Исследование событий подключения, происходящих за прокси-серверами переадресации

Defender для конечной точки поддерживает мониторинг сетевых подключений с разных уровней сетевого стека. Сложный случай — это когда сеть использует прямой прокси-сервер в качестве шлюза в Интернет.

Прокси-сервер действует так, как если бы он был целевой конечной точкой. Если в качестве целевого конечного узла выступает прямой прокси-сервер, простые средства мониторинга сетевых подключений проверяют соединения с этим прокси-сервером, что технически верно, но менее ценно для расследования.

Defender для конечной точки поддерживает расширенный мониторинг на уровне HTTP с помощью защиты сети. Когда включена защита сети, становится доступен новый тип события, в котором отображаются фактические целевые доменные имена.

Используйте защиту сети для мониторинга подключений через прямой прокси-сервер или брандмауэр

Мониторинг сетевых подключений за прямым прокси-сервером возможен благодаря другим сетевым событиям, генерируемым системой сетевой защиты. Чтобы просмотреть эти сетевые события на временной шкале устройства, включите защиту сети (как минимум в режиме аудита).

Защита сети может управляться с помощью следующих режимов:

  • Блокировать. Пользователи или приложения не могут подключаться к опасным доменам. Вы сможете увидеть это действие на портале Defender.
  • Аудит. Пользователям или приложениям не будет запрещено подключаться к опасным доменам. Однако вы по-прежнему увидите это действие на портале Defender.

Если отключить защиту сети, пользователи или приложения не будут заблокированы для подключения к опасным доменам. Вы не увидите никаких сетевых действий в Microsoft Defender XDR.

Если его не настроить, блокировка сети будет отключена по умолчанию.

Дополнительные сведения см. в разделе Включение защиты сети.

Как защита сети выявляет истинные цели за прямыми прокси-серверами

Когда защита сети включена, в хронологии устройства отображается IP-адрес прокси-сервера, а также реальный целевой адрес.

Сетевые события на временной шкале устройства

Дополнительные события подключений в рамках защиты сети позволяют выявлять реальные доменные имена даже при использовании прокси-сервера.

Сведения о событии:

URL-адреса одного сетевого события

Поиск событий подключений с помощью функции расширенного поиска

События подключения в рамках защиты сети также доступны через расширенный поиск угроз. Их можно найти в таблице DeviceNetworkEvents в типе ConnectionSuccess действия.

Следующий запрос возвращает все соответствующие события ConnectionSuccess:

DeviceNetworkEvents
| where ActionType == "ConnectionSuccess"
| take 10

Расширенный запрос охоты

Вы также можете отфильтровать события, связанные с подключением к самому прокси-серверу.

Используйте следующий запрос, чтобы отфильтровать подключения к прокси-серверу:

DeviceNetworkEvents
| where ActionType == "ConnectionSuccess" and RemoteIP != "ProxyIP"
| take 10