Snabbt jaga efter entitets- eller händelseinformation med go-hunt

Viktigt

Den förbättrade Microsoft 365 Defender-portalen är nu tillgänglig. Med den här nya upplevelsen kommer Defender för Endpoint, Defender för Office 365, 365 Microsoft 365 Defender och annat till Microsoft Defender for Cloud Apps. Läs om de senaste.

Gäller för:

  • Microsoft 365 Defender
  • Microsoft Defender för Endpoint

Med sökåtgärden sök kan du snabbt undersöka händelser och olika entitetstyper med kraftfulla frågebaserade, avancerade sökfunktioner. Den här åtgärden kör automatiskt en avancerad fråga för att hitta relevant information om den valda händelsen eller entitet.

Åtgärden gåsök är tillgänglig i olika delar av Defender för molnet när händelse- eller entitetsinformation visas. Du kan till exempel använda gå jag från följande avsnitt:

  • incidentsidan kandu granska information om användare, enheter och många andra enheter som är kopplade till ett problem. När du väljer en entitet får du ytterligare information samt olika åtgärder du kan utföra på den enheten. I exemplet nedan är en postlåda markerad och visar information om postlådan samt alternativet för att leta efter mer information om postlådan.

    Sidan **Postlådor** med alternativet **Go hunt** i Microsoft 365 Defender portalen

  • På incidentsidan kan du också komma åt en lista över enheter under fliken Bevis. Om du väljer en av dessa enheter kan du snabbt jaga efter information om den enheten.

    Alternativet Leta efter bevis på sidan **Incident** i Microsoft 365 Defender portalen

  • När du visar tidslinjen för en enhet kan du välja en händelse på tidslinjen om du vill visa ytterligare information om händelsen. När en händelse har valts får du möjlighet att leta efter andra relevanta händelser vid avancerad sökning.

    Alternativet **Sök efter relaterade händelser** på en händelses sida på fliken **Tidslinjer** i Microsoft 365 Defender portalen

Om du väljer Sök efter sök eller Sök efter relaterade händelser passeras olika frågor, beroende på om du har valt en enhet eller en händelse.

Fråga för entitetsinformation

När du använder go hunt to query för information om en användare, enhet eller någon annan typ av entitet, kontrollerar frågan alla relevanta schematabeller för alla händelser som innefattar den enheten. För att resultatet ska vara hanterbart begränsad frågan till ungefär samma tidsperiod som den tidigaste aktiviteten under de senaste 30 dagarna som innefattar enheten och som är kopplad till händelsen.

Här är ett exempel på sökfrågan för en enhet:

let selectedTimestamp = datetime(2020-06-02T02:06:47.1167157Z);
let deviceName = "fv-az770.example.com";
let deviceId = "device-guid";
search in (DeviceLogonEvents, DeviceProcessEvents, DeviceNetworkEvents, DeviceFileEvents, DeviceRegistryEvents, DeviceImageLoadEvents, DeviceEvents, DeviceImageLoadEvents, IdentityLogonEvents, IdentityQueryEvents)
Timestamp between ((selectedTimestamp - 1h) .. (selectedTimestamp + 1h))
and DeviceName == deviceName
// or RemoteDeviceName == deviceName
// or DeviceId == deviceId
| take 100

Entitetstyper som stöds

Du kan använda gåsök när du har valt någon av följande entitetstyper:

  • Filer
  • E-postmeddelanden
  • E-postkluster
  • Postlådor
  • Användare
  • Enheter
  • IP-adresser
  • URL:er

Fråga för händelseinformation

När du använder sökfråga efter information om en tidslinjehändelse söker frågan i alla relevanta schematabeller efter andra händelser vid tidpunkten för den valda händelsen. Följande fråga visar till exempel händelser i olika schematabeller som inträffade ungefär samma tidsperiod på samma enhet:

// List relevant events 30 minutes before and after selected LogonAttempted event
let selectedEventTimestamp = datetime(2020-06-04T01:29:09.2496688Z);
search in (DeviceFileEvents, DeviceProcessEvents, DeviceEvents, DeviceRegistryEvents, DeviceNetworkEvents, DeviceImageLoadEvents, DeviceLogonEvents)
    Timestamp between ((selectedEventTimestamp - 30m) .. (selectedEventTimestamp + 30m))
    and DeviceId == "079ecf9c5798d249128817619606c1c47369eb3e"
| sort by Timestamp desc
| extend Relevance = iff(Timestamp == selectedEventTimestamp, "Selected event", iff(Timestamp < selectedEventTimestamp, "Earlier event", "Later event"))
| project-reorder Relevance

Justera frågan

Om du har viss kunskap om frågespråketkan du justera frågan efter dina önskemål. Du kan till exempel justera den här raden, som bestämmer storleken på tidsfönstret:

Timestamp between ((selectedTimestamp - 1h) .. (selectedTimestamp + 1h))

Förutom att ändra frågan för att få mer relevanta resultat kan du också:

Anteckning

Vissa tabeller i den här artikeln kanske inte är tillgängliga i Microsoft Defender för Endpoint. Aktivera Microsoft 365 Defender för att leta efter hot med hjälp av fler datakällor. Du kan flytta dina avancerade arbetsflöden för sökning från Microsoft Defender för Endpoint till Microsoft 365 Defender genom att följa stegen i Migrera avancerade sökfrågor från Microsoft Defender för Slutpunkt.