Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Оперативное реагирование предоставляет командам безопасности мгновенный доступ к устройству (также называемому машиной) через удалённое подключение к оболочке. Динамическая реакция дает вам возможность выполнять углубленное расследование и принимать немедленные меры реагирования для быстрого сдерживания выявленных угроз в режиме реального времени.
Динамическое реагирование предназначено для улучшения расследований, позволяя вашей группе по операциям безопасности собирать криминалистические данные, выполнять скрипты, отправлять подозрительные сущности для анализа, устранять угрозы и упреждающе искать новые угрозы.
С помощью динамического реагирования аналитики могут выполнять все следующие задачи:
- Выполните базовые и расширенные команды для выполнения исследовательской работы на устройстве.
- Скачайте файлы, например примеры вредоносных программ и результаты сценариев PowerShell.
- Скачивание файлов в фоновом режиме (new!).
- Отправьте сценарий PowerShell или исполняемый файл в библиотеку и запустите его на устройстве с уровня клиента.
- Выполнение или отмена действий по исправлению.
Совет
Вы можете отправлять, просматривать и управлять файлами, используемыми для динамического ответа, на странице управления библиотекой .
Предварительные условия
Устройства должны работать под управлением одной из следующих поддерживаемых операционных систем и версий.
Поддерживаемые операционные системы
Windows 11
Windows 10:
macOS: версия
101.43.84или более поздняя. Поддерживается на устройствах macOS под управлением Intel и ARM.Linux: версия
101.45.13или более поздняя.Windows Server 2022 или более поздней версии.
Windows Server 2019 г.:
- Версия 1903 (с Windows 10 обновлением KB4515384) или более поздней.
- Версия 1809 (с Windows 10 обновлением KB4537818).
Windows Server 2016 и Windows Server 2012 R2:
- Требуется единый агент.
- Мы также рекомендуем исправление для последней версии датчика: обновление Microsoft Defender для конечной точки для датчика EDR KB5005292.
- Если вы используете статический прокси-сервер, динамический ответ не работает должным образом для автономных серверов нижнего уровня, подключенных с помощью упрощенного метода. Рассмотрите возможность использования системного прокси-сервера.
Azure Stack HCI OS: версия 23H2 или более поздней версии.
Другие требования
Включение динамического ответа на странице дополнительных параметров. Необходимо включить возможность динамического ответа на странице Параметры дополнительных функций .
Примечание.
Только администраторы и пользователи с разрешениями "Управление параметрами портала" могут включить динамический ответ.
Включите динамический ответ для серверов на странице дополнительных параметров (рекомендуется).
Примечание.
Только администраторы и пользователи с разрешениями "Управление параметрами портала" могут включить динамический ответ.
Включить выполнение неподписанных сценариев Live Response (необязательно).
Важно!
Проверка подписи применяется только к сценариям PowerShell.
Предупреждение
Если вы разрешаете использовать неподписанные скрипты, вы можете повысить уязвимость к угрозам. Если их необходимо использовать, необходимо включить параметр на странице Параметры дополнительных компонентов .
Убедитесь, что у вас есть соответствующие разрешения. Только пользователи, которые подготовлены с соответствующими разрешениями, могут инициировать сеанс. Дополнительные сведения о назначениях ролей см. в разделе Создание ролей и управление ими.
Важно!
Возможность отправки файла в библиотеку с помощью динамического ответа доступна только пользователям с разрешением "Управление параметрами безопасности". Кнопка неактивна для пользователей с делегированными разрешениями. Вы также можете отправлять файлы в библиотеку со страницы управления библиотекой , для которой это разрешение не требуется.
В зависимости от роли, которая вам была предоставлена, можно выполнять базовые или расширенные команды динамического ответа. Разрешения пользователей управляются пользовательской ролью RBAC.
Обзор панели оперативного реагирования
При запуске сеанса динамического ответа на устройстве открывается панель мониторинга. Панель мониторинга содержит сведения о сеансе. Например, вы можете:
- Кто создал сеанс
- Когда сеанс начался
- Продолжительность сеанса
Панель мониторинга также предоставляет доступ к действиям для сеанса. Например, вы можете:
- Отключить сеанс
- Отправка файлов в библиотеку
- Консоль команд
- Журнал команд
Запуск сеанса динамического реагирования на устройстве
Выполните следующие действия, чтобы инициировать сеанс динамического ответа на устройстве.
Примечание.
Операции Live Response, инициированные со страницы устройства, недоступны в API MachineActions.
Войдите на портал Microsoft Defender.
Перейдите в Конечные точки>Инвентаризация устройств и выберите устройство для анализа. Откроется страница устройства.
Запустите сеанс динамического ответа, выбрав Инициировать сеанс динамического ответа. Отобразится консоль команд. Подождите, пока сеанс подключится к устройству.
Используйте встроенные команды для выполнения следственных действий. Дополнительные сведения см. в разделе Команды динамического ответа.
После завершения исследования выберите Отключить сеанс, а затем — Подтвердить.
Команды динамического ответа
В зависимости от роли, которая вам была предоставлена, можно выполнять базовые или расширенные команды динамического ответа. Разрешения пользователей управляются пользовательскими ролями RBAC. Дополнительные сведения о назначениях ролей см. в разделе Создание ролей и управление ими.
Примечание.
Оперативное реагирование — это облачная интерактивная командная оболочка, поэтому время отклика при выполнении отдельных команд может различаться в зависимости от качества сети и нагрузки на систему на пути между конечным пользователем и целевым устройством.
Базовые команды
Следующие команды доступны для ролей пользователей, которым предоставляется возможность выполнять базовые команды динамического ответа. Дополнительные сведения о назначениях ролей см. в разделе Создание ролей и управление ими.
| Команда | Описание | Windows и Windows Server | macOS | Linux |
|---|---|---|---|---|
cd |
Изменяет текущий каталог. | Да | Да | Да |
cls |
Очищает экран консоли. | Да | Да | Да |
connect |
Инициирует сеанс динамического реагирования на устройство. | Да | Да | Да |
connections |
Отображает все активные подключения. | Да | N | N |
dir |
Показывает список файлов и подкаталогов в каталоге. | Да | Да | Да |
drivers |
Отображает все драйверы, установленные на устройстве. | Да | N | N |
fg <command ID> |
Поместите указанное задание на передний план, сделав его текущим заданием.
fg принимает доступный command ID из заданий, а не PID. |
Да | Да | Да |
fileinfo |
Получение сведений о файле. | Да | Да | Да |
findfile |
Находит файлы на устройстве по заданному имени. | Да | Да | Да |
getfile <file_path> |
Скачивает файл. | Да | Да | Да |
help |
Предоставляет справочные сведения для команд динамического ответа. | Да | Да | Да |
jobs |
Отображает текущие выполняемые задания, их идентификатор и состояние. | Да | Да | Да |
persistence |
Показывает все известные методы сохраняемости на устройстве. | Да | N | N |
processes |
Показывает все процессы, выполняемые на устройстве. | Да | Да | Да |
registry |
Отображаются значения реестра. | Да | N | N |
scheduledtasks |
Отображает все запланированные задачи на устройстве. | Да | N | N |
services |
Отображает все службы на устройстве. | Да | N | N |
startupfolders |
Отображает все известные файлы в папках запуска на устройстве. | Да | N | N |
status |
Показывает состояние и выходные данные конкретной команды. | Да | Да | Да |
trace |
Задает режим ведения журнала терминала для отладки. | Да | Да | Да |
Расширенные команды
Для ролей пользователей, которым предоставляется возможность выполнять расширенные команды динамического ответа, доступны следующие команды. Дополнительные сведения о назначениях ролей см. в разделе Создание ролей и управление ими.
| Команда | Описание | Windows и Windows Server | macOS | Linux |
|---|---|---|---|---|
analyze |
Анализирует объект с помощью различных модулей выявления нарушений, чтобы вынести вердикт. | Да | N | N |
collect |
Собирает пакет данных для криминалистического анализа с устройства. | N | Да | Да |
isolate |
Отключает устройство от сети, при этом сохраняя подключение к службе Defender для конечной точки. | N | Да | N |
release |
Освобождает устройство от сетевой изоляции. | N | Да | N |
run |
Выполняет скрипт PowerShell из библиотеки на устройстве. | Да | Да | Да |
library |
Список файлов, которые были отправлены в библиотеку динамических ответов. Вы также можете просматривать эти файлы и управлять ими на странице управления библиотекой . | Да | Да | Да |
putfile |
Помещает файл из библиотеки на устройство. Files сохраняются в рабочей папке и удаляются при перезапуске устройства по умолчанию. | Да | Да | Да |
remediate |
Устраняет объект на устройстве. Действие исправления зависит от типа сущности:
Для этой команды требуется предварительная команда. Вы можете использовать команду -auto в сочетании с командой remediate, чтобы автоматически выполнить необходимую предварительную команду. |
Да | Да | Да |
scan |
Запускает быструю антивирусную проверку для выявления и устранения вредоносных программ. | N | Да | Да |
undo |
Восстанавливает объект, который был обработан. | Да | N | N |
Примечание.
Для команды динамического putfile ответа применяются следующие ограничения на размер файлов:
- Windows: 300 МБ
- Другие платформы: 10 МБ
Использование команд динамического ответа
Команды, которые можно использовать в консоли, следуют тем же принципам, что и команды Windows.
Расширенные команды динамического ответа предлагают более надежный набор действий, которые позволяют выполнять более мощные действия, такие как скачивание и отправка файла, запуск скриптов на устройстве и выполнение действий по исправлению сущности.
Совет
Вы можете отправлять, просматривать и управлять файлами, используемыми для динамического ответа, на странице управления библиотекой .
Получение файла с устройства
В сценариях, когда вы хотите получить файл с исследуемого устройства, можно использовать getfile команду . Это позволяет сохранить файл с устройства для дальнейшего изучения.
Примечание.
Применяются следующие ограничения на размер файлов:
-
getfileограничение: 3 ГБ -
fileinfoограничение: 30 ГБ -
libraryограничение: 250 МБ -
libraryограничение в облачных средах для государственных организаций США: 5 МБ (по умолчанию). Чтобы запросить более высокий предел, откройте запрос в службу поддержки.
Скачивание файла в фоновом режиме
Чтобы группа по операциям безопасности продолжала исследовать затронутое устройство, файлы теперь можно скачивать в фоновом режиме.
- Чтобы скачать файл в фоновом режиме, в командной консоли динамического ответа введите
getfile <file_path> &. - Если вы ожидаете скачивания файла, его можно переместить в фоновый режим с помощью клавиш CTRL+Z.
- Чтобы перенести скачанный файл на передний план, в командной консоли динамического ответа введите
fg <command_id>.
Ниже приводятся примеры:
| Команда | Что делает |
|---|---|
getfile "C:\windows\some_file.exe" & |
Начинает скачивание файла с именемsome_file.exe в фоновом режиме. |
fg 1234 |
Переводит загрузку с идентификатором команды 1234 на передний план. |
Поместите файл в библиотеку
Динамический ответ содержит библиотеку, в которой можно поместить файлы. В библиотеке хранятся файлы (например, скрипты), которые можно запустить в сеансе динамического реагирования на уровне клиента.
Динамический ответ позволяет запускать скрипты PowerShell и Bash; Однако перед запуском скриптов необходимо сначала передать файлы скриптов в библиотеку.
Вы можете поддерживать коллекцию сценариев PowerShell и Bash, которые можно запускать на устройствах во время сеансов динамического реагирования.
Отправка файла в библиотеку
Вы можете отправить файл в библиотеку из консоли сеанса динамического ответа или со страницы управления библиотекой .
Чтобы отправить файл в библиотеку из консоли сеанса динамического ответа, выполните следующие действия:
Примечание.
Существуют ограничения на символы, которые можно передать в библиотеку. Используйте буквенно-цифровые символы и некоторые символы (в частности, -, _или .).
Выберите Отправить файл в библиотеку.
Нажмите кнопку Обзор и выберите файл.
Укажите краткое описание.
Укажите, нужно ли перезаписать файл с тем же именем.
Если вы хотите узнать, какие параметры нужны для скрипта, установите флажок «Параметры скрипта». В текстовом поле введите пример и описание.
Выберите Подтвердить.
(Необязательно) Чтобы убедиться, что файл был загружен в библиотеку, выполните команду
libraryили проверьте страницу Управление библиотекой.
Отмена команды
Предупреждение
Нажатие клавиш CTRL+C отменяет команду только на портале Microsoft Defender. Это не останавливает команду на стороне агента. Операции изменения, такие как "remediate", могут продолжаться, даже если команда отменена.
Чтобы отменить команду на портале во время сеанса, нажмите клавиши CTRL+C.
Запуск сценария
Перед запуском скрипта PowerShell или Bash необходимо сначала отправить его в библиотеку.
Вы можете отправить скрипт в библиотеку из консоли сеанса динамического ответа или со страницы управления библиотекой .
Если вы планируете использовать неподписанный скрипт PowerShell в сеансе, необходимо включить этот параметр на странице Параметры дополнительных функций .
Предупреждение
Если вы разрешаете использовать неподписанные скрипты, вы можете повысить уязвимость к угрозам.
После отправки скрипта в библиотеку используйте run команду для запуска скрипта.
Применение параметров команды
Используйте следующие подходы для просмотра и применения параметров команд.
Чтобы просмотреть синтаксис и доступные параметры для определенной команды, используйте встроенную команду справки:
help <command name>При применении параметров к командам обратите внимание, что параметры обрабатываются в соответствии с фиксированным порядком. В следующем примере показан базовый синтаксис для вызова команды с позициальными параметрами:
<command name> param1 param2При указании параметров вне фиксированного порядка укажите имя параметра с дефисом перед предоставлением значения. В следующем примере показано использование именованных параметров:
<command name> -param2_name param2При использовании команд, имеющих необходимые команды, можно использовать флаги. В следующем примере показано, как указать файл по пути и автоматически выполнить предварительную команду:
<command name> -type file -id <file path> -autoЧтобы автоматически исправить обнаруженный файл, выполните следующую команду:
remediate file <file path> -auto
Поддерживаемые типы выходных данных
Динамический ответ поддерживает типы выходных данных в формате таблиц и JSON. Для каждой команды есть поведение вывода по умолчанию. Вы можете изменить выходные данные в предпочитаемом формате вывода с помощью следующих команд:
-output json-output table
Примечание.
Меньшее число полей отображается в табличном формате из-за ограниченного пространства. Чтобы просмотреть дополнительные сведения в выходных данных, можно использовать команду выходных данных JSON, чтобы отображались дополнительные сведения.
Поддерживаемые выходные каналы
Динамический ответ поддерживает отправку выходных данных в интерфейс командной строки и файл. Интерфейс командной строки — это поведение выходных данных по умолчанию. Выходные данные можно передать в файл с помощью следующей команды: [command] > [filename].txt.
Например, чтобы сохранить список процессов в текстовый файл вместо отображения на экране, перенаправьте выходные данные, как показано здесь:
processes > output.txt
Просмотр журнала команд
Перейдите на вкладку Журнал команд , чтобы просмотреть команды, используемые на устройстве во время сеанса. Каждая команда отслеживается с помощью полных сведений, таких как:
- ИД
- Командная строка
- Длительность
- Панель состояния и боковая панель ввода или вывода
Ограничения
Следующие ограничения применяются к сеансам и командам динамического ответа.
Сеансы динамического ответа ограничены 50 сеансами динамического реагирования одновременно.
Неактивное время ожидания сеанса динамического ответа — 30 минут.
Отдельные команды динамического ответа имеют ограничение времени в 10 минут, за исключением
getfile,findfileиrun, которые имеют ограничение в 30 минут.Пользователь может инициировать до пяти одновременных сеансов.
Устройство может находиться только в одном сеансе одновременно.
Применяются следующие ограничения на размер файлов:
-
getfileограничение: 3 ГБ -
fileinfoограничение: 30 ГБ -
libraryограничение: 250 МБ
Примечание.
Успешное завершение операции getfile зависит от размера файла и доступной пропускной способности сети.
В средах с низкой пропускной способностью передача файлов может не завершиться до достижения времени ожидания команды, даже если файл находится в пределах поддерживаемого ограничения размера.
При необходимости разделите большие файлы на небольшие части и скачайте их отдельно.-
Связанная статья
Дополнительные примеры см. в следующей статье.