**1. O que é um Registro de Linha do Tempo? **
O Defender for Endpoint coleta vários eventos que ocorrem no dispositivo em um formato pesquisável por KQL.
Ao juntar essas informações em ordem cronológica , você pode ver uma história como como o atacante invadiu, se posicionou e extraiu informações.
Tabelas principalmente utilizadas:
- 'DeviceProcessEvents': Registro da execução do processo
- 'DeviceNetworkEvents': Registros do IP e domínio do destino
- 'DeviceFileEvents': Histórico de criação, modificação e exclusão de arquivos
- 'DeviceLogonEvents': status de login/logoff do usuário
2. Consulta básica: Siga a história do ataque em um dispositivo em ordem cronológica
KQL
deixe TargetDevice = "device123.contoso.com";
DeviceProcessEvents
| onde Nomedo do Dispositivo == DispositivoDestino
| união DeviceNetworkEvents
| EventosDispositivoFileUnidade
| união DeviceLogonEvents
| ordenar por ASC de carimbo temporal
Essa consulta consolida todos os eventos que ocorreram no terminal especificado e os exibe em ordem cronológica .
🔍 > Dica: Os nomes das colunas variam dependendo da tabela, então é mais fácil vê-los em um formato comum com 'projeto'.
3. Pontos-chave da narrativa
Na análise de séries temporais, o quadro geral do ataque é esclarecido ao estar ciente dos seguintes "fluxos".
- Intrusão inicial (anexo de e-mail, USB, RDP, etc.)
- Execute (usando PowerShell, rundll32, cmd, etc.)
- Explorar (escaneamento IP, enumeração de AD, etc.)
- Mover (conectar a outro dispositivo, SMB, etc.)
- Exploração e Destruição de Informação (ZIP, Criptografia, Transmissão Externa)
4. Exemplo prático: Implantação suspeita do PowerShell
KQL
DeviceProcessEvents
| onde FileName == "powershell.exe"
| onde o ProcessCommandLine has_any ("Invoke-WebRequest", "IEX", "DownloadFile")
| Carimbo de tempo do projeto, NomeDeDispositivo, IniciaçãoNomeContaProcesso, Linha de ComandoProcesso
| ordem por timestamp asc
Essa consulta pode detectar vestígios de "ataques baseados em script" e seguir a fase de implantação.
5. Visualização
- Converter para uma representação 'Timeline' no Power BI
- Use 'datetime_diff()' no KQL para detectar 'intervalos anormais'
- Histórias separadas para 'DeviceId' em vários dispositivos também estão incluídas
**6. Resumo: Defender for Endpoint é poderoso quando usado em histórias! **
(Ponto de vista) / (Ponto)
Não termine com uma detecção de um tiro só / Siga o "depois" do evento para entender o dano real e a próxima fase
Combine múltiplas tabelas/sintetize relatórios de 'união' para ver todo o fluxo do ataque
Os resultados da análise são transmitidos de forma que pode ser comunicada, na forma de uma história ou visuais, e compartilhada com pessoas não técnicas.
Os ataques ocorrem com "linhas" em vez de "pontos".
Com o Microsoft Defender para logs de endpoint, você pode visualizar as linhas e entender o que está acontecendo de forma rápida e precisa.
A Colorkrew Security também oferece suporte à resposta a incidentes e suporte educacional baseado nesse conhecimento analítico.
Se você tiver algum problema, entre em contato conosco!