詳細検索

Como obter visibilidade holística sobre ataques com os logs de linha do tempo do Defender para Endpoint

Avatar
por 西田
3 min de leitura

Como obter visibilidade holística sobre ataques com os logs de linha do tempo do Defender para Endpoint
Traduzido do 日本語 • Ver original
西田
西田

Olá! Sou Nishida, Líder de Negócios da Colorkrew Security. Neste artigo, vamos mostrar como usar o poderoso logging do Microsoft Defender for Endpoint (MDE), Advanced Hunting, para obter uma visão completa dos seus ataques ao longo do tempo.

**1. O que é um Registro de Linha do Tempo? **

O Defender for Endpoint coleta vários eventos que ocorrem no dispositivo em um formato pesquisável por KQL.
Ao juntar essas informações em ordem cronológica , você pode ver uma história como como o atacante invadiu, se posicionou e extraiu informações.

Tabelas principalmente utilizadas:

  • 'DeviceProcessEvents': Registro da execução do processo
  • 'DeviceNetworkEvents': Registros do IP e domínio do destino
  • 'DeviceFileEvents': Histórico de criação, modificação e exclusão de arquivos
  • 'DeviceLogonEvents': status de login/logoff do usuário

2. Consulta básica: Siga a história do ataque em um dispositivo em ordem cronológica

KQL

deixe TargetDevice = "device123.contoso.com"; 
DeviceProcessEvents
| onde Nomedo do Dispositivo == DispositivoDestino
| união DeviceNetworkEvents
| EventosDispositivoFileUnidade
| união DeviceLogonEvents
| ordenar por ASC de carimbo temporal

Essa consulta consolida todos os eventos que ocorreram no terminal especificado e os exibe em ordem cronológica .

🔍 > Dica: Os nomes das colunas variam dependendo da tabela, então é mais fácil vê-los em um formato comum com 'projeto'.


3. Pontos-chave da narrativa

Na análise de séries temporais, o quadro geral do ataque é esclarecido ao estar ciente dos seguintes "fluxos".

  1. Intrusão inicial (anexo de e-mail, USB, RDP, etc.)
  2. Execute (usando PowerShell, rundll32, cmd, etc.)
  3. Explorar (escaneamento IP, enumeração de AD, etc.)
  4. Mover (conectar a outro dispositivo, SMB, etc.)
  5. Exploração e Destruição de Informação (ZIP, Criptografia, Transmissão Externa)

4. Exemplo prático: Implantação suspeita do PowerShell

KQL

DeviceProcessEvents
| onde FileName == "powershell.exe" 
| onde o ProcessCommandLine has_any ("Invoke-WebRequest", "IEX", "DownloadFile")
| Carimbo de tempo do projeto, NomeDeDispositivo, IniciaçãoNomeContaProcesso, Linha de ComandoProcesso
| ordem por timestamp asc

Essa consulta pode detectar vestígios de "ataques baseados em script" e seguir a fase de implantação.


5. Visualização

  • Converter para uma representação 'Timeline' no Power BI
  • Use 'datetime_diff()' no KQL para detectar 'intervalos anormais'
  • Histórias separadas para 'DeviceId' em vários dispositivos também estão incluídas

**6. Resumo: Defender for Endpoint é poderoso quando usado em histórias! **

 

(Ponto de vista) / (Ponto)

Não termine com uma detecção de um tiro só / Siga o "depois" do evento para entender o dano real e a próxima fase

Combine múltiplas tabelas/sintetize relatórios de 'união' para ver todo o fluxo do ataque

Os resultados da análise são transmitidos de forma que pode ser comunicada, na forma de uma história ou visuais, e compartilhada com pessoas não técnicas.

 

Os ataques ocorrem com "linhas" em vez de "pontos".
Com o Microsoft Defender para logs de endpoint, você pode visualizar as linhas e entender o que está acontecendo de forma rápida e precisa.

A Colorkrew Security também oferece suporte à resposta a incidentes e suporte educacional baseado nesse conhecimento analítico.
Se você tiver algum problema, entre em contato conosco!

Related Articles