Untersuchen von Domänen und URLs

Untersuchen Sie eine Domäne, um festzustellen, ob die Geräte und Server in Ihrem Unternehmensnetzwerk mit einer bekannten schädlichen Domäne kommuniziert haben.

Sie können eine URL oder Domäne untersuchen, indem Sie die Suchfunktion verwenden, in der Vorfallsansicht (auf der Registerkarte „Beweise“ oder in den Warnungsdetails), über die erweiterte Suche, über die E-Mail-Seite und die Seitenleiste oder indem Sie auf den URL- oder Domänenlink in der Gerätezeitleiste klicken.

Sie können Informationen aus den folgenden Abschnitten in der URL- und Domänenansicht anzeigen:

  • Domänendetails, Kontaktinformationen des Registranten

  • Microsoft-Urteil

  • Incidents und Warnungen im Zusammenhang mit dieser URL oder Domäne

  • Verbreitung der URL oder Domäne in der Organisation

  • Zuletzt beobachtete Geräte mit URL oder Domäne

  • Neueste E-Mails mit der URL oder Domäne

  • Letzte Klicks auf die URL oder Domäne

Die Haupt-URL/Domänenseite

Überprüfen der Seite "Domänenentität"

Sie können über die Domänendetails auf der URL-Seite oder im Seitenbereich zur Domänenseite wechseln, indem Sie einfach auf den Link Domänenseite anzeigen klicken. Die Domänenentität zeigt eine Aggregation aller Daten aus den URLs mit dem vollqualifizierten Domänennamen (FQDN). Wenn beispielsweise beobachtet wird, dass ein Gerät mit sub.domain.tld/path1 kommuniziert und ein anderes Gerät mit sub.domain.tld/path2 kommuniziert, zeigt jede dieser URLs eine Beobachtung eines Geräts an, und die Domäne zeigt die beiden Beobachtungen der Geräte an. Allerdings wird ein Gerät, das mit einer anderen Unterdomäne wie othersub.domain.tld/path kommuniziert, nicht der Seite der Domain sub.domain.tld zugeordnet, sondern othersub.domain.tld.

Übersicht über die URL- und Domänenseite

Im Abschnitt zur URL-Übersicht sind die URL, ein Link zu weiteren Details zu whois, die Anzahl der zugehörigen offenen Vorfälle und die Anzahl der aktiven Warnungen, die Anzahl der betroffenen Geräte, E-Mails und die Anzahl der beobachteten Benutzerklicks aufgeführt.

Details der URL-Zusammenfassung

Zeigt die ursprüngliche URL (vorhandene URL-Informationen) mit den Abfrageparametern und dem Protokoll auf Anwendungsebene an. Der Abschnitt "Domänendetails" enthält die vollständigen Domänendetails, z. B. Registrierungsdatum, Änderungsdatum und Kontaktinformationen des Registranten.

Die URL- und Domänenseite zeigt auch die Microsoft Bewertung der URL oder Domäne, geräteprävalenz, E-Mails und Benutzerklicks an. Im Abschnitt "Geräteprävalenz" können Sie die Anzahl der Geräte sehen, die in den letzten 30 Tagen mit der URL oder Domäne kommuniziert haben, und direkt auf das erste oder letzte Ereignis in der Gerätezeitachse zu pivotieren. Um den ersten Zugriff zu untersuchen oder ob in Ihrer Umgebung immer noch eine schädliche Aktivität vorhanden ist.

Übersicht über Vorfälle und Warnungen

Im Abschnitt „Vorfälle und Warnungen“ wird ein Balkendiagramm aller aktiven Warnungen in Vorfällen der letzten 180 Tage angezeigt.

Microsoft-Urteil

Im Abschnitt „Microsoft-Bewertung“ wird die Bewertung der URL oder Domäne aus der Threat Intelligence (TI)-Bibliothek von Microsoft angezeigt. Es wird angezeigt, ob die URL oder Domäne bereits als Phishing oder böswillige Entität bekannt ist.

Prävalenz

Der Abschnitt Prävalenz enthält Details zur Prävalenz der URL innerhalb der organization, in den letzten 30 Tagen, wie z. B. und Trenddiagramm, das die Anzahl der unterschiedlichen Geräte anzeigt, die über einen bestimmten Zeitraum mit der URL oder Domäne kommuniziert haben. Im Folgenden finden Sie Details zu den ersten und letzten Beobachtungen von Geräten, die in den letzten 30 Tagen mit der URL kommuniziert haben und von wo aus Sie direkt zur Gerätezeitleiste wechseln können, um den Erstzugriff über den Phishing-Link zu untersuchen oder festzustellen, ob in Ihrer Umgebung weiterhin bösartige Kommunikation stattfindet.

Vorfälle und Warnungen

Verwenden Sie die Registerkarte " Vorfälle und Warnungen ", um Vorfälle zu überprüfen, die der URL oder Domäne zugeordnet sind.

Screenshot der Registerkarte

Die Registerkarte Incident und Warnungen enthält eine Liste der Vorfälle, die der URL oder Domäne zugeordnet sind. Die Tabelle "Vorfälle" auf der Registerkarte " Vorfälle" und "Warnungen " ist eine gefilterte Version der Vorfälle, die auf dem Bildschirm "Vorfallwarteschlange" angezeigt werden, wobei nur Vorfälle angezeigt werden, die der URL oder Domäne, ihrem Schweregrad, den betroffenen Ressourcen und mehr zugeordnet sind.

Die Registerkarte Incidents und Warnungen kann angepasst werden, um mehr oder weniger Informationen anzuzeigen, indem Sie im Aktionsmenü über den Spaltenüberschriften die Option Spalten anpassen auswählen. Die Anzahl der angezeigten Elemente kann auch angepasst werden, indem Elemente pro Seite im selben Menü ausgewählt werden.

Anzeigen von Geräten, die einer URL oder Domäne zugeordnet sind

Screenshot der Registerkarte

Die Registerkarte Geräte bietet eine chronologische Ansicht aller Geräte, die für eine bestimmte URL oder Domäne beobachtet wurden. Die Registerkarte "Geräte" enthält ein Trenddiagramm und eine anpassbare Tabelle mit Gerätedetails, z. B. Risikostufe, Domäne und mehr. Auf der Registerkarte "Geräte" werden außerdem die ersten und letzten Ereignisse angezeigt, in denen das Gerät mit der URL oder Domäne interagiert hat, und den Aktionstyp für jedes Ereignis. Mithilfe des Menüs neben dem Gerätenamen können Sie schnell zum Zeitleiste des Geräts wechseln, um weiter zu untersuchen, was vor oder nach dem Ereignis passiert ist, das diese URL oder Domäne umfasst.

Obwohl der Standardzeitraum die letzten 30 Tage ist, können Sie den Zeitraum aus der Dropdownliste anpassen, die an der Ecke der Karte verfügbar ist. Der kürzeste verfügbare Bereich ist für die Prävalenz am letzten Tag, während der längste Bereich in den letzten sechs Monaten liegt.

Mithilfe der Exportschaltfläche über der Tabelle können Sie alle Daten in eine .csv Datei (einschließlich der ersten und letzten Ereigniszeit und des Aktionstyps) exportieren, um weitere Untersuchungen und Berichte zu erhalten.

Überprüfen von E-Mails, die einer URL oder Domäne zugeordnet sind

Die Registerkarte E-Mails bietet eine detaillierte Ansicht aller E-Mails, die in den letzten 30 Tagen beobachtet wurden und die URL oder Domäne enthielten. Die Registerkarte "E-Mails" enthält ein Trenddiagramm und eine anpassbare Tabelle mit E-Mail-Details wie Betreff, Absender, Empfänger und mehr.

Die Registerkarte

Überprüfen der Klickaktivität für eine URL oder Domäne

Die Registerkarte Klicks bietet eine detaillierte Ansicht aller Klicks auf die URL oder Domäne, die in den letzten 30 Tagen beobachtet wurden.

Untersuchen einer URL oder Domäne

Führen Sie die folgenden Schritte aus, um eine URL oder Domäne zu untersuchen:

  1. Wählen Sie URL aus dem Drop-down-Menü Suchleiste aus.

  2. Geben Sie die URL in das Suchfeld ein. Alternativ können Sie über die Registerkarte „Incident attack story“, über die Gerätezeitachse, über Advanced Hunting oder über den E-Mail-Seitenbereich und die E-Mail-Seite zu der URL oder Domäne navigieren.

  3. Klicken Sie auf das Suchsymbol, oder drücken Sie die EINGABETASTE. Details zur URL werden angezeigt.

    Hinweis

    Suchergebnisse werden nur für URLs zurückgegeben, die in der Kommunikation von Geräten in der Organisation beobachtet wurden.

  4. Verwenden Sie die Suchfilter, um die Suchkriterien zu definieren. Sie können auch das Suchfeld der Zeitleiste verwenden, um die angezeigten Ergebnisse aller Geräte in der Organisation zu filtern, bei denen beobachtet wurde, dass sie mit der URL kommuniziert haben, sowie die mit der Kommunikation verknüpfte Datei und das zuletzt beobachtete Datum.

  5. Wenn Sie auf einen der Gerätenamen klicken, gelangen Sie zur Ansicht dieses Geräts, in der Sie weiterhin gemeldete Warnungen, Verhaltensweisen und Ereignisse untersuchen können.

  6. Wenn Sie mit der Bewertung einer URL oder Domäne nicht einverstanden sind, können Sie sie Microsoft als sauber, phishing oder böswillig melden, indem Sie "An Microsoft zur Analyse übermitteln" auswählen.

Option