Share via


Uw query verfijnen in de begeleide modus

Van toepassing op:

  • Microsoft Defender XDR

Belangrijk

Sommige informatie is gerelateerd aan voorlopige productversies die mogelijk aanzienlijk gewijzigd worden voordat ze commercieel gepubliceerd worden. Microsoft geeft geen garantie, uitdrukkelijk of impliciet, met betrekking tot de informatie die hier wordt beschreven.

Verschillende gegevenstypen gebruiken

Geavanceerde opsporing in de begeleide modus ondersteunt verschillende gegevenstypen die u kunt gebruiken om uw query te verfijnen.

  • Getallen
    Schermopname van getallen als derde voorwaarde

  • Tekenreeksen
    Schermopname van tekenreeksen als derde voorwaarde

    Typ in het vrije tekstvak de waarde en druk op Enter om deze toe te voegen. Het scheidingsteken tussen waarden is Enter.

    Schermopname van verschillende voorwaarden die u kunt gebruiken

  • Booleaanse waarde
    Schermopname van Booleaanse waarden als derde voorwaarde

  • Datetime
    Schermopname van datum/tijd-waarden als derde voorwaarde

  • Gesloten lijst: u hoeft de exacte waarde die u zoekt niet te onthouden. U kunt eenvoudig kiezen uit een voorgestelde gesloten lijst die ondersteuning biedt voor meerdere selecties.
    Schermopname van een gesloten lijst die wordt gebruikt als derde voorwaarde

Subgroepen gebruiken

U kunt groepen voorwaarden maken door te klikken op Subgroep toevoegen:

Schermopname met de knop Subgroep toevoegen gemarkeerd

Schermopname van het gebruik van subgroepen

Slim automatisch aanvullen voor het zoeken naar apparaten en gebruikersaccounts wordt ondersteund. U hoeft de apparaat-id, volledige apparaatnaam of gebruikersnaam niet te onthouden. U kunt beginnen met het typen van de eerste tekens van het apparaat of de gebruiker die u zoekt. Er wordt een lijst weergegeven waaruit u kunt kiezen wat u nodig hebt:

Schermopname van ondersteuning voor slim automatisch aanvullen

Gebruik EventType

U kunt zelfs zoeken naar specifieke gebeurtenistypen, zoals alle mislukte aanmeldingen, bestandswijzigingsgebeurtenissen of geslaagde netwerkverbindingen met behulp van het EventType-filter in elke sectie waar dit van toepassing is.

Als u bijvoorbeeld een voorwaarde wilt toevoegen die zoekt naar verwijderingen van registerwaarden, kunt u naar de sectie Register-gebeurtenissen gaan en EventType selecteren.

Schermopname van verschillende EventTypes

Als u EventType selecteert onder Registergebeurtenissen, kunt u kiezen uit verschillende registergebeurtenissen, waaronder de gebeurtenis waarop u zoekt , RegistryValueDeleted.

Schermopname van EventType RegistryValueDeleted

Opmerking

EventType is het equivalent van ActionType in het gegevensschema, waarmee gebruikers van de geavanceerde modus mogelijk meer bekend zijn.

Uw query testen met een kleinere voorbeeldgrootte

Als u nog steeds aan uw query werkt en snel de prestaties en enkele voorbeeldresultaten wilt zien, past u het aantal records aan dat moet worden geretourneerd door een kleinere set te kiezen in het vervolgkeuzemenu Voorbeeldgrootte .

Schermafbeelding van vervolgkeuzelijst voorbeeldgrootte

De steekproefgrootte is standaard ingesteld op 10.000 resultaten. Dit is het maximum aantal records dat kan worden geretourneerd tijdens de jacht. We raden u echter ten zeerste aan de steekproefgrootte te verlagen tot 10 of 100 om uw query snel te testen, omdat dit minder resources verbruikt terwijl u nog bezig bent met het verbeteren van de query.

Zodra u de query hebt voltooid en klaar bent om deze te gebruiken om alle relevante resultaten voor uw opsporingsactiviteit op te halen, moet u ervoor zorgen dat de steekproefgrootte is ingesteld op 10.000, het maximum.

Overschakelen naar de geavanceerde modus nadat u een query hebt gebouwd

U kunt op Bewerken in KQL klikken om de KQL-query weer te geven die is gegenereerd door de geselecteerde voorwaarden. Met bewerken in KQL wordt een nieuw tabblad geopend in de geavanceerde modus, met de bijbehorende KQL-query:

Schermopname met de knop Bewerken in KQL gemarkeerd

Schermopname van dezelfde query van begeleide naar geavanceerde

In het bovenstaande voorbeeld is de geselecteerde weergave Alle. Daarom kunt u zien dat de KQL-query alle tabellen doorzoekt met bestandseigenschappen van naam en SHA256, en in alle relevante kolommen die deze eigenschappen behandelen.

Als u de weergave wijzigt in E-mails & samenwerking, wordt de query beperkt tot:

Schermopname van dezelfde query van begeleide naar geavanceerde, maar met beperkt domein

Zie ook

Tip

Wil je meer weten? Engage met de Microsoft Security-community in onze Tech Community: Microsoft Defender XDR Tech Community.