Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Untersuchen Sie eine Domäne, um festzustellen, ob die Geräte und Server in Ihrem Unternehmensnetzwerk mit einer bekannten schädlichen Domäne kommuniziert haben.
Sie können eine URL oder Domäne untersuchen, indem Sie die Suchfunktion verwenden, in der Vorfallsansicht (auf der Registerkarte „Beweise“ oder in den Warnungsdetails), über die erweiterte Suche, über die E-Mail-Seite und die Seitenleiste oder indem Sie auf den URL- oder Domänenlink in der Gerätezeitleiste klicken.
Sie können Informationen aus den folgenden Abschnitten in der URL- und Domänenansicht anzeigen:
Domänendetails, Kontaktinformationen des Registranten
Microsoft-Urteil
Incidents und Warnungen im Zusammenhang mit dieser URL oder Domäne
Verbreitung der URL oder Domäne in der Organisation
Zuletzt beobachtete Geräte mit URL oder Domäne
Neueste E-Mails mit der URL oder Domäne
Letzte Klicks auf die URL oder Domäne
Überprüfen der Seite "Domänenentität"
Sie können über die Domänendetails auf der URL-Seite oder im Seitenbereich zur Domänenseite wechseln, indem Sie einfach auf den Link Domänenseite anzeigen klicken. Die Domänenentität zeigt eine Aggregation aller Daten aus den URLs mit dem vollqualifizierten Domänennamen (FQDN). Wenn beispielsweise beobachtet wird, dass ein Gerät mit sub.domain.tld/path1 kommuniziert und ein anderes Gerät mit sub.domain.tld/path2 kommuniziert, zeigt jede dieser URLs eine Beobachtung eines Geräts an, und die Domäne zeigt die beiden Beobachtungen der Geräte an. Allerdings wird ein Gerät, das mit einer anderen Unterdomäne wie othersub.domain.tld/path kommuniziert, nicht der Seite der Domain sub.domain.tld zugeordnet, sondern othersub.domain.tld.
Übersicht über die URL- und Domänenseite
Im Abschnitt zur URL-Übersicht sind die URL, ein Link zu weiteren Details zu whois, die Anzahl der zugehörigen offenen Vorfälle und die Anzahl der aktiven Warnungen, die Anzahl der betroffenen Geräte, E-Mails und die Anzahl der beobachteten Benutzerklicks aufgeführt.
Details der URL-Zusammenfassung
Zeigt die ursprüngliche URL (vorhandene URL-Informationen) mit den Abfrageparametern und dem Protokoll auf Anwendungsebene an. Der Abschnitt "Domänendetails" enthält die vollständigen Domänendetails, z. B. Registrierungsdatum, Änderungsdatum und Kontaktinformationen des Registranten.
Die URL- und Domänenseite zeigt auch die Microsoft Bewertung der URL oder Domäne, geräteprävalenz, E-Mails und Benutzerklicks an. Im Abschnitt "Geräteprävalenz" können Sie die Anzahl der Geräte sehen, die in den letzten 30 Tagen mit der URL oder Domäne kommuniziert haben, und direkt auf das erste oder letzte Ereignis in der Gerätezeitachse zu pivotieren. Um den ersten Zugriff zu untersuchen oder ob in Ihrer Umgebung immer noch eine schädliche Aktivität vorhanden ist.
Übersicht über Vorfälle und Warnungen
Im Abschnitt „Vorfälle und Warnungen“ wird ein Balkendiagramm aller aktiven Warnungen in Vorfällen der letzten 180 Tage angezeigt.
Microsoft-Urteil
Im Abschnitt „Microsoft-Bewertung“ wird die Bewertung der URL oder Domäne aus der Threat Intelligence (TI)-Bibliothek von Microsoft angezeigt. Es wird angezeigt, ob die URL oder Domäne bereits als Phishing oder böswillige Entität bekannt ist.
Prävalenz
Der Abschnitt Prävalenz enthält Details zur Prävalenz der URL innerhalb der organization, in den letzten 30 Tagen, wie z. B. und Trenddiagramm, das die Anzahl der unterschiedlichen Geräte anzeigt, die über einen bestimmten Zeitraum mit der URL oder Domäne kommuniziert haben. Im Folgenden finden Sie Details zu den ersten und letzten Beobachtungen von Geräten, die in den letzten 30 Tagen mit der URL kommuniziert haben und von wo aus Sie direkt zur Gerätezeitleiste wechseln können, um den Erstzugriff über den Phishing-Link zu untersuchen oder festzustellen, ob in Ihrer Umgebung weiterhin bösartige Kommunikation stattfindet.
Vorfälle und Warnungen
Verwenden Sie die Registerkarte " Vorfälle und Warnungen ", um Vorfälle zu überprüfen, die der URL oder Domäne zugeordnet sind.
Die Registerkarte Incident und Warnungen enthält eine Liste der Vorfälle, die der URL oder Domäne zugeordnet sind. Die Tabelle "Vorfälle" auf der Registerkarte " Vorfälle" und "Warnungen " ist eine gefilterte Version der Vorfälle, die auf dem Bildschirm "Vorfallwarteschlange" angezeigt werden, wobei nur Vorfälle angezeigt werden, die der URL oder Domäne, ihrem Schweregrad, den betroffenen Ressourcen und mehr zugeordnet sind.
Die Registerkarte Incidents und Warnungen kann angepasst werden, um mehr oder weniger Informationen anzuzeigen, indem Sie im Aktionsmenü über den Spaltenüberschriften die Option Spalten anpassen auswählen. Die Anzahl der angezeigten Elemente kann auch angepasst werden, indem Elemente pro Seite im selben Menü ausgewählt werden.
Anzeigen von Geräten, die einer URL oder Domäne zugeordnet sind
Die Registerkarte Geräte bietet eine chronologische Ansicht aller Geräte, die für eine bestimmte URL oder Domäne beobachtet wurden. Die Registerkarte "Geräte" enthält ein Trenddiagramm und eine anpassbare Tabelle mit Gerätedetails, z. B. Risikostufe, Domäne und mehr. Auf der Registerkarte "Geräte" werden außerdem die ersten und letzten Ereignisse angezeigt, in denen das Gerät mit der URL oder Domäne interagiert hat, und den Aktionstyp für jedes Ereignis. Mithilfe des Menüs neben dem Gerätenamen können Sie schnell zum Zeitleiste des Geräts wechseln, um weiter zu untersuchen, was vor oder nach dem Ereignis passiert ist, das diese URL oder Domäne umfasst.
Obwohl der Standardzeitraum die letzten 30 Tage ist, können Sie den Zeitraum aus der Dropdownliste anpassen, die an der Ecke der Karte verfügbar ist. Der kürzeste verfügbare Bereich ist für die Prävalenz am letzten Tag, während der längste Bereich in den letzten sechs Monaten liegt.
Mithilfe der Exportschaltfläche über der Tabelle können Sie alle Daten in eine .csv Datei (einschließlich der ersten und letzten Ereigniszeit und des Aktionstyps) exportieren, um weitere Untersuchungen und Berichte zu erhalten.
Überprüfen von E-Mails, die einer URL oder Domäne zugeordnet sind
Die Registerkarte E-Mails bietet eine detaillierte Ansicht aller E-Mails, die in den letzten 30 Tagen beobachtet wurden und die URL oder Domäne enthielten. Die Registerkarte "E-Mails" enthält ein Trenddiagramm und eine anpassbare Tabelle mit E-Mail-Details wie Betreff, Absender, Empfänger und mehr.
Überprüfen der Klickaktivität für eine URL oder Domäne
Die Registerkarte Klicks bietet eine detaillierte Ansicht aller Klicks auf die URL oder Domäne, die in den letzten 30 Tagen beobachtet wurden.
Untersuchen einer URL oder Domäne
Führen Sie die folgenden Schritte aus, um eine URL oder Domäne zu untersuchen:
Wählen Sie URL aus dem Drop-down-Menü Suchleiste aus.
Geben Sie die URL in das Suchfeld ein. Alternativ können Sie über die Registerkarte „Incident attack story“, über die Gerätezeitachse, über Advanced Hunting oder über den E-Mail-Seitenbereich und die E-Mail-Seite zu der URL oder Domäne navigieren.
Klicken Sie auf das Suchsymbol, oder drücken Sie die EINGABETASTE. Details zur URL werden angezeigt.
Hinweis
Suchergebnisse werden nur für URLs zurückgegeben, die in der Kommunikation von Geräten in der Organisation beobachtet wurden.
Verwenden Sie die Suchfilter, um die Suchkriterien zu definieren. Sie können auch das Suchfeld der Zeitleiste verwenden, um die angezeigten Ergebnisse aller Geräte in der Organisation zu filtern, bei denen beobachtet wurde, dass sie mit der URL kommuniziert haben, sowie die mit der Kommunikation verknüpfte Datei und das zuletzt beobachtete Datum.
Wenn Sie auf einen der Gerätenamen klicken, gelangen Sie zur Ansicht dieses Geräts, in der Sie weiterhin gemeldete Warnungen, Verhaltensweisen und Ereignisse untersuchen können.
Wenn Sie mit der Bewertung einer URL oder Domäne nicht einverstanden sind, können Sie sie Microsoft als sauber, phishing oder böswillig melden, indem Sie "An Microsoft zur Analyse übermitteln" auswählen.
Verwandte Artikel
- Die Warteschlange der Warnungen in Microsoft Defender for Endpoint anzeigen und organisieren
- Microsoft Defender for Endpoint-Warnungen verwalten
- Microsoft Defender for Endpoint-Warnungen untersuchen
- Untersuchen einer Datei, die einer Microsoft Defender for Endpoint Warnung zugeordnet ist
- Untersuchen Sie Geräte in der Geräteliste in Microsoft Defender for Endpoint
- Untersuchen Sie eine IP-Adresse, die einer Microsoft Defender for Endpoint-Warnmeldung zugeordnet ist
- Untersuchen eines Benutzerkontos in Microsoft Defender for Endpoint