Skip to content

Dieses Tool ist nicht mit Okta, Inc. verbunden und wird von Okta, Inc. weder unterstützt noch gesponsert. Okta ist eine Marke von Okta, Inc. Andere Namen sind Marken ihrer jeweiligen Inhaber.

System Log WebAssembly

Wurde unser Okta-Tenant kompromittiert?

Ziehen Sie Ihren Okta-System-Log-Export hierher (JSON aus der API, CSV aus der Admin-Konsole, SIEM-Exporte) und erhalten Sie ein Urteil, die Befunde, eine Zeitleiste des Vorfalls und eine Checkliste zur Behebung. Die Analyse läuft per WebAssembly in Ihrem Browser — nichts wird hochgeladen.

Okta-System-Log-Export hier ablegen

JSON oder JSON Lines aus /api/v1/logs, CSV aus Reports › System Log, Exporte aus EventBridge / Splunk / Elastic — gzip, Ordner und ZIP-Archive funktionieren direkt. Mehrere Dateien werden zusammengeführt und dedupliziert.

Ein synthetischer Export eines fiktiven Vorfalls (Social Engineering am Helpdesk → Übernahme eines Admins → bösartiger IdP → AWS) — keine echten Daten.

100 % clientseitig: Die Logs werden per WebAssembly in Ihrem Browser analysiert und nie hochgeladen.

So kommen Sie an Ihre Daten

In etwa zwei Minuten von null zum Ergebnis: Okta System Log abrufen, dann die Dateien hier ablegen. Exportieren Sie die ganze Organisation, keine gefilterte Ansicht.

  1. 1. ErfassenAPI-Skript ausführen oder CSV herunterladen
  2. 2. AblegenDateien, Ordner oder ZIP auf dieser Seite ablegen
  3. 3. Bleibt im BrowserLokal per WebAssembly analysiert, nie hochgeladen

Voraussetzung: ein API-Token, erstellt von einem Read-only-Administrator (Security › API › Tokens). Ruft die ganze Organisation für die letzten 90 Tage als rohes JSON ab, mit allen Feldern.

  1. Okta-Domain und Token setzen (die beiden Werte ersetzen):

    bash / zsh
    export OKTA_DOMAIN="<your-org>.okta.com"
    export OKTA_API_TOKEN="<read-only API token>"

  2. Im Terminal einfügen (bash oder zsh). Jede Seite wird in okta-system-log/ im aktuellen Ordner gespeichert:

    bash / zsh
    out=okta-system-log; mkdir -p "$out"
    start=$(date -u -v-90d +%Y-%m-%dT%H:%M:%SZ 2>/dev/null || date -u -d '90 days ago' +%Y-%m-%dT%H:%M:%SZ)
    end=$(date -u +%Y-%m-%dT%H:%M:%SZ)
    url="https://${OKTA_DOMAIN}/api/v1/logs?since=${start}&until=${end}&limit=1000"
    n=0
    while [ -n "$url" ]; do
      n=$((n+1)); f="$out/okta-system-log-$(printf %04d $n).json"
      curl -sS --fail -D "$out.headers" \
        -H "Authorization: SSWS ${OKTA_API_TOKEN}" \
        -H "Accept: application/json" \
        "$url" > "$f" || { rm -f "$f"; break; }
      url=$(tr -d '\r' < "$out.headers" | grep -i '^link:.*rel="next"' \
            | sed -E 's/^[Ll]ink: <([^>]+)>.*/\1/')
      sleep 1
    done
    rm -f "$out.headers"; ls -l "$out"

  3. Legen Sie den Ordner okta-system-log auf dieser Seite ab (oder zippen Sie ihn vorher). Eine aktive Organisation ergibt viele Seiten mit je 1.000 Ereignissen: einfach laufen lassen.

Stolperfallen

  • Nicht nach Benutzer oder Ereignistyp filtern: Ein Helpdesk-Reset oder die Vergabe einer Admin-Rolle wird unter dem Namen einer anderen Person protokolliert, ein gefilterter Export kann daher unauffällig wirken.
  • Das System Log bewahrt 90 Tage auf: jetzt exportieren. Zeitstempel sind in UTC, das Tool zeigt standardmäßig UTC.
  • Ein API-Token hat die Rechte seines Erstellers: Erstellen Sie es als Read-only-Administrator, von einem Konto, das der Angreifer nicht kontrollieren kann, und widerrufen Sie es nach dem Export.

Was dieses Tool macht

Das Okta System Log zeichnet jede Anmeldung, MFA-Abfrage, Sitzung, Admin-Änderung und jeden Anwendungszugriff einer Okta-Organisation als LogEvent-Datensätze auf (eventType, actor, client, target, outcome, authenticationContext, securityContext, debugContext).

Dieses Tool liest einen System-Log-Export in Ihrem Browser, korreliert die Ereignisse über Benutzer, Sitzungen und IP-Adressen hinweg und sagt Ihnen, ob sie einen Identitätsangriff zeigen — mit einem Urteil, den Befunden samt Belegen, einer Zeitleiste des Vorfalls und einer Checkliste zur Behebung.

Was erkannt wird

  • MFA-Fatigue / Push-Bombing: Serien von Okta-Verify-Push-Anfragen oder Ablehnungen, hochgestuft, wenn schließlich eine Anfrage bestätigt wird.
  • Social Engineering am Helpdesk: ein Passwort- oder Faktor-Reset durch einen Admin, gefolgt von der Registrierung eines neuen Faktors — kritisch, wenn sie aus einem neuen Netz, von einem Hosting-Anbieter oder über einen Anonymisierer erfolgt.
  • Session-Hijacking: dieselbe externalSessionId aus mehreren Netzen (ASNs) oder Browsern, Roaming-Erkennungen von Okta, ThreatInsight-Treffer, Anmeldungen über Proxy / Tor.
  • Admin-Missbrauch und Persistenz: Vergabe von Super-Administrator- und Admin-Rollen, erstellte API-Token, neue oder geänderte Identity Provider (eingehende Föderation), deaktivierte Authenticators und Richtlinien, geschwächte Sicherheitseinstellungen.
  • Password Spraying und Passwort-Raten: viele Konten von einer IP mit wenigen Versuchen je Konto oder viele Fehlschläge bei einem Konto — hochgestuft, wenn eine Anmeldung gelingt.
  • Zugriff auf sensible Apps nach verdächtiger Aktivität (AWS, Microsoft 365, Google Workspace, GitHub, Salesforce, die Okta-Admin-Konsole…), mit Link zum passenden Log-Analyse-Tool.

Erkennungsregeln

Erkennungen sind Daten, kein Code: Jede Regel ist ein Sigma-ähnlicher Filter, ein Schwellwert, eine Sequenz oder eine Folgebedingung über System-Log-Felder, mit einer Schwere und MITRE-ATT&CK-Techniken. Der Regelsatz wird mit dem Tool versioniert.

RegelBasis-SchwereATT&CK
MFA-Fatigue / Push-Bombing
mfa.push_fatigue
HochT1621
Zurücksetzen durch den Helpdesk, dann neuer Faktor registriert
mfa.helpdesk_reset_then_enroll
HochT1656, T1098.005, T1556.006
Passwort oder Faktoren von einem anderen Benutzer zurückgesetzt
mfa.factor_reset_by_admin
NiedrigT1098
Versuch, MFA zu umgehen
mfa.bypass_attempt
MittelT1556.006
Sitzung aus mehreren Netzen verwendet
session.multi_asn
HochT1539, T1550.004
Sitzung von mehreren Browsern verwendet
session.multi_user_agent
MittelT1539, T1550.004
Sitzungs-Roaming von Okta erkannt
session.roaming
MittelT1550.004
Password Spraying
access.password_spray
HochT1110.003
Passwort-Raten bei einem Konto
access.brute_force
MittelT1110.001
Anmeldung über einen Anonymisierer
access.anonymizer
MittelT1090.003, T1078.004
Anmeldung von einem Hosting-Anbieter
access.hosting_provider
MittelT1078.004
Okta-ThreatInsight-Treffer
threat.threatinsight
MittelT1110
Benutzer hat verdächtige Aktivität gemeldet
threat.user_reported
Hoch
Geleakte Zugangsdaten verwendet
threat.breached_credential
MittelT1078
Super-Administrator vergeben
admin.super_admin_granted
HochT1098.003
Admin-Rolle vergeben
admin.role_granted
MittelT1098.003
API-Token erstellt
admin.api_token_created
MittelT1098.001
Okta-Support-Zugriff / Impersonation
admin.support_access
MittelT1078.004
Neuer Identity Provider (eingehende Föderation)
persistence.idp_created
HochT1484.002
Identity Provider geändert
persistence.idp_modified
MittelT1484.002
Authenticator deaktiviert
defense.authenticator_disabled
HochT1556.006
Richtlinie oder Regel deaktiviert
defense.policy_disabled
MittelT1556.006
Richtlinie geändert
defense.policy_modified
NiedrigT1556
Sicherheitseinstellungen geändert
defense.security_settings_changed
MittelT1562
Sensible App nach verdächtiger Aktivität geöffnet
app.sso_after_suspicious
HochT1021.007, T1550.001

Einschränkungen

  • Das System Log wird 90 Tage aufbewahrt: Ältere Aktivität ist verloren, sofern sie nicht gestreamt oder exportiert wurde.
  • Ein unauffälliges Urteil gilt nur für den Inhalt des Exports: Ein gefilterter oder unvollständiger Export kann den Angriff übersehen.
  • Erkennungen sind Heuristiken: VPN-Nutzer, reisende Mitarbeitende und Helpdesk-Arbeit können Befunde auslösen. Bestätigen Sie jeden mit den beteiligten Personen.
  • Vergleichswerte (neues Land, neues Gerät) werden aus dem Export selbst berechnet: Ein kurzer Export liefert wenig Historie.
  • Die Felder in debugContext.debugData (risk, behaviors, threatSuspected) sind kein stabiler Vertrag und variieren zwischen Organisationen und Okta-Versionen.

FAQ

Werden meine Logs irgendwohin hochgeladen?

Nein. Der Analyzer ist in Rust geschrieben, nach WebAssembly kompiliert und läuft in einem Web Worker in Ihrem Browser; die Dateien werden lokal in Blöcken gelesen. Es gibt keinen Upload-Endpunkt.

Wie große Exporte sind möglich?

Exporte werden in 4-MB-Blöcken gestreamt (gzip wird dabei entpackt), daher funktionieren auch Dateien mit mehreren GB; die Grenze ist der Speicher für die Ereignisse selbst. Bei sehr großen Exporten werden die Belege und die neuesten Ereignisse aufgelistet.

Welche Okta-Ereignisse zählen bei einer Kompromittierung am meisten?

user.session.start und user.authentication.auth_via_mfa (Anmeldungen), system.push.send_factor_verify_push und user.mfa.okta_verify.deny_push (Push-Fatigue), user.mfa.factor.reset_all / activate (Faktoränderungen), user.account.privilege.grant (Admin-Rollen), system.api_token.create, system.idp.lifecycle.create (eingehende Föderation) und user.authentication.sso (App-Zugriff).

Wie erkenne ich Session-Hijacking in Okta?

Gruppieren Sie die Ereignisse nach authenticationContext.externalSessionId: Eine Sitzung, die aus zwei Netzen (securityContext.asNumber) oder mit zwei Browsern genutzt wird, ist verdächtig — besonders direkt nach der Anmeldung. Okta protokolliert zudem security.session.detect_client_roaming.

Ist das ein offizielles Okta-Tool?

Nein. Es ist ein unabhängiges Tool, nicht mit Okta, Inc. verbunden und nicht von Okta unterstützt. Es liest das Log-Format, das in der öffentlichen Entwicklerdokumentation von Okta beschrieben ist.

Das Urteil lautet kompromittiert — was nun?

Sichern Sie die Logs, dämmen Sie die beteiligten Konten ein (Sitzungen beenden, Faktoren und Passwörter zurücksetzen, Admin-Rollen, Token und unbekannte IdPs entziehen) und untersuchen Sie dann die aufgerufenen Anwendungen. Der Reiter Behebung listet die Schritte zu Ihren Befunden; die Sicherheitsempfehlungen von Okta (sec.okta.com) beschreiben Erkennung und Härtung gegen diese Angriffe.

Warum Okta-Erkennungen bei Firmen-VPNs, Mobilfunk und Helpdesk-Arbeit falsch anschlagen, was der Analyzer nicht sieht und wie Sie jeden Befund prüfen.
Ein fiktiver Okta-Einbruch Ereignis für Ereignis: Helpdesk-Reset, Faktor des Angreifers, Super Admin, bösartiger IdP, AWS-Zugriff und die Befunde des Analyzers.
Password Spraying, Brute Force und Credential Stuffing gegen Okta erkennen: Fehlschläge pro IP und Benutzer, ThreatInsight und der entscheidende Erfolg.

Dieses Tool ist nicht mit Okta, Inc. verbunden und wird von Okta, Inc. weder unterstützt noch gesponsert. Okta ist eine Marke von Okta, Inc. Andere Namen sind Marken ihrer jeweiligen Inhaber.