Get-MailDetailATPReport
Этот командлет доступен только в облачной службе.
Используйте командлет Get-MailDetailATPReport, чтобы получить подробную информацию об обнаружении Microsoft Defender Office 365 в облачной организации за последние 10 дней.
Сведения о наборах параметров в разделе Синтаксис ниже см. В разделе Синтаксис командлета Exchange.
Синтаксис
Default (По умолчанию)
Get-MailDetailATPReport
[-DataSource <String>]
[-Direction <MultiValuedProperty>]
[-Domain <MultiValuedProperty>]
[-EndDate <DateTime>]
[-EventType <MultiValuedProperty>]
[-MessageId <MultiValuedProperty>]
[-MessageTraceId <MultiValuedProperty>]
[-Page <Int32>]
[-PageSize <Int32>]
[-ProbeTag <String>]
[-RecipientAddress <MultiValuedProperty>]
[-SenderAddress <MultiValuedProperty>]
[-StartDate <DateTime>]
[<CommonParameters>]
Описание
Безопасные вложения — это функция в Microsoft Defender для Office 365, которая открывает вложения электронной почты в специальной среде низкоуровневой оболочки для обнаружения вредоносных действий.
Безопасные ссылки — это функция в Microsoft Defender для Office 365, которая проверяет ссылки в сообщениях электронной почты на предмет того, ведут ли они на вредоносные веб-сайты. Когда пользователь выбирает ссылку в сообщении, URL-адрес временно перезаписывается и сверяется со списком известных вредоносных веб-сайтов. "Безопасные ссылки" включает функцию отчетов о трассировке URL-адреса, которая помогает определить пользователя, прошедшего по ссылке на вредоносный веб-сайт.
Командлет возвращает следующие сведения за указанный отчетный период:
- Date
- ИД сообщения
- Идентификатор трассировки сообщений
- Домен
- Subject
- Размер сообщения
- Направление: значения: "Входящие", "Исходящие", "Внутри организации" или "Неизвестно". Unknown означает, что сообщения не были обработаны стеком фильтрации. Другими словами, сообщения были отброшены на краю до того, как попали в наш стек фильтрации, поэтому мы не можем сказать им направление.
- Адрес отправителя
- Адрес получателя
- Тип события
- Уровень массовых жалоб
- Тип вердикта
- Действие
- Имя файла
Этот командлет содержит не более 10 000 результатов. При достижении этого предела можно использовать доступные параметры для фильтрации вывода.
Для его запуска необходимо получить соответствующие разрешения. Хотя в этой статье перечислены все параметры командлета, у вас может не быть доступа к некоторым параметрам, если они не включены в назначенные вам разрешения. Сведения о необходимых разрешениях для запуска командлетов и использования параметров в организации см. в статье Find the permissions required to run any Exchange cmdlet.
Примеры
Пример 1
Get-MailDetailATPReport -StartDate 7/22/2018 -EndDate 7/31/2018
В этом примере возвращаются действия за последние 10 дней в июле 2018 г.
Клиенты с подпиской на Defender для Office 365 могут получать данные за период до 30 дней.
Параметры
-DataSource
Применимо: Exchange Online, встроенная надстройка безопасности для локальных почтовых ящиков
{{ Заполнение DataSource Description }}
Свойства параметров
| Тип: | String |
| Значение по умолчанию: | None |
| Поддерживаются подстановочные знаки: | False |
| DontShow: | False |
Наборы параметров
(All)
| Position: | Named |
| Обязательно: | False |
| Значение из конвейера: | False |
| Значение из конвейера по имени свойства: | False |
| Значение из оставшихся аргументов: | False |
-Direction
Применимо: Exchange Online, встроенная надстройка безопасности для локальных почтовых ящиков
Параметр Direction фильтрует результаты по входящим или исходящим сообщениям. Допустимые значения:
- Входящие
- Исходящий
- Внутри организации
Вы можете указать несколько значений, разделив их запятыми.
Свойства параметров
| Тип: | MultiValuedProperty |
| Значение по умолчанию: | None |
| Поддерживаются подстановочные знаки: | False |
| DontShow: | False |
Наборы параметров
(All)
| Position: | Named |
| Обязательно: | False |
| Значение из конвейера: | False |
| Значение из конвейера по имени свойства: | False |
| Значение из оставшихся аргументов: | False |
-Domain
Применимо: Exchange Online, встроенная надстройка безопасности для локальных почтовых ящиков
Параметр Domain фильтрует результаты по обслуживаемому домену в облачной организации. Можно указать несколько значений доменов, разделяя их запятыми, или значение All.
Свойства параметров
| Тип: | MultiValuedProperty |
| Значение по умолчанию: | None |
| Поддерживаются подстановочные знаки: | False |
| DontShow: | False |
Наборы параметров
(All)
| Position: | Named |
| Обязательно: | False |
| Значение из конвейера: | True |
| Значение из конвейера по имени свойства: | True |
| Значение из оставшихся аргументов: | False |
-EndDate
Применимо: Exchange Online, встроенная надстройка безопасности для локальных почтовых ящиков
Параметр EndDate указывает дату окончания из диапазона дат.
Используйте формат короткой даты, определенный в настройках региональных параметров на компьютере, на котором выполняется команда. Например, если компьютер настроен на использование короткого формата даты ММ/ДД/ГГГГ, введите 01.09.2018, чтобы указать 1 сентября 2018 года. Можно ввести только дату. При вводе даты заключайте значение в кавычки ("), например "01.09.2018".
Свойства параметров
| Тип: | DateTime |
| Значение по умолчанию: | None |
| Поддерживаются подстановочные знаки: | False |
| DontShow: | False |
Наборы параметров
(All)
| Position: | Named |
| Обязательно: | False |
| Значение из конвейера: | False |
| Значение из конвейера по имени свойства: | False |
| Значение из оставшихся аргументов: | False |
-EventType
Применимо: Exchange Online, встроенная надстройка безопасности для локальных почтовых ящиков
Параметр EventType фильтрует отчет по типу события. Допустимые значения:
- Расширенный фильтр
- Модуль защиты от вредоносных программ
- Кампания
- Отключение файла
- Репутация отключения файла
- Репутация файла
- Сопоставление отпечатков
- Общий фильтр
- Олицетворение фирменной символики
- Олицетворение домена
- Олицетворение пользователя
- Олицетворение на основе аналитики почтовых ящиков
- Сообщение передано
- Обнаружение с помощью смешанного анализа
- Спуфинг DMARC
- Спуфинг внешнего домена
- Спуфинг внутри организации
- Отключение URL-адресов
- Репутация отключения URL-адресов
- Репутация вредоносного URL-адреса
Примечание. Некоторые значения соответствуют функциям, доступным только в Defender для Office 365 (только план 1 и план 2 или план 2).
Update Если значения содержат пробелы или по каким-либо другим причинам требуют применения кавычек, используйте следующий синтаксис: "Value1","Value2",..."ValueN".
Свойства параметров
| Тип: | MultiValuedProperty |
| Значение по умолчанию: | None |
| Поддерживаются подстановочные знаки: | False |
| DontShow: | False |
Наборы параметров
(All)
| Position: | Named |
| Обязательно: | False |
| Значение из конвейера: | False |
| Значение из конвейера по имени свойства: | False |
| Значение из оставшихся аргументов: | False |
-MessageId
Применимо: Exchange Online, встроенная надстройка безопасности для локальных почтовых ящиков
Параметр MessageId фильтрует результаты по полю темы Message-ID сообщения. Это значение еще зовется идентификатором клиента. Формат Message-ID зависит от сервера обмена сообщениями, с которого было отправлено сообщение. Значение должно быть уникальным для каждого сообщения. Но не все серверы обмена сообщениями создают значения для параметра Message-ID одинаковым способом. Обязательно укажите полную строку идентификатора сообщения (которая может быть заключена в угловые скобки) и заключите значение в кавычки (например, "").d9683b4c-127b-413a-ae2e-fa7dfb32c69d@DM3NAM06BG401.Eop-nam06.prod.protection.outlook.com
Свойства параметров
| Тип: | MultiValuedProperty |
| Значение по умолчанию: | None |
| Поддерживаются подстановочные знаки: | False |
| DontShow: | False |
Наборы параметров
(All)
| Position: | Named |
| Обязательно: | False |
| Значение из конвейера: | False |
| Значение из конвейера по имени свойства: | False |
| Значение из оставшихся аргументов: | False |
-MessageTraceId
Применимо: Exchange Online, встроенная надстройка безопасности для локальных почтовых ящиков
Параметр MessageTraceId фильтрует результаты по значению идентификатора трассировки сообщения. Это значение GUID создается для каждого сообщения, которое обрабатывается системой (например, c20e0f7a-f06b-41df-fe33-08d9da155ac1).
Вы можете указать несколько значений, разделив их запятыми.
Значение MessageTraceId также доступно в выходных данных следующих командлетов:
- Get-MailDetailDlpPolicyReport
- Get-MailDetailEncryptionReport
- Get-MailDetailTransportRuleReport
- Get-MessageTraceV2
- Get-MessageTraceDetailV2
Свойства параметров
| Тип: | MultiValuedProperty |
| Значение по умолчанию: | None |
| Поддерживаются подстановочные знаки: | False |
| DontShow: | False |
Наборы параметров
(All)
| Position: | Named |
| Обязательно: | False |
| Значение из конвейера: | False |
| Значение из конвейера по имени свойства: | False |
| Значение из оставшихся аргументов: | False |
-Page
Применимо: Exchange Online, встроенная надстройка безопасности для локальных почтовых ящиков
Параметр Page указывает номер страницы результатов, которую необходимо просмотреть. Допустимое значение для этого параметра — целое число от 1 до 1000. Значение по умолчанию равно 1.
Свойства параметров
| Тип: | Int32 |
| Значение по умолчанию: | None |
| Поддерживаются подстановочные знаки: | False |
| DontShow: | False |
Наборы параметров
(All)
| Position: | Named |
| Обязательно: | False |
| Значение из конвейера: | False |
| Значение из конвейера по имени свойства: | False |
| Значение из оставшихся аргументов: | False |
-PageSize
Применимо: Exchange Online, встроенная надстройка безопасности для локальных почтовых ящиков
Параметр PageSize указывает максимальное число записей на странице. Допустимое значение для этого параметра — целое число от 1 до 5000. Значение параметра по умолчанию — 1000.
Свойства параметров
| Тип: | Int32 |
| Значение по умолчанию: | None |
| Поддерживаются подстановочные знаки: | False |
| DontShow: | False |
Наборы параметров
(All)
| Position: | Named |
| Обязательно: | False |
| Значение из конвейера: | False |
| Значение из конвейера по имени свойства: | False |
| Значение из оставшихся аргументов: | False |
-ProbeTag
Применимо: Exchange Online, встроенная надстройка безопасности для локальных почтовых ящиков
Этот параметр зарезервирован для внутреннего использования корпорацией Майкрософт.
Свойства параметров
| Тип: | String |
| Значение по умолчанию: | None |
| Поддерживаются подстановочные знаки: | False |
| DontShow: | False |
Наборы параметров
(All)
| Position: | Named |
| Обязательно: | False |
| Значение из конвейера: | False |
| Значение из конвейера по имени свойства: | False |
| Значение из оставшихся аргументов: | False |
-RecipientAddress
Применимо: Exchange Online, встроенная надстройка безопасности для локальных почтовых ящиков
Параметр RecipientAddress фильтрует результаты по адресу электронной почты получателя. Вы можете указать несколько значений, разделив их запятыми.
Свойства параметров
| Тип: | MultiValuedProperty |
| Значение по умолчанию: | None |
| Поддерживаются подстановочные знаки: | False |
| DontShow: | False |
Наборы параметров
(All)
| Position: | Named |
| Обязательно: | False |
| Значение из конвейера: | False |
| Значение из конвейера по имени свойства: | False |
| Значение из оставшихся аргументов: | False |
-SenderAddress
Применимо: Exchange Online, встроенная надстройка безопасности для локальных почтовых ящиков
Параметр SenderAddress фильтрует результаты по адресу электронной почты отправителя. Вы можете указать несколько значений, разделив их запятыми.
Свойства параметров
| Тип: | MultiValuedProperty |
| Значение по умолчанию: | None |
| Поддерживаются подстановочные знаки: | False |
| DontShow: | False |
Наборы параметров
(All)
| Position: | Named |
| Обязательно: | False |
| Значение из конвейера: | False |
| Значение из конвейера по имени свойства: | False |
| Значение из оставшихся аргументов: | False |
-StartDate
Применимо: Exchange Online, встроенная надстройка безопасности для локальных почтовых ящиков
Параметр StartDate указывает дату начала из диапазона дат.
Используйте формат короткой даты, определенный в настройках региональных параметров на компьютере, на котором выполняется команда. Например, если компьютер настроен на использование короткого формата даты ММ/ДД/ГГГГ, введите 01.09.2018, чтобы указать 1 сентября 2018 года. Допускается ввод только даты или даты и времени. Если вы вводите дату и время суток, заключите значение в кавычки ("), например "01.09.2018".
Свойства параметров
| Тип: | DateTime |
| Значение по умолчанию: | None |
| Поддерживаются подстановочные знаки: | False |
| DontShow: | False |
Наборы параметров
(All)
| Position: | Named |
| Обязательно: | False |
| Значение из конвейера: | False |
| Значение из конвейера по имени свойства: | False |
| Значение из оставшихся аргументов: | False |
CommonParameters
Этот командлет поддерживает общие параметры: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction и -WarningVariable. Дополнительные сведения см. в статье about_CommonParameters.