Быстро находите информацию об объекте или событии с помощью go hunt

С помощью действия go hunt вы можете быстро исследовать события и различные типы сущностей, используя мощные расширенные возможности охоты на основе запросов. Действие Go hunt автоматически запускает запрос расширенного поиска, чтобы найти релевантную информацию о выбранном событии или сущности.

Действие go hunt доступно в различных разделах Microsoft Defender XDR. Действие «Перейти к поиску» появляется, когда отображаются сведения о событии или объекте. Например, можно использовать параметр go hunt из следующих разделов:

  • На странице сводки инцидентов можно просмотреть сведения о пользователях, устройствах и многих других сущностях, связанных с инцидентом. При выборе сущности вы получаете дополнительные сведения и различные действия, которые можно выполнить с этой сущностью. В приведенном ниже примере выбран почтовый ящик, в котором отображаются сведения о почтовом ящике и возможность поиска дополнительных сведений о почтовом ящике.

    Страница

  • На странице инцидента можно также получить доступ к списку сущностей на вкладке Доказательства . Выбор одной из этих сущностей позволяет быстро найти сведения об этой сущности.

    Параметр «Перейти к поиску» для свидетельства на странице инцидента на портале Microsoft Defender

  • При просмотре временной шкалы устройства можно выбрать событие на временной шкале, чтобы просмотреть дополнительные сведения об этом событии. После выбора события вы можете искать другие связанные события в расширенном поиске.

    Параметр

При выборе Начать поиск или Поиск связанных событий передаются разные запросы в зависимости от того, выбрали ли вы сущность или событие.

Запрос информации об объекте

Вы можете использовать go hunt для запроса сведений о пользователе, устройстве или любом другом типе сущности; запрос проверяет все соответствующие таблицы схемы на наличие событий, связанных с этой сущностью для возврата сведений. Чтобы результаты были управляемыми, запрос будет следующим:

  • ограничен примерно тем же периодом времени, что и самое раннее действие за последние 30 дней, связанное с сущностью
  • связанным с инцидентом, в котором участвует организация.

Ниже приведен пример запроса go hunt для устройства:

let selectedTimestamp = datetime(2020-06-02T02:06:47.1167157Z);
let deviceName = "fv-az770.example.com";
let deviceId = "device-guid";
search in (DeviceLogonEvents, DeviceProcessEvents, DeviceNetworkEvents, DeviceFileEvents, DeviceRegistryEvents, DeviceImageLoadEvents, DeviceEvents, DeviceImageLoadEvents, IdentityLogonEvents, IdentityQueryEvents)
Timestamp between ((selectedTimestamp - 1h) .. (selectedTimestamp + 1h))
and DeviceName == deviceName
// or RemoteDeviceName == deviceName
// or DeviceId == deviceId
| take 100

Поддерживаемые типы сущностей

Вы можете использовать параметр Go hunt после выбора любого из следующих типов сущностей:

  • Устройства
  • кластеры Email
  • Сообщения электронной почты
  • Файлы
  • Группы
  • IP-адреса
  • Почтовые ящики
  • Пользователи
  • URL-адреса

Запрос сведений о событии

При использовании go hunt для запроса сведений о событии на временной шкале запрос проверяет все соответствующие таблицы схемы на наличие других событий вблизи времени выбранного события. Например, следующий запрос перечисляет события в различных таблицах схем, которые произошли примерно за один и тот же период времени на одном устройстве:

// List relevant events 30 minutes before and after selected LogonAttempted event
let selectedEventTimestamp = datetime(2020-06-04T01:29:09.2496688Z);
search in (DeviceFileEvents, DeviceProcessEvents, DeviceEvents, DeviceRegistryEvents, DeviceNetworkEvents, DeviceImageLoadEvents, DeviceLogonEvents)
    Timestamp between ((selectedEventTimestamp - 30m) .. (selectedEventTimestamp + 30m))
    and DeviceId == "079ecf9c5798d249128817619606c1c47369eb3e"
| sort by Timestamp desc
| extend Relevance = iff(Timestamp == selectedEventTimestamp, "Selected event", iff(Timestamp < selectedEventTimestamp, "Earlier event", "Later event"))
| project-reorder Relevance

Настройка созданного запроса охоты

С помощью некоторых знаний о языке запросов расширенной охоты вы можете настроить запрос в соответствии с вашими предпочтениями. Например, можно настроить Timestamp between строку, которая определяет размер периода времени:

Timestamp between ((selectedTimestamp - 1h) .. (selectedTimestamp + 1h))

Помимо изменения запроса, чтобы получить более релевантные результаты, вы также можете:

Примечание.

Некоторые таблицы в этой статье могут быть недоступны в Microsoft Defender для конечной точки. Включите Microsoft Defender для поиска угроз с помощью дополнительных источников данных. Вы можете переместить расширенные рабочие процессы охоты из Microsoft Defender для конечной точки в Microsoft Defender, выполнив действия, описанные в разделе "Миграция расширенных запросов охоты" из Microsoft Defender для конечной точки.

Совет

Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.