT&CK-Techniken. Die Regeln sind reines JSON (crates/gws-wasm/rules/rules.json im Quellcode) und lassen sich prüfen und wiederverwenden.
Grenzen
- Das Urteil ist nur so gut wie die bereitgestellten Logs: ein sauberes Ergebnis allein auf Basis des Anmelde-Logs sagt nichts über Drive oder OAuth. Das Tool listet fehlende Quellen auf.
- Erkennungen sind Heuristiken. Reisen, VPNs und legitime Apps erzeugen Fehlalarme; ein vorsichtiger Angreifer kann unter den Schwellen bleiben.
- CSV-Exporte der Konsole hängen von den gewählten Spalten und der Konsolensprache ab: englische Spalten- und Ereignisnamen werden unterstützt; das JSON der Reports API ist die vollständigste Eingabe.
- Land und ASN stammen aus Googles Netzwerkinformationen: ohne sie (bei manchen CSV-Exporten) können die Prüfungen auf neue Länder und unmögliche Reisen nicht laufen.
- Nachrichteninhalte, Vault-Exporte und Aktionen des Sicherheitsprüfungstools (Löschen von Mails) sind nicht abgedeckt.
FAQ
Werden meine Logs irgendwohin hochgeladen?
Nein. Der Analysator ist in Rust geschrieben, nach WebAssembly kompiliert und läuft in einem Web Worker in Ihrem Browser. Dateien werden stückweise von Ihrer Festplatte gelesen; es gibt keinen Upload-Endpunkt und kein Konto.
Woran erkenne ich, ob ein Google-Workspace-Konto kompromittiert wurde?
Suchen Sie nach einer unpassenden Anmeldung (Hosting-Netz, neues Land, unmögliche Reise), gefolgt von Persistenz: Weiterleitung an eine externe Adresse, ein Filter, der Rechnungs- oder Zahlungs-Mails versteckt, eine neue Drittanbieter-App mit Gmail-Zugriff oder eine deaktivierte Bestätigung in zwei Schritten. Dieses Tool prüft diese Muster und verknüpft sie pro Konto.
Wie finde ich eine vom Angreifer angelegte Gmail-Weiterleitungsregel?
Das Nutzer-Log verzeichnet „Out of domain email forwarding enabled“ mit dem Ziel; das Gmail-Log zeigt automatisch weitergeleitete Nachrichten. Die Filter selbst sind nur in den Gmail-Einstellungen des Nutzers sichtbar: exportieren Sie sie mit der Gmail API oder GAM und legen Sie sie hier ab.
Was ist eine verdächtige OAuth-App in Google Workspace?
Eine von einem Nutzer autorisierte App, die seine Mails lesen oder senden kann (https://mail.google.com/, gmail.readonly, gmail.settings…) oder auf das gesamte Drive zugreift — besonders direkt nach einer riskanten Anmeldung oder mit einem Köder-Namen wie „PDF viewer“. Ihr Token funktioniert nach einem Passwort-Reset weiter, bis es widerrufen wird.
Warum kommt ein Angreifer an der Bestätigung in zwei Schritten vorbei?
Adversary-in-the-Middle-Phishing-Kits reichen die echte Google-Anmeldeseite durch: das Opfer gibt das Passwort ein und bestätigt die Aufforderung, das Kit behält die Sitzung. Die Anmeldung erscheint dann vom Server des Kits — meist bei einem Hoster —, was dieses Tool markiert.
Das Urteil lautet kompromittiert. Was nun?
Arbeiten Sie den Reiter Behebung der Reihe nach ab: Konto eindämmen (Sitzungen abmelden), App-Tokens widerrufen, Weiterleitungen und Filter entfernen, Passwort zurücksetzen, Lieferanten oder Kunden mit betrügerischen Nachrichten warnen und offene Zahlungen stoppen. Holen Sie sich dann Unterstützung bei der Incident Response, um den Zugriffsumfang zu klären.
Ist dieses Tool mit Google verbunden?
Nein. Es ist ein unabhängiges Tool, das die von Google dokumentierten Exportformate liest. Google Workspace und Gmail sind Marken der Google LLC.