Исследование сущностей на устройствах с помощью динамического ответа

Оперативное реагирование предоставляет командам безопасности мгновенный доступ к устройству (также называемому машиной) через удалённое подключение к оболочке. Динамическая реакция дает вам возможность выполнять углубленное расследование и принимать немедленные меры реагирования для быстрого сдерживания выявленных угроз в режиме реального времени.

Динамическое реагирование предназначено для улучшения расследований, позволяя вашей группе по операциям безопасности собирать криминалистические данные, выполнять скрипты, отправлять подозрительные сущности для анализа, устранять угрозы и упреждающе искать новые угрозы.

С помощью динамического реагирования аналитики могут выполнять все следующие задачи:

  • Выполните базовые и расширенные команды для выполнения исследовательской работы на устройстве.
  • Скачайте файлы, например примеры вредоносных программ и результаты сценариев PowerShell.
  • Скачивание файлов в фоновом режиме (new!).
  • Отправьте сценарий PowerShell или исполняемый файл в библиотеку и запустите его на устройстве с уровня клиента.
  • Выполнение или отмена действий по исправлению.

Совет

Вы можете отправлять, просматривать и управлять файлами, используемыми для динамического ответа, на странице управления библиотекой .

Предварительные условия

Устройства должны работать под управлением одной из следующих поддерживаемых операционных систем и версий.

Поддерживаемые операционные системы

Другие требования

  • Включение динамического ответа на странице дополнительных параметров. Необходимо включить возможность динамического ответа на странице Параметры дополнительных функций .

    Примечание.

    Только администраторы и пользователи с разрешениями "Управление параметрами портала" могут включить динамический ответ.

  • Включите динамический ответ для серверов на странице дополнительных параметров (рекомендуется).

    Примечание.

    Только администраторы и пользователи с разрешениями "Управление параметрами портала" могут включить динамический ответ.

  • Включить выполнение неподписанных сценариев Live Response (необязательно).

    Важно!

    Проверка подписи применяется только к сценариям PowerShell.

    Предупреждение

    Если вы разрешаете использовать неподписанные скрипты, вы можете повысить уязвимость к угрозам. Если их необходимо использовать, необходимо включить параметр на странице Параметры дополнительных компонентов .

  • Убедитесь, что у вас есть соответствующие разрешения. Только пользователи, которые подготовлены с соответствующими разрешениями, могут инициировать сеанс. Дополнительные сведения о назначениях ролей см. в разделе Создание ролей и управление ими.

    Важно!

    Возможность отправки файла в библиотеку с помощью динамического ответа доступна только пользователям с разрешением "Управление параметрами безопасности". Кнопка неактивна для пользователей с делегированными разрешениями. Вы также можете отправлять файлы в библиотеку со страницы управления библиотекой , для которой это разрешение не требуется.

    В зависимости от роли, которая вам была предоставлена, можно выполнять базовые или расширенные команды динамического ответа. Разрешения пользователей управляются пользовательской ролью RBAC.

Обзор панели оперативного реагирования

При запуске сеанса динамического ответа на устройстве открывается панель мониторинга. Панель мониторинга содержит сведения о сеансе. Например, вы можете:

  • Кто создал сеанс
  • Когда сеанс начался
  • Продолжительность сеанса

Панель мониторинга также предоставляет доступ к действиям для сеанса. Например, вы можете:

  • Отключить сеанс
  • Отправка файлов в библиотеку
  • Консоль команд
  • Журнал команд

Запуск сеанса динамического реагирования на устройстве

Выполните следующие действия, чтобы инициировать сеанс динамического ответа на устройстве.

Примечание.

Операции Live Response, инициированные со страницы устройства, недоступны в API MachineActions.

  1. Войдите на портал Microsoft Defender.

  2. Перейдите в Конечные точки>Инвентаризация устройств и выберите устройство для анализа. Откроется страница устройства.

  3. Запустите сеанс динамического ответа, выбрав Инициировать сеанс динамического ответа. Отобразится консоль команд. Подождите, пока сеанс подключится к устройству.

  4. Используйте встроенные команды для выполнения следственных действий. Дополнительные сведения см. в разделе Команды динамического ответа.

  5. После завершения исследования выберите Отключить сеанс, а затем — Подтвердить.

Команды динамического ответа

В зависимости от роли, которая вам была предоставлена, можно выполнять базовые или расширенные команды динамического ответа. Разрешения пользователей управляются пользовательскими ролями RBAC. Дополнительные сведения о назначениях ролей см. в разделе Создание ролей и управление ими.

Примечание.

Оперативное реагирование — это облачная интерактивная командная оболочка, поэтому время отклика при выполнении отдельных команд может различаться в зависимости от качества сети и нагрузки на систему на пути между конечным пользователем и целевым устройством.

Базовые команды

Следующие команды доступны для ролей пользователей, которым предоставляется возможность выполнять базовые команды динамического ответа. Дополнительные сведения о назначениях ролей см. в разделе Создание ролей и управление ими.

Команда Описание Windows и Windows Server macOS Linux
cd Изменяет текущий каталог. Да Да Да
cls Очищает экран консоли. Да Да Да
connect Инициирует сеанс динамического реагирования на устройство. Да Да Да
connections Отображает все активные подключения. Да N N
dir Показывает список файлов и подкаталогов в каталоге. Да Да Да
drivers Отображает все драйверы, установленные на устройстве. Да N N
fg <command ID> Поместите указанное задание на передний план, сделав его текущим заданием. fg принимает доступный command ID из заданий, а не PID. Да Да Да
fileinfo Получение сведений о файле. Да Да Да
findfile Находит файлы на устройстве по заданному имени. Да Да Да
getfile <file_path> Скачивает файл. Да Да Да
help Предоставляет справочные сведения для команд динамического ответа. Да Да Да
jobs Отображает текущие выполняемые задания, их идентификатор и состояние. Да Да Да
persistence Показывает все известные методы сохраняемости на устройстве. Да N N
processes Показывает все процессы, выполняемые на устройстве. Да Да Да
registry Отображаются значения реестра. Да N N
scheduledtasks Отображает все запланированные задачи на устройстве. Да N N
services Отображает все службы на устройстве. Да N N
startupfolders Отображает все известные файлы в папках запуска на устройстве. Да N N
status Показывает состояние и выходные данные конкретной команды. Да Да Да
trace Задает режим ведения журнала терминала для отладки. Да Да Да

Расширенные команды

Для ролей пользователей, которым предоставляется возможность выполнять расширенные команды динамического ответа, доступны следующие команды. Дополнительные сведения о назначениях ролей см. в разделе Создание ролей и управление ими.

Команда Описание Windows и Windows Server macOS Linux
analyze Анализирует объект с помощью различных модулей выявления нарушений, чтобы вынести вердикт. Да N N
collect Собирает пакет данных для криминалистического анализа с устройства. N Да Да
isolate Отключает устройство от сети, при этом сохраняя подключение к службе Defender для конечной точки. N Да N
release Освобождает устройство от сетевой изоляции. N Да N
run Выполняет скрипт PowerShell из библиотеки на устройстве. Да Да Да
library Список файлов, которые были отправлены в библиотеку динамических ответов. Вы также можете просматривать эти файлы и управлять ими на странице управления библиотекой . Да Да Да
putfile Помещает файл из библиотеки на устройство. Files сохраняются в рабочей папке и удаляются при перезапуске устройства по умолчанию. Да Да Да
remediate Устраняет объект на устройстве. Действие исправления зависит от типа сущности:
  • Файл: delete
  • Процесс: остановка, удаление файла изображения
  • Служба: остановка, удаление файла образа
  • Запись реестра: удалить
  • Запланированная задача: удаление
  • Элемент папки автозагрузки: удалить файл

Для этой команды требуется предварительная команда. Вы можете использовать команду -auto в сочетании с командой remediate, чтобы автоматически выполнить необходимую предварительную команду.
Да Да Да
scan Запускает быструю антивирусную проверку для выявления и устранения вредоносных программ. N Да Да
undo Восстанавливает объект, который был обработан. Да N N

Примечание.

Для команды динамического putfile ответа применяются следующие ограничения на размер файлов:

  • Windows: 300 МБ
  • Другие платформы: 10 МБ

Использование команд динамического ответа

Команды, которые можно использовать в консоли, следуют тем же принципам, что и команды Windows.

Расширенные команды динамического ответа предлагают более надежный набор действий, которые позволяют выполнять более мощные действия, такие как скачивание и отправка файла, запуск скриптов на устройстве и выполнение действий по исправлению сущности.

Совет

Вы можете отправлять, просматривать и управлять файлами, используемыми для динамического ответа, на странице управления библиотекой .

Получение файла с устройства

В сценариях, когда вы хотите получить файл с исследуемого устройства, можно использовать getfile команду . Это позволяет сохранить файл с устройства для дальнейшего изучения.

Примечание.

Применяются следующие ограничения на размер файлов:

  • getfile ограничение: 3 ГБ
  • fileinfo ограничение: 30 ГБ
  • library ограничение: 250 МБ
  • library ограничение в облачных средах для государственных организаций США: 5 МБ (по умолчанию). Чтобы запросить более высокий предел, откройте запрос в службу поддержки.

Скачивание файла в фоновом режиме

Чтобы группа по операциям безопасности продолжала исследовать затронутое устройство, файлы теперь можно скачивать в фоновом режиме.

  • Чтобы скачать файл в фоновом режиме, в командной консоли динамического ответа введите getfile <file_path> &.
  • Если вы ожидаете скачивания файла, его можно переместить в фоновый режим с помощью клавиш CTRL+Z.
  • Чтобы перенести скачанный файл на передний план, в командной консоли динамического ответа введите fg <command_id>.

Ниже приводятся примеры:

Команда Что делает
getfile "C:\windows\some_file.exe" & Начинает скачивание файла с именемsome_file.exe в фоновом режиме.
fg 1234 Переводит загрузку с идентификатором команды 1234 на передний план.

Поместите файл в библиотеку

Динамический ответ содержит библиотеку, в которой можно поместить файлы. В библиотеке хранятся файлы (например, скрипты), которые можно запустить в сеансе динамического реагирования на уровне клиента.

Динамический ответ позволяет запускать скрипты PowerShell и Bash; Однако перед запуском скриптов необходимо сначала передать файлы скриптов в библиотеку.

Вы можете поддерживать коллекцию сценариев PowerShell и Bash, которые можно запускать на устройствах во время сеансов динамического реагирования.

Отправка файла в библиотеку

Вы можете отправить файл в библиотеку из консоли сеанса динамического ответа или со страницы управления библиотекой .

Чтобы отправить файл в библиотеку из консоли сеанса динамического ответа, выполните следующие действия:

Примечание.

Существуют ограничения на символы, которые можно передать в библиотеку. Используйте буквенно-цифровые символы и некоторые символы (в частности, -, _или .).

  1. Выберите Отправить файл в библиотеку.

  2. Нажмите кнопку Обзор и выберите файл.

  3. Укажите краткое описание.

  4. Укажите, нужно ли перезаписать файл с тем же именем.

  5. Если вы хотите узнать, какие параметры нужны для скрипта, установите флажок «Параметры скрипта». В текстовом поле введите пример и описание.

  6. Выберите Подтвердить.

  7. (Необязательно) Чтобы убедиться, что файл был загружен в библиотеку, выполните команду library или проверьте страницу Управление библиотекой.

Отмена команды

Предупреждение

Нажатие клавиш CTRL+C отменяет команду только на портале Microsoft Defender. Это не останавливает команду на стороне агента. Операции изменения, такие как "remediate", могут продолжаться, даже если команда отменена.

Чтобы отменить команду на портале во время сеанса, нажмите клавиши CTRL+C.

Запуск сценария

Перед запуском скрипта PowerShell или Bash необходимо сначала отправить его в библиотеку.

Вы можете отправить скрипт в библиотеку из консоли сеанса динамического ответа или со страницы управления библиотекой .

Если вы планируете использовать неподписанный скрипт PowerShell в сеансе, необходимо включить этот параметр на странице Параметры дополнительных функций .

Предупреждение

Если вы разрешаете использовать неподписанные скрипты, вы можете повысить уязвимость к угрозам.

После отправки скрипта в библиотеку используйте run команду для запуска скрипта.

Применение параметров команды

Используйте следующие подходы для просмотра и применения параметров команд.

  • Чтобы просмотреть синтаксис и доступные параметры для определенной команды, используйте встроенную команду справки:

    help <command name>
    
  • При применении параметров к командам обратите внимание, что параметры обрабатываются в соответствии с фиксированным порядком. В следующем примере показан базовый синтаксис для вызова команды с позициальными параметрами:

    <command name> param1 param2
    
  • При указании параметров вне фиксированного порядка укажите имя параметра с дефисом перед предоставлением значения. В следующем примере показано использование именованных параметров:

    <command name> -param2_name param2
    
  • При использовании команд, имеющих необходимые команды, можно использовать флаги. В следующем примере показано, как указать файл по пути и автоматически выполнить предварительную команду:

    <command name> -type file -id <file path> -auto
    

    Чтобы автоматически исправить обнаруженный файл, выполните следующую команду:

    remediate file <file path> -auto
    

Поддерживаемые типы выходных данных

Динамический ответ поддерживает типы выходных данных в формате таблиц и JSON. Для каждой команды есть поведение вывода по умолчанию. Вы можете изменить выходные данные в предпочитаемом формате вывода с помощью следующих команд:

  • -output json
  • -output table

Примечание.

Меньшее число полей отображается в табличном формате из-за ограниченного пространства. Чтобы просмотреть дополнительные сведения в выходных данных, можно использовать команду выходных данных JSON, чтобы отображались дополнительные сведения.

Поддерживаемые выходные каналы

Динамический ответ поддерживает отправку выходных данных в интерфейс командной строки и файл. Интерфейс командной строки — это поведение выходных данных по умолчанию. Выходные данные можно передать в файл с помощью следующей команды: [command] > [filename].txt.

Например, чтобы сохранить список процессов в текстовый файл вместо отображения на экране, перенаправьте выходные данные, как показано здесь:

processes > output.txt

Просмотр журнала команд

Перейдите на вкладку Журнал команд , чтобы просмотреть команды, используемые на устройстве во время сеанса. Каждая команда отслеживается с помощью полных сведений, таких как:

  • ИД
  • Командная строка
  • Длительность
  • Панель состояния и боковая панель ввода или вывода

Ограничения

Следующие ограничения применяются к сеансам и командам динамического ответа.

  • Сеансы динамического ответа ограничены 50 сеансами динамического реагирования одновременно.

  • Неактивное время ожидания сеанса динамического ответа — 30 минут.

  • Отдельные команды динамического ответа имеют ограничение времени в 10 минут, за исключением getfile, findfileи run, которые имеют ограничение в 30 минут.

  • Пользователь может инициировать до пяти одновременных сеансов.

  • Устройство может находиться только в одном сеансе одновременно.

  • Применяются следующие ограничения на размер файлов:

    • getfile ограничение: 3 ГБ
    • fileinfo ограничение: 30 ГБ
    • library ограничение: 250 МБ

    Примечание.

    Успешное завершение операции getfile зависит от размера файла и доступной пропускной способности сети.
    В средах с низкой пропускной способностью передача файлов может не завершиться до достижения времени ожидания команды, даже если файл находится в пределах поддерживаемого ограничения размера.
    При необходимости разделите большие файлы на небольшие части и скачайте их отдельно.

Связанная статья

Дополнительные примеры см. в следующей статье.