---
name: Office 365 Audit Log Analysis
slug: office-365-audit-log-analysis
category: Quality
description: Office 365 Audit Log Analysis queries Microsoft Graph Unified Audit Logs to find mailbox forwarding, delegation changes, OAuth consent grants, and other compromise indicators. Use it during incident response or threat hunting for business email compromise.
github: "https://github.com/xalgorix/xalgorix/tree/main/internal/tools/skills/data/cloud-security/analyzing-office365-audit-logs-for-compromise"
language: Go
stars: 852
forks: 153
install: "npx degit https://github.com/xalgorix/xalgorix/tree/main/internal/tools/skills/data/cloud-security/analyzing-office365-audit-logs-for-compromise ~/.claude/skills/analyzing-office365-audit-logs-for-compromise"
installs_to: ~/.claude/skills/analyzing-office365-audit-logs-for-compromise
source_path: internal/tools/skills/data/cloud-security/analyzing-office365-audit-logs-for-compromise/SKILL.md
collection_size: 51
category_size: 1354
collection_url: "https://dirskills.com/collections/xalgord/xalgorix"
added: 2026-08-12T04:43:45.097Z
last_synced: 2026-08-12T04:43:45.097Z
canonical_url: "https://dirskills.com/skills/office-365-audit-log-analysis"
---

# Office 365 Audit Log Analysis

Office 365 Audit Log Analysis queries Microsoft Graph Unified Audit Logs to find mailbox forwarding, delegation changes, OAuth consent grants, and other compromise indicators. Use it during incident response or threat hunting for business email compromise.

**Install:**

```bash
npx degit https://github.com/xalgorix/xalgorix/tree/main/internal/tools/skills/data/cloud-security/analyzing-office365-audit-logs-for-compromise ~/.claude/skills/analyzing-office365-audit-logs-for-compromise
```

## README

# Analyzing Office 365 Audit Logs for Compromise

## Overview

Business Email Compromise (BEC) attacks often leave traces in Office 365 audit logs: suspicious inbox rule creation, email forwarding to external addresses, mailbox delegation changes, and unauthorized OAuth application consent grants. This skill uses the Microsoft Graph API to query the Unified Audit Log, enumerate inbox rules across mailboxes, detect forwarding configurations, and identify compromised account indicators.


## When to Use

- When investigating security incidents that require analyzing office365 audit logs for compromise
- When building detection rules or threat hunting queries for this domain
- When SOC analysts need structured procedures for this analysis type
- When validating security monitoring coverage for related attack techniques

## Detection Gaps & Validation

- **Forwarding hides in more than inbox rules:** check `New-InboxRule`/`Set-InboxRule`/`UpdateInboxRules` *and* mailbox-level `Set-Mailbox -ForwardingSmtpAddress`/`-ForwardingAddress`, plus transport rules (`New-TransportRule`). A clean inbox-rule list does not mean no forwarding.
- **Operations attackers use:** `Add-MailboxPermission`/`Add-RecipientPermission` (delegation), `Consent to application` / `Add app role assignment grant to user` (illicit OAuth consent), `Add delegated permission grant`, and `Set-MailboxAuditBypassAssociation` (silences mailbox auditing for an identity — a strong tamper signal).
- **MailItemsAccessed** (access-scoping for BEC blast radius) only logs with E5/Advanced Audit; on E3 you cannot prove which messages were read.
- **UAL realities:** ingestion latency (minutes to hours) means `ago(1h)` windows miss late events — pivot on the event's own timestamp; default retention is 90/180 days; verify auditing is even on with `Get-AdminAuditLogConfig`/`Get-Mailbox | fl AuditEnabled` before trusting an empty result.
- **Validate the query fires:** create a benign external-forwarding inbox rule on a test mailbox, then confirm it surfaces via `Search-UnifiedAuditLog -Operations New-InboxRule` / the Graph `auditLogs` query; tune FPs by allow-listing approved enterprise apps (AppId) and known delegation service accounts.

## Prerequisites

- Azure AD app registration with `AuditLog.Read.All`, `MailboxSettings.Read`, `Mail.Read` (application permissions)
- Python 3.9+ with `msal`, `requests`
- Client secret or certificate for authentication
- Global Reader or Security Reader role

## Steps

1. Authenticate to Microsoft Graph using MSAL client credentials flow
2. Query Unified Audit Log for suspicious operations (Set-Mailbox, New-InboxRule)
3. Enumerate inbox rules across mailboxes and flag forwarding rules
4. Detect mailbox delegation changes (Add-MailboxPermission)
5. Identify OAuth consent grants to suspicious applications
6. Check for suspicious sign-in patterns from audit logs
7. Generate compromise indicator report with timeline

## Expected Output

- JSON report listing forwarding rules, delegation changes, OAuth grants, and suspicious audit events with risk scores
- Timeline of compromise indicators with affected mailboxes
