Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Изучите домен, чтобы узнать, взаимодействовали ли устройства и серверы в корпоративной сети с известным вредоносным доменом.
Вы можете проверить URL-адрес или домен с помощью функции поиска, в разделе инцидента (на вкладке «Доказательства» или в описании оповещения), в режиме расширенного поиска, на странице сообщения электронной почты и на боковой панели, а также щёлкнув ссылку URL-адреса или домена на временной шкале устройства.
В представлении URL-адреса и домена можно просмотреть сведения из следующих разделов:
Сведения о домене, контактные данные регистранта
Вердикт Майкрософт
Инциденты и оповещения, связанные с этим URL-адресом или доменом
Распространенность URL-адреса или домена в организации
Последние обнаруженные устройства с URL-адресом или доменом
Последние сообщения электронной почты, содержащие URL-адрес или домен
Последние клики по URL-адресу или домену
Просмотрите страницу сущности домена
Вы можете перейти на страницу домена из сведений о домене на странице URL-адреса или боковой панели, просто щелкните ссылку Просмотр страницы домена . Доменная сущность отображает совокупность всех данных из URL-адресов с полным доменным именем (FQDN). Например, если наблюдается, что одно устройство взаимодействует с sub.domain.tld/path1, а другое устройство — с sub.domain.tld/path2, то для каждого из этих URL-адресов будет показано одно наблюдение устройства, а для домена — два наблюдения устройства. Однако устройство, взаимодействующее с другим поддоменом, например othersub.domain.tld/path , не сопоставляется со страницей sub.domain.tld домена, а с othersub.domain.tld.
Обзор страницы URL-адреса и домена
В разделе обзора URL-адреса перечислены URL-адрес, ссылка на дополнительные сведения в WHOIS, количество связанных открытых инцидентов, активных оповещений, затронутых устройств, электронных писем и зафиксированных пользовательских кликов.
Сведения о сводных url-адресах
Отображает исходный URL-адрес (сведения о существующем URL-адресе) с параметрами запроса и протоколом на уровне приложения. В разделе сведений о домене содержатся полные сведения о домене, такие как дата регистрации, дата изменения и контактные данные регистратора.
На странице URL-адреса и домена также отображаются вердикт Microsoft для URL-адреса или домена, распространенность на устройствах, электронные письма и щелчки пользователей. В разделе распространенности устройств вы увидите количество устройств, которые взаимодействуют с URL-адресом или доменом за последние 30 дней, а затем перейдите к первому или последнему событию на временной шкале устройства сразу. Чтобы изучить первоначальный доступ или наличие вредоносных действий в вашей среде.
Обзор инцидентов и оповещений
В разделе Инциденты и оповещения отображается линейчатая диаграмма всех активных оповещений в инцидентах за последние 180 дней.
Вердикт Майкрософт
В разделе "Вердикт Microsoft" отображается вердикт для URL-адреса или домена из библиотеки Microsoft Threat Intelligence (TI). Он показывает, является ли URL-адрес или домен уже фишинговым или вредоносным объектом.
Распространенность
В разделе "Распространенность" приведены сведения о распространенности URL-адреса в организации за последние 30 дней, диаграмма трендов, на которой показано количество отдельных устройств, которые обменялись данными с URL-адресом или доменом за определенный период времени. Ниже приведены сведения о первом и последнем случаях связи устройства с этим URL-адресом за последние 30 дней; оттуда можно сразу перейти к временной шкале устройства, чтобы исследовать первоначальный доступ через фишинговую ссылку или проверить, сохраняется ли в вашей среде вредоносное взаимодействие.
Инциденты и оповещения
Используйте вкладку "Инциденты и оповещения" , чтобы просмотреть инциденты, связанные с URL-адресом или доменом.
На вкладке инцидентов и оповещений представлен список инцидентов, связанных с URL-адресом или доменом. Таблица инцидентов на вкладке "Инциденты и оповещения " — это отфильтрованная версия инцидентов, видимая на экране очереди инцидентов, в которой отображаются только инциденты, связанные с URL-адресом или доменом, их серьезность, затронутые ресурсы и многое другое.
Вкладку инцидентов и оповещений можно настроить для отображения большей или меньшей информации, выбрав Настроить столбцы в меню действий над заголовками столбцов. Количество отображаемых элементов также можно изменить, выбрав элементы для каждой страницы в том же меню.
Просмотр устройств, связанных с URL-адресом или доменом
На вкладке Устройства представлено хронологическое представление всех устройств, которые были обнаружены для определенного URL-адреса или домена. Вкладка "Устройства" включает в себя диаграмму тренда и сведения о настраиваемой таблице с описанием устройства, такие как уровень риска, домен и многое другое. На вкладке "Устройства" также отображается первое и последнее время, когда устройство взаимодействует с URL-адресом или доменом, а также тип действия для каждого события. С помощью меню рядом с именем устройства можно быстро перейти к временной шкале устройства, чтобы подробнее изучить, что произошло до или после события, связанного с этим URL-адресом или доменом.
Хотя период времени по умолчанию составляет последние 30 дней, вы можете настроить период времени в раскрывающемся списке, доступном в углу карточки. Самый короткий доступный диапазон для распространенности за последний день, в то время как самый длинный диапазон за последние шесть месяцев.
С помощью кнопки экспорта над таблицей можно экспортировать все данные в файл .csv (включая время первого и последнего события и тип действия) для дальнейшего изучения и создания отчетов.
Просмотр сообщений электронной почты, связанных с URL-адресом или доменом
На вкладке Электронная почта представлено подробное представление всех сообщений электронной почты, зарегистрированных за последние 30 дней, содержащих URL-адрес или домен. Вкладка "Сообщения электронной почты" включает диаграмму тренда и настраиваемые сведения о электронной почте, такие как тема, отправитель, получатель и многое другое.
Просмотр действия щелчка по URL-адресу или домену
Вкладка Clicks содержит подробное представление всех переходов по URL-адресу или домену за последние 30 дней.
Изучение URL-адреса или домена
Чтобы изучить URL-адрес или домен, выполните следующие действия.
Выберите URL-адрес в раскрывающемся меню панели поиска .
Введите URL-адрес в поле Поиск . Кроме того, вы можете перейти по URL-адресу или к домену с вкладки истории атакиинцидента, из расширенного поиска угроз или из боковой панели и со страницы электронной почты.
Щелкните значок поиска или нажмите клавишу ВВОД. Отобразятся сведения о URL-адресе.
Примечание.
Результаты поиска будут возвращены только для URL-адресов, наблюдаемых при обмене данными с устройств в организации.
Используйте фильтры поиска для определения условий поиска. Вы также можете использовать поле поиска временная шкала для фильтрации отображаемых результатов всех устройств в организации, взаимодействующих с URL-адресом, файлом, связанным с обменом данными, и последней наблюдаемой датой.
Щелкнув любое из имен устройств, вы перейдете в представление этого устройства, где можно продолжить изучение сообщаемых оповещений, поведения и событий.
Если вы не согласны с вердиктом URL-адреса или домена, его можно сообщить Microsoft как чистый, фишинг или вредоносный, выбрав "Отправить в Microsoft" для анализа.
Статьи по теме
- Просмотр очереди оповещений Microsoft Defender для конечных точек и управление ею
- Управление оповещениями Microsoft Defender для конечной точки
- Изучение оповещений Microsoft Defender для конечной точки
- Изучить файл, связанный с оповещением Microsoft Defender для конечной точки
- Исследуйте устройства в списке «Устройства» Microsoft Defender для конечной точки
- Исследовать IP-адрес, связанный с оповещением Microsoft Defender для конечных точек
- Проверка учетной записи пользователя в Microsoft Defender для конечных точек