Skip to main content

Teams Forensic Investigation & Data Export Tool

Project description

TeamsReaver Banner

TeamsReaver: Teams Forensic Investigation & Data Export Tool

TeamsReaver é uma ferramenta de perícia computacional e exfiltração de dados desenvolvida para análise, busca e extração automatizada de informações do Microsoft Teams através da Microsoft Graph API.

Funcionalidades Principais

A ferramenta oferece três modos principais de operação para investigações:

  • Busca por Termos e Arquivos com Extração de Contexto: Ao realizar uma busca por termos (ex: apikey, senha) ou nomes de arquivos específicos (ex: documento.pdf, planilha.xlsx), a ferramenta não extrai apenas a mensagem ou anexo isolado. Caso um "match" seja encontrado no conteúdo da mensagem ou no nome de um arquivo, o histórico completo daquela conversa é baixado automaticamente, incluindo todos os anexos vinculados.
  • Extração Completa 1:1: Permite baixar todo o histórico de mensagens e arquivos trocados entre dois usuários específicos, sendo ideal para investigações direcionadas de conduta ou vazamento de informações.
  • Flexibilidade de Varredura Temporal:
    • Deep Sweep (Padrão): Se nenhum filtro de data for aplicado, a ferramenta realiza uma varredura completa desde a primeira mensagem do usuário.
    • Fast Search (-Fast): Varredura focada nos últimos X dias.
    • Data Específica (-Date): Alvo em um dia exato de incidente.

Público-Alvo e Casos de Uso

  1. Defensivo (Hunting, CTI, DLP e Blue Team): Projetado para investigações onde o Microsoft Purview se mostra limitado. O Purview pode levar horas para processar buscas e frequentemente entrega resultados fragmentados. O TeamsReaver entrega os dados de forma imediata, organizada em pastas e com todos os anexos vinculados.
  2. Ofensivo (Pentesters e Red Teamers): Essencial em cenários de Cloud Pentest. Se uma Enterprise Application for comprometida com permissões de leitura, a ferramenta permite exfiltrar comunicações sensíveis de forma rápida e silenciosa.

Instalação e Configuração

Via Pip (Recomendado)

Agora você pode instalar o TeamsReaver diretamente via pip:

pip install teamsreaver

Após a instalação, o comando teamsreaver estará disponível globalmente no seu terminal.

Configuração Inicial

Na primeira execução, a ferramenta iniciará um modo interativo no terminal solicitando as credenciais da sua Enterprise Application no Azure (Client ID, Secret, Tenant ID e o Domínio Padrão).

As configurações serão salvas automaticamente em ~/.reaverconf no seu diretório de usuário.

Permissões Necessárias (Microsoft Graph)

Para que a ferramenta funcione, a sua Enterprise Application no Azure precisa das seguintes permissões de Application (não delegadas):

  • User.Read.All: Necessário para mapear os usuários pelo UPN.
  • Chat.Read.All: Necessário para ler as mensagens dos chats.
  • Files.Read.All: Necessário para baixar os anexos/arquivos.
  • Sites.Read.All: Acesso a arquivos armazenados no SharePoint/Teams.
  • Group.Read.All: Acesso a metadados de grupos e canais.

Nota: Se você não tiver permissão de Chat.Read.All, a ferramenta não conseguirá buscar mensagens. Se não tiver Files.Read.All, as mensagens serão extraídas, mas os anexos não serão baixados.


Como Utilizar

Exemplos Práticos

# Busca termos especificos em um usuario alvo:
teamsreaver -TargetUPN usuario -SearchTerms "senha","chave"

# Busca um termo em TODOS os usuarios em uma data especifica:
teamsreaver -SearchTerms "senha" -Date "01/05/2026"

# Extrai toda a conversa entre dois usuarios:
teamsreaver -TargetUPN usuario -TargetTwo outro_usuario

# Busca parcial (ex: AKIA) em todos nos ultimos 30 dias:
teamsreaver -Fast 30 -SearchTerms "AKIA"

# Busca por um nome de arquivo especifico em todo o tenant:
teamsreaver -SearchTerms "relatorio.xlsx"

# Busca combinando alvo, termo e data:
teamsreaver -TargetUPN "admin" -SearchTerms "backup" -Date "20/04/2026"

Estrutura de Exportação

Os resultados são organizados para facilitar a custódia da prova:

Matches_Export_usuario/
├── Nome_Participante_ID/
│   ├── Nome_Participante.txt  <-- Histórico completo do chat onde houve o match
│   └── Files/                 <-- Todos os anexos daquela conversa

Disclaimer

O uso desta ferramenta para fins ilícitos não é apoiado. O TeamsReaver foi criado exclusivamente para auxiliar estudos, técnicas de segurança e profissionais de Blue e Red Team em atividades autorizadas. O desenvolvedor não se responsabiliza pelo uso indevido da ferramenta.

Project details


Download files

Download the file for your platform. If you're not sure which to choose, learn more about installing packages.

Source Distribution

teamsreaver-0.2.4.tar.gz (10.2 kB view details)

Uploaded Source

Built Distribution

If you're not sure about the file name format, learn more about wheel file names.

teamsreaver-0.2.4-py3-none-any.whl (8.7 kB view details)

Uploaded Python 3

File details

Details for the file teamsreaver-0.2.4.tar.gz.

File metadata

  • Download URL: teamsreaver-0.2.4.tar.gz
  • Upload date:
  • Size: 10.2 kB
  • Tags: Source
  • Uploaded using Trusted Publishing? No
  • Uploaded via: twine/6.2.0 CPython/3.12.12

File hashes

Hashes for teamsreaver-0.2.4.tar.gz
Algorithm Hash digest
SHA256 30eed7ddc8a8218751abe2717a2b4a9d831d19f7da187af167cc46a26a2ff98b
MD5 8e6ea1b08af4bde9926ce182f6439df2
BLAKE2b-256 fcd128e0697c2797b7ffd63748a0415a936e4c05ad3e6b6620a55f1b93259d21

See more details on using hashes here.

File details

Details for the file teamsreaver-0.2.4-py3-none-any.whl.

File metadata

  • Download URL: teamsreaver-0.2.4-py3-none-any.whl
  • Upload date:
  • Size: 8.7 kB
  • Tags: Python 3
  • Uploaded using Trusted Publishing? No
  • Uploaded via: twine/6.2.0 CPython/3.12.12

File hashes

Hashes for teamsreaver-0.2.4-py3-none-any.whl
Algorithm Hash digest
SHA256 a179e022960f65bc34aa788e28af5af419301b472ed341c4e9d9fe2f0686f086
MD5 27c054038a4e0531ba8a5b7b6810ab70
BLAKE2b-256 34660912c4a0632d1fae294d6d330c7ec77ffd005e6527d35991334b1bba1d33

See more details on using hashes here.

Supported by

AWS Cloud computing and Security Sponsor Datadog Monitoring Depot Continuous Integration Fastly CDN Google Download Analytics Pingdom Monitoring Sentry Error logging StatusPage Status page