Уточнение запроса в пошаговом режиме

Важно!

Некоторые сведения относятся к предварительным выпускам продуктов, которые могут быть существенно изменены до коммерческого выпуска. Корпорация Майкрософт не дает никаких гарантий, явных или подразумеваемых, относительно предоставленных здесь сведений.

В этой статье объясняется, как уточнить запросы расширенного поиска угроз в управляемом режиме Microsoft Defender XDR. Узнайте, как использовать поддерживаемые типы данных, подгруппы, интеллектуальное автодополнение, фильтры типов событий, объёмы выборки, а также как переключаться из режима с подсказками в расширенный режим (KQL).

Использование разных типов данных

Расширенная охота в интерактивном режиме поддерживает несколько типов данных, которые можно использовать для точной настройки запроса.

  • Числа
    Снимок экрана: построитель запросов с числовым полем, добавленным в качестве условия

  • Строки
    Снимок экрана: построитель запросов с строковым полем, настроенным в качестве условия

    В поле произвольного текста введите значение и нажмите Enter, чтобы добавить его. Обратите внимание, что разделитель между значениями — ВВОД.

    Снимок экрана построителя запросов с несколькими строковыми значениями, введенными в качестве условий фильтра

  • Логический
    Снимок экрана: построитель запросов с логическим полем, используемым в качестве условия

  • Дата и время
    Снимок экрана: построитель запросов с полем datetime, настроенным в качестве условия

  • Закрытый список. Вам не нужно запоминать точное значение, которое вы ищете. Вы можете легко выбрать один из предложенных закрытых списков, поддерживающих множественный выбор.
    Снимок экрана построителя запросов с предопределенным списком значений, доступных для выбора нескольких элементов в качестве условия

Использование подгрупп

Группы условий можно создать, щелкнув Добавить подгруппу:

Снимок экрана: кнопка

Снимок экрана: использование подгрупп в условиях построителя запросов

Поддерживается интеллектуальное автозавершение для поиска устройств и учетных записей пользователей. Вам не нужно запоминать идентификатор устройства, полное имя устройства или имя учетной записи пользователя. Вы можете начать вводить первые несколько символов устройства или пользователя, которого вы ищете, и появится список, из которого можно выбрать нужные:

Снимок экрана: поддержка интеллектуального автозаполнения

Используйте EventType

Вы даже можете искать конкретные типы событий, такие как все неудачные логоны, события модификации файлов или успешные сетевые соединения, используя фильтр EventType в любом разделе, где доступен фильтр EventType .

Например, если вы хотите добавить условие, которое ищет удаление значений реестра, перейдите в раздел События реестра и выберите EventType.

Скриншот списка EventType Registry Events, показывающий доступные значения событий реестра

Если выбрать EventType в разделе События реестра, вы можете выбрать одно из различных событий реестра, включая то, которое вы ищете, RegistryValueDeleted.

Скриншот фильтра событий реестра с EventType, установленным как RegistryValueDeleted

Примечание.

EventType является эквивалентом ActionType в схеме данных, с которой пользователи расширенного режима могут быть более знакомы.

Тестирование запроса с меньшим размером выборки

Если вы по-прежнему работаете над запросом и хотите быстро просмотреть его производительность и некоторые примеры результатов, измените количество возвращаемых записей, выбрав меньший набор в раскрывающемся меню Размер образца .

Скриншот выпадающего списка «Размер выборки», используемого для ограничения возвращённых записей при тестировании запроса

Размер выборки по умолчанию равен 10 000 результатов, что является максимальным числом записей, которые можно вернуть при охоте. Тем не менее, мы настоятельно рекомендуем уменьшить размер выборки до 10 или 100, чтобы быстро протестировать запрос, так как это позволяет потреблять меньше ресурсов, пока вы все еще работаете над улучшением запроса.

После завершения запроса и его использования для получения всех релевантных результатов для охоты убедитесь, что размер выборки установлен в 10 тыс. (максимальное значение).

Переключение в расширенный режим после создания запроса

Вы можете щелкнуть Изменить в KQL , чтобы просмотреть запрос KQL, созданный выбранными условиями. При редактировании в KQL откроется новая вкладка в расширенном режиме с соответствующим запросом KQL:

Скриншот управляемого режима, показывающий редактирование в KQL control, используемое для открытия сгенерированного запроса в расширенном режиме

Скриншот сгенерированного запроса KQL в расширенном режиме для поиска по имени файла и SHA256 по всем соответствующим таблицам

В примере запроса "Имя файла" и SHA256, показанном на предыдущем снимке экрана, выбранное представление имеет значение "Все", поэтому запрос KQL выполняет поиск по всем таблицам, имеющим свойства файла и SHA256, и во всех соответствующих столбцах, охватывающих эти свойства.

Если изменить представление на Emails & collaboration, запрос KQL, сгенерированный для имени файла и примера SHA256, сужается до:

Скриншот сгенерированного запроса KQL в расширенном режиме сужен до таблиц электронной почты и совместной работы для имени файла и примера SHA256

Совет

Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.