**1. 타임라인 로그란 무엇인가요? **
Defender for Endpoint는 장치에서 발생하는 다양한 이벤트를 KQL 검색 가능한 형식으로 수집합니다.
이 정보를 연대순으로 조합하면 공격자가 어떻게 침입하고, 배치하고, 정보를 추출했는지 같은 이야기를 볼 수 있습니다.
주로 사용되는 표:
- 'DeviceProcessEvents': 프로세스 실행 로그
- 'DeviceNetworkEvents': 목적지의 IP 및 도메인 기록
- 'DeviceFileEvents': 파일 생성, 수정 및 삭제 기록
- 'DeviceLogonEvents': 사용자 로그인/로그오프 상태
2. 기본 질문: 장치에 대한 공격 이야기를 시간 순서대로 따라가세요
KQL
targetDevice = "device123.contoso.com"을 설정하고;
디바이스프로세스이벤트
| 여기서 DeviceName == targetDevice
| 유니언 DeviceNetworkEvents
| union DeviceFileEvents
| 유니언 디바이스로그인이벤트
| 타임스탬프 상승선별로 정렬하기
이 쿼리는 지정된 터미널에서 발생한 모든 사건을 통합하여 시간 순서대로 표시합니다.
🔍 > 팁: 칼럼 이름은 테이블에 따라 다르므로, '프로젝트'로 표기하는 공통 형식으로 보기 쉽습니다.
3. 스토리텔링의 핵심 포인트
시계열 분석에서는 다음과 같은 "흐름"을 인지함으로써 공격의 전반적인 그림이 명확해집니다.
- **초기 침입(**이메일 첨부파일, USB, RDP 등)
- **실행(**PowerShell, rundll32, cmd 등)
- **탐색(**IP 스캔, AD 열거 등)
- **이동(**다른 장치, SMB 등에 연결)
- 정보 악용 및 파괴 (ZIP, 암호화, 외부 전송)
4. 실용 예시: PowerShell에서의 의심스러운 배포
KQL
디바이스프로세스이벤트
| 여기서 FileName == "powershell.exe"
| 여기서 ProcessCommandLine has_any ("Invoke-WebRequest", "IEX", "DownloadFile")
| 프로젝트 타임스탬프, DeviceName, InitiatingProcessAccountName, ProcessCommandLine
| 타임스탬프 상승 순서
이 쿼리는 "스크립트 기반 공격"의 흔적을 감지하고 배포 단계를 추적할 수 있습니다.
5. 시각화
- Power BI에서 '타임라인' 표현으로 변환하기
- KQL에서 'datetime_diff()'를 사용하여 '비정상 간격'을 감지합니다.
- 여러 기기에 걸친 'DeviceId'의 별도 스토리도 포함되어 있습니다
**6. 요약: 디펜더 포 엔터는 이야기에서 사용할 때 강력합니다! **
(시점) / (시점)
한 방에 발견하는 것으로 끝내지 말고, 사건의 '이후'를 따라가서 실제 피해와 다음 단계를 이해하세요
여러 테이블을 합치거나 '유니언' 보고서를 합성하여 전체 공격 흐름을 확인하세요
분석 결과는 이야기나 시각 자료 형태로 전달되며, 비전문가와 공유됩니다.
공격은 '포인트' 대신 '선'으로 이루어집니다.
Microsoft Defender for Endpoint 로그를 사용하면 라인을 시각화하고 무슨 일이 일어나고 있는지 빠르고 정확하게 이해할 수 있습니다.
Colorkrew Security는 또한 이러한 분석 노하우를 바탕으로 사건 대응 지원과 교육 지원을 제공합니다.
문제가 있으면 언제든지 연락해 주세요!