Skip to content

Dieses Tool ist nicht mit Google LLC verbunden und wird von Google LLC weder befürwortet noch gesponsert. Google Workspace, Gmail und Google Drive sind Marken der Google LLC. Andere Namen sind Marken ihrer jeweiligen Inhaber.

Unabhängiges Tool, nicht mit Google verbunden.

Wurde unser Google Workspace kompromittiert?

Legen Sie Ihre Workspace-Audit-Log-Exporte ab und erhalten Sie in Minuten ein Urteil: verdächtige Anmeldungen, Weiterleitungen an externe Adressen, Filter, die E-Mails verstecken, Drittanbieter-Apps, die Mails lesen, Massen-Downloads und Admin-Änderungen — mit Zeitleiste und Checkliste zur Behebung. Analysiert im Browser mit WebAssembly: nichts wird hochgeladen.

  • Anmeldung / Nutzer
  • OAuth-Tokens
  • Gmail
  • Drive
  • Admin

Google-Workspace-Log-Exporte hier ablegen

CSV-Exporte der Admin-Konsole (Anmeldung / Nutzer, OAuth, Gmail, Drive, Admin, SAML, Takeout, Gruppen), JSON der Reports API (activities.list, GAM) und JSON der Gmail-Einstellungen. Einzelne Dateien, Ordner, ZIP-Archive und .gz funktionieren direkt — fügen Sie alle verfügbaren Quellen hinzu: die Erkennungen verknüpfen sie.

Ein synthetischer Export einer fiktiven E-Mail-Kompromittierung — erfundene Firma, Personen und Adressen.

100 % clientseitig: Logs werden per WebAssembly im Browser analysiert und nie hochgeladen.

Unabhängiges Tool, nicht mit Google verbunden.

So kommen Sie an Ihre Logs

Von null zum Ergebnis in wenigen Minuten: Exportieren Sie die Audit-Logs aus der Admin-Konsole (oder mit GAM) und legen Sie die Dateien oben im Feld ab.

  1. Logs exportieren Admin-Konsole oder GAM
  2. Hier ablegen Dateien, ein Ordner oder ein ZIP
  3. Bleibt im Browser Nichts wird hochgeladen

VoraussetzungEin Super-Admin oder ein Admin mit dem Recht „Prüfung und Untersuchung“. Keine Installation nötig.

  1. Melden Sie sich bei admin.google.com an (Konsolensprache: Englisch) und öffnen Sie Reporting → Audit and investigation → User log events.
  2. Stellen Sie den Zeitraum von 30 Tagen vor der verdächtigen Mail bis heute ein – standardmäßig sind es nur die letzten 7 Tage. Bei Bedarf nach Nutzer filtern.
  3. Fügen Sie unter Manage columns die Spalte IP ASN hinzu, falls Ihre Konsole sie anbietet: Sie verrät Hosting-Netze.
  4. Klicken Sie auf Export all → CSV (oder Google Sheets, dann Datei → Herunterladen → CSV) und speichern Sie die Datei.
  5. Wiederholen Sie das für OAuth log events und Gmail log events (wenn möglich auch Drive und Admin) und legen Sie alle CSV-Dateien zusammen hier ab.

Stolperfallen

  • Konsolen-Exporte umfassen nur den angezeigten Zeitraum (standardmäßig 7 Tage) und höchstens 100.000 Zeilen: Zeitraum erweitern und bei Erreichen der Grenze aufteilen.
  • Audit-Logs werden etwa 6 Monate aufbewahrt (bei manchen Quellen kürzer), und manche Ereignisse kommen Stunden später an: Exportieren Sie jetzt, vor der Bereinigung des Kontos, und am nächsten Tag noch einmal.
  • Lassen Sie die Admin-Konsole auf Englisch mit den Standard-Spaltennamen: Andere Konsolensprachen werden noch nicht erkannt. Datumsangaben ohne Zeitzone werden als UTC gelesen.

Was dieses Tool macht

Google Workspace protokolliert jede Anmeldung, jede OAuth-Einwilligung, jede Gmail-Zustellung, jede Drive-Aktion und jede Admin-Änderung. Nach einer Phishing-Mail beantworten diese Logs die einzige Frage, die zählt: Ist jemand eingedrungen, und was hat er getan?

Legen Sie die Exporte der Admin-Konsole (oder der Reports API / GAM) ab, und der Analysator wendet Erkennungsregeln auf alle an: er verknüpft eine riskante Anmeldung mit dem, was folgte — Weiterleitung an eine externe Adresse, Filter, die Rechnungen verstecken, eine Drittanbieter-App, die Mails liest, Massen-Downloads, Admin-Änderungen — und liefert ein Gesamturteil, die Belege, eine Zeitleiste und die Schritte zur Behebung.

Was es erkennt

  • Anmeldungen: Googles Ereignisse zu verdächtigen Anmeldungen und geleakten Passwörtern, Anmeldungen aus Hosting-/VPS-Netzen (Adversary-in-the-Middle-Phishing), neue Länder, unmögliche Reisen, Häufungen fehlgeschlagener Anmeldungen, deaktivierte Bestätigung in zwei Schritten, geänderte Wiederherstellungs-E-Mail oder -Telefonnummer.
  • E-Mail: Weiterleitungen an externe Adressen, Gmail-Filter, die Rechnungs-/Zahlungs-Mails weiterleiten oder verstecken, Delegierte und „Senden als“-Aliasse, automatisch weitergeleitete Nachrichten, massenhaft gelöschte Finanz-Mails, ausgehende Mails zu „neuen Bankdaten“.
  • OAuth: Drittanbieter-Apps mit Gmail-, Drive- oder Admin-Bereichen (unrechtmäßige Einwilligung), Apps, die Mails in großem Umfang lesen, domainweite Delegierung und App-Freigaben.
  • Drive: Massen-Downloads, Häufungen externer Freigaben, öffentliche Links, Eigentumsübertragungen, Google-Takeout-Exporte.
  • Admin: neue Super-Admins und Admin-Rollen, SSO-/SAML-Änderungen, Passwort-Resets durch Admins, neue Nutzer, Mail-Routing und E-Mail-Überwachung.
  • Jeder Befund nennt seine MITRE-ATT&CK-Techniken. Die Regeln sind reines JSON (crates/gws-wasm/rules/rules.json im Quellcode) und lassen sich prüfen und wiederverwenden.

Grenzen

  • Das Urteil ist nur so gut wie die bereitgestellten Logs: ein sauberes Ergebnis allein auf Basis des Anmelde-Logs sagt nichts über Drive oder OAuth. Das Tool listet fehlende Quellen auf.
  • Erkennungen sind Heuristiken. Reisen, VPNs und legitime Apps erzeugen Fehlalarme; ein vorsichtiger Angreifer kann unter den Schwellen bleiben.
  • CSV-Exporte der Konsole hängen von den gewählten Spalten und der Konsolensprache ab: englische Spalten- und Ereignisnamen werden unterstützt; das JSON der Reports API ist die vollständigste Eingabe.
  • Land und ASN stammen aus Googles Netzwerkinformationen: ohne sie (bei manchen CSV-Exporten) können die Prüfungen auf neue Länder und unmögliche Reisen nicht laufen.
  • Nachrichteninhalte, Vault-Exporte und Aktionen des Sicherheitsprüfungstools (Löschen von Mails) sind nicht abgedeckt.

FAQ

Werden meine Logs irgendwohin hochgeladen?

Nein. Der Analysator ist in Rust geschrieben, nach WebAssembly kompiliert und läuft in einem Web Worker in Ihrem Browser. Dateien werden stückweise von Ihrer Festplatte gelesen; es gibt keinen Upload-Endpunkt und kein Konto.

Woran erkenne ich, ob ein Google-Workspace-Konto kompromittiert wurde?

Suchen Sie nach einer unpassenden Anmeldung (Hosting-Netz, neues Land, unmögliche Reise), gefolgt von Persistenz: Weiterleitung an eine externe Adresse, ein Filter, der Rechnungs- oder Zahlungs-Mails versteckt, eine neue Drittanbieter-App mit Gmail-Zugriff oder eine deaktivierte Bestätigung in zwei Schritten. Dieses Tool prüft diese Muster und verknüpft sie pro Konto.

Wie finde ich eine vom Angreifer angelegte Gmail-Weiterleitungsregel?

Das Nutzer-Log verzeichnet „Out of domain email forwarding enabled“ mit dem Ziel; das Gmail-Log zeigt automatisch weitergeleitete Nachrichten. Die Filter selbst sind nur in den Gmail-Einstellungen des Nutzers sichtbar: exportieren Sie sie mit der Gmail API oder GAM und legen Sie sie hier ab.

Was ist eine verdächtige OAuth-App in Google Workspace?

Eine von einem Nutzer autorisierte App, die seine Mails lesen oder senden kann (https://mail.google.com/, gmail.readonly, gmail.settings…) oder auf das gesamte Drive zugreift — besonders direkt nach einer riskanten Anmeldung oder mit einem Köder-Namen wie „PDF viewer“. Ihr Token funktioniert nach einem Passwort-Reset weiter, bis es widerrufen wird.

Warum kommt ein Angreifer an der Bestätigung in zwei Schritten vorbei?

Adversary-in-the-Middle-Phishing-Kits reichen die echte Google-Anmeldeseite durch: das Opfer gibt das Passwort ein und bestätigt die Aufforderung, das Kit behält die Sitzung. Die Anmeldung erscheint dann vom Server des Kits — meist bei einem Hoster —, was dieses Tool markiert.

Das Urteil lautet kompromittiert. Was nun?

Arbeiten Sie den Reiter Behebung der Reihe nach ab: Konto eindämmen (Sitzungen abmelden), App-Tokens widerrufen, Weiterleitungen und Filter entfernen, Passwort zurücksetzen, Lieferanten oder Kunden mit betrügerischen Nachrichten warnen und offene Zahlungen stoppen. Holen Sie sich dann Unterstützung bei der Incident Response, um den Zugriffsumfang zu klären.

Ist dieses Tool mit Google verbunden?

Nein. Es ist ein unabhängiges Tool, das die von Google dokumentierten Exportformate liest. Google Workspace und Gmail sind Marken der Google LLC.

Was Google-Workspace-Audit-Logs nicht zeigen: 6 Monate Aufbewahrung, Verzögerungen, Exportgrenzen, CSV gegenüber Reports API, Lizenzlücken und blinde Flecken.
Ein fiktiver Business E-Mail Compromise in Google Workspace, aus den Audit-Logs rekonstruiert: AiTM-Anmeldung, OAuth, versteckter Filter, Drive-Diebstahl.
Checkliste für die erste Stunde bei einem kompromittierten Google-Workspace-Konto: Logs sichern, Sitzungen und Tokens kappen, Weiterleitungen entfernen.

Dieses Tool ist nicht mit Google LLC verbunden und wird von Google LLC weder befürwortet noch gesponsert. Google Workspace, Gmail und Google Drive sind Marken der Google LLC. Andere Namen sind Marken ihrer jeweiligen Inhaber.