Untersuchen Sie Verbindungsereignisse, die hinter Forward-Proxys auftreten

Defender for Endpoint unterstützt die Überwachung von Netzwerkverbindungen auf verschiedenen Ebenen des Netzwerkstapels. Ein schwieriger Fall ist, wenn das Netzwerk einen Weiterleitungsproxy als Gateway zum Internet verwendet.

Der Proxy verhält sich so, als wäre er der Zielendpunkt. Wenn ein Forward-Proxy als Zielendpunkt fungiert, prüfen einfache Monitore für Netzwerkverbindungen die Verbindungen mit dem Proxy, was zwar korrekt ist, jedoch einen geringeren Erkenntniswert bietet.

Defender für Endpunkt unterstützt erweiterte Überwachung auf HTTP-Ebene durch Netzwerkschutz. Wenn der Netzwerkschutz aktiviert ist, wird ein neuer Ereignistyp angezeigt, der die tatsächlichen Zieldomänennamen verfügbar macht.

Verwenden des Netzwerkschutzes zum Überwachen von Verbindungen hinter einem Weiterleitungsproxy oder einer Firewall

Die Überwachung der Netzwerkverbindung hinter einem Vorwärtsproxy ist aufgrund anderer Netzwerkereignisse möglich, die aus dem Netzwerkschutz stammen. Um diese Netzwerkereignisse auf einer Gerätezeitachse anzuzeigen, aktivieren Sie den Netzwerkschutz (mindestens im Überwachungsmodus).

Der Netzwerkschutz kann mit den folgenden Modi gesteuert werden:

  • Blockieren: Benutzer oder Apps können keine Verbindung mit gefährlichen Domänen herstellen. Sie können diese Aktivität im Defender-Portal sehen.
  • Überwachung: Benutzer oder Apps werden nicht daran gehindert, eine Verbindung mit gefährlichen Domänen herzustellen. Diese Aktivität wird jedoch weiterhin im Defender-Portal angezeigt.

Wenn Sie den Netzwerkschutz deaktivieren, werden Benutzer oder Apps nicht daran gehindert, eine Verbindung mit gefährlichen Domänen herzustellen. In Microsoft Defender XDR werden keine Netzwerkaktivitäten angezeigt.

Wenn Sie dies nicht konfigurieren, ist die Netzwerkblockierung standardmäßig deaktiviert.

Weitere Informationen finden Sie unter Aktivieren des Netzwerkschutzes.

Wie Der Netzwerkschutz echte Ziele hinter Forward Proxys offenbart

Wenn der Netzwerkschutz aktiviert ist, zeigt die Zeitachse eines Geräts die Proxy-IP-Adresse an und zeigt gleichzeitig die tatsächliche Zieladresse an.

Die Netzwerkereignisse auf dem Zeitleiste des Geräts

Zusätzliche Netzwerkschutzverbindungsereignisse stehen zur Verfügung, um die tatsächlichen Domänennamen auch hinter einem Proxy anzuzeigen.

Ereignisinformationen:

Die URLs eines einzelnen Netzwerkereignisses

Suchen nach Verbindungsereignissen mithilfe der erweiterten Suche

Die Verbindungsereignisse des Netzwerkschutzes sind auch über die erweiterte Suche verfügbar. Sie finden sie in der Tabelle "DeviceNetworkEvents" unter dem ConnectionSuccess Aktionstyp.

Die folgende Abfrage gibt alle relevanten ConnectionSuccess-Ereignisse zurück:

DeviceNetworkEvents
| where ActionType == "ConnectionSuccess"
| take 10

Die erweiterte Suchabfrage

Sie können auch Ereignisse herausfiltern, die sich auf die Verbindung mit dem Proxy selbst beziehen.

Verwenden Sie die folgende Abfrage, um die Verbindungen mit dem Proxy herauszufiltern:

DeviceNetworkEvents
| where ActionType == "ConnectionSuccess" and RemoteIP != "ProxyIP"
| take 10