Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Относится к Configuration Manager (Current Branch)
Выполнение запросов CMPivot из Центра администрирования Microsoft Intune. Ниже приведены некоторые распространенные требования к запросам и описано, как удовлетворить эти требования с помощью CMPivot. CMPivot использует подмножество языка запросов Kusto (KQL).
Ниже приведены некоторые распространенные требования к запросам и описано, как удовлетворить эти требования с помощью CMPivot. CMPivot использует подмножество языка запросов Kusto (KQL).
Операционная система
Получает сведения об операционной системе.
// Sample query for OS information
OperatingSystem
Недавно использованные приложения
Следующий запрос получает недавно использованные приложения (последние 2 часа):
CCMRecentlyUsedApplications
| where (LastUsedTime > ago(2h))
| project CompanyName, ProductName, ProductVersion, LastUsedTime
Время запуска устройства
В следующем запросе показано, когда были запущены устройства за последние семь дней:
OperatingSystem
| where LastBootUpTime <= ago(7d)
| summarize count() by bin(LastBootUpTime,1d)
Свободное место на диске
Следующий запрос показывает свободное место на диске:
LogicalDisk
| project Device, DeviceID, Name, Description, FileSystem, Size, FreeSpace
| order by DeviceID asc
Сведения об устройствах.
Отображение устройства, производителя, модели и версии ОС:
ComputerSystem
| project Device, Manufacturer, Model
| join (OperatingSystem | project Device, OSVersion=Caption)
Время загрузки устройства
Отображение времени загрузки для устройств:
SystemBootData
| project Device, SystemStartTime, BootDuration, OSStart=EventLogStart, GPDuration, UpdateDuration
| order by SystemStartTime desc
Сбои проверки подлинности
Выполните поиск в журналах событий на предмет сбоев проверки подлинности.
EventLog('Security')
| where EventID == 4673
ProcessModule(<processname>)
Перечисляет все модули (библиотеки DLL), загруженные заданным процессом. ProcessModule полезен при поиске вредоносных программ, которые скрываются в законных процессах.
ProcessModule('powershell')
| summarize count() by ModuleName
| order by count_ desc
Состояние антивредоносного программного обеспечения
Получает состояние антивредоносного программного обеспечения, установленного на компьютере, собранное командлетом Get-MpComputerStatus . Объект поддерживается в Windows 10 и Server 2016 или более поздних версиях с запущенным Защитником. |
EPStatus
| project Device, QuickScanAge=datetime_diff('day',now(),QuickScanEndTime)
| summarize DeviceCount=count() by QuickScanAge
Найдите производителя BIOS, содержащего любое слово, например "Микро"
Bios
// Find BIOS Manufacturer that contains any word like Micro, such as Microsoft
| where Manufacturer like '%Micro%'
Поиск файла по его хэшу
Поиск файла по хэшу.
Device
| join kind=leftouter ( File('%windir%\\system32\\*.exe')
| where SHA256Hash == 'A92056D772260B39A876D01552496B2F8B4610A0B1E084952FE1176784E2CE77')
| project Device, MalwareFound = iif( isnull(FileName), 'No', 'Yes')
Найдите 'Скрипты' в журналах CCM за последний час
В следующем запросе рассматриваются события за последний 1 час:
CcmLog('Scripts',1h)
Поиск информации в реестре
Выполните поиск информации реестра.
// Change the path to match your desired registry hive query
// The RegistryKey entity (added in version 2107) isn't supported with CMPivot for tenant attached devices.
Registry('hklm:\SOFTWARE\Microsoft\EnterpriseCertificates\Root\Certificates\*')
RegistryKey('hklm:\SOFTWARE\Microsoft\EnterpriseCertificates\Root\Certificates\*')
RegistryKey('hklm:\SOFTWARE\Microsoft\SMS\*')
Registry('hklm:\SOFTWARE\Microsoft\SMS\*')
Дальнейшие действия
Дополнительные сведения см. в разделе Запуск CMPivot из Центра администрирования. Дополнительные сведения об объектах, отвечающих на ваши запросы, см. в статье Присоединение клиента Microsoft Intune: Обзор использования CMPivot.