Анализ скриптов с помощью Microsoft Copilot в Microsoft Defender

С помощью возможностей исследования на основе ИИ из Microsoft Security Copilot на портале Microsoft Defender команды безопасности могут ускорить анализ вредоносных или подозрительных сценариев и командных строк.

В этом руководстве описывается, что такое возможность анализа сценариев и как она работает, в том числе как можно предоставить отзыв о полученных результатах.

Перед тем как начать

Если вы не знакомы с Security Copilot, ознакомьтесь со следующими статьями:

Большинство сложных и изощрённых атак, таких как рекомендации Microsoft по защите от программ-вымогателей, позволяют обходить обнаружение множеством способов, в том числе с помощью скриптов и командных строк PowerShell. Более того, эти сценарии часто запутаны, что усложняет их обнаружение и анализ. Группам безопасности необходимо быстро анализировать скрипты и коды, чтобы оценить последствия и применить соответствующие меры по устранению рисков, немедленно останавливая дальнейшее развитие атак внутри сети.

Возможность анализа скриптов предоставляет группам безопасности дополнительные возможности для проверки скриптов без использования внешних инструментов. Возможность анализа скриптов также снижает сложность анализа, минимизирует проблемы и позволяет командам безопасности быстро оценивать и определять скрипт как вредоносный или доброкачественный.

интеграция Security Copilot в Microsoft Defender

Возможность анализа скриптов доступна на портале Microsoft Defender для клиентов, которые подготовили доступ к Security Copilot.

Анализ скриптов также доступен в автономном интерфейсе Security Copilot с помощью подключаемого модуля Microsoft Defender XDR. Дополнительные сведения о подключаемом модуле Microsoft Defender XDR см. в разделе Предустановленные подключаемые модули в Security Copilot.

Функции анализа ключевых сценариев

Вы можете получить доступ к возможности анализа скриптов в истории атаки ниже графика инцидента на странице инцидента и в виде таймлайна устройства. Для получения дополнительной информации см. раздел «Исследовать хронологию устройства».

Чтобы начать анализ, выполните следующие действия.

  1. Откройте страницу инцидента, а затем выберите элемент на панели слева, чтобы открыть историю атаки под графиком инцидентов. В истории атаки выберите событие со скриптом или командной строкой, которое требуется проанализировать. Нажмите кнопку Анализ, чтобы начать анализ.

    Снимок экрана: кнопка

    Кроме того, можно выбрать событие для проверки в представлении временной шкалы устройства. В области сведений о файле выберите Анализ, чтобы запустить возможность анализа скрипта.

    Снимок экрана, на котором показана кнопка «Анализ» на временной шкале устройства.

  2. Copilot выполняет анализ скрипта и показывает результаты в панели Copilot. Выберите Показать код, чтобы развернуть скрипт, или Скрыть код, чтобы свернуть его.

    Снимок экрана: выделение параметра показать или скрыть код в результатах анализа скрипта.

  3. Выберите Показать методы MITRE , чтобы просмотреть методы MITRE ATT&CK, связанные со скриптом. Эти сведения помогут вам понять методы, используемые скриптом, и как они могут повлиять на вашу среду. Выберите Скрыть методы MITRE , чтобы закрыть расширение.

    Снимок экрана: выделение параметра показать или скрыть методы MITRE в результатах анализа скрипта.

  4. Нажмите многоточие Дополнительные действия (...) в правом верхнем углу карточки анализа скрипта, чтобы скопировать или повторно создать результаты либо просмотреть их в автономном интерфейсе Security Copilot. Если выбрать Открыть в Security Copilot, откроется новая вкладка на автономном портале Copilot, где можно вводить запросы и получать доступ к другим подключаемым модулям.

    Снимок экрана, на котором показан пункт «Дополнительные действия» в карточке анализа скрипта Copilot.

  5. Просмотрите результаты и используйте эти сведения для проведения расследования и реагирования на инцидент.

Пример запроса на анализ скрипта

На автономном портале Security Copilot можно использовать следующие запросы для определения и анализа скриптов:

  • Определите скрипты в инциденте Defender {идентификатор инцидента}. Это вредоносные скрипты?

Совет

При анализе скриптов на портале Security Copilot корпорация Майкрософт рекомендует включить слово Defender в запросы, чтобы обеспечить получение результатов с помощью функции анализа скриптов.

Предоставление отзывов по анализу скриптов

Корпорация Майкрософт настоятельно рекомендует оставлять отзывы о Copilot, поскольку такая обратная связь крайне важна для постоянного улучшения его функций. Вы можете оставить обратную связь по результатам, выбрав значок обратной связи. Скриншот управления обратной связью, используемой для отправки обратной связи для ответов Copilot в карточках Defender. Найдено в конце карточки анализа скриптов.

Совет

Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.