Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Gilt für: Configuration Manager (Current Branch)
Führen Sie CMPivot-Abfragen über das Microsoft Intune Admin Center aus. Im Folgenden finden Sie einige allgemeine Abfrageanforderungen und wie CMPivot verwendet werden kann, um diese Anforderungen zu erfüllen. CMPivot verwendet einen Teil der Kusto-Abfragesprache (KQL).
Im Folgenden finden Sie einige allgemeine Abfrageanforderungen und wie CMPivot verwendet werden kann, um diese Anforderungen zu erfüllen. CMPivot verwendet einen Teil der Kusto-Abfragesprache (KQL).
Betriebssystem
Ruft Informationen zum Betriebssystem ab.
// Sample query for OS information
OperatingSystem
Zuletzt verwendete Anwendungen
Mit der folgenden Abfrage werden zuletzt verwendete Anwendungen abgerufen (letzte 2 Stunden):
CCMRecentlyUsedApplications
| where (LastUsedTime > ago(2h))
| project CompanyName, ProductName, ProductVersion, LastUsedTime
Startzeiten des Geräts
Die folgende Abfrage zeigt, wann die Geräte in den letzten sieben Tagen gestartet wurden:
OperatingSystem
| where LastBootUpTime <= ago(7d)
| summarize count() by bin(LastBootUpTime,1d)
Freier Speicherplatz
Die folgende Abfrage zeigt den freien Speicherplatz an:
LogicalDisk
| project Device, DeviceID, Name, Description, FileSystem, Size, FreeSpace
| order by DeviceID asc
Geräteinformationen
Gerät, Hersteller, Modell und Betriebssystem anzeigenversion:
ComputerSystem
| project Device, Manufacturer, Model
| join (OperatingSystem | project Device, OSVersion=Caption)
Startzeiten eines Geräts
Startzeiten für Geräte anzeigen:
SystemBootData
| project Device, SystemStartTime, BootDuration, OSStart=EventLogStart, GPDuration, UpdateDuration
| order by SystemStartTime desc
Authentifizierungsfehler
Durchsuchen Sie die Ereignisprotokolle nach Authentifizierungsfehlern.
EventLog('Security')
| where EventID == 4673
ProcessModule(<processname>)
Zählt alle Module (DLLs) auf, die von einem bestimmten Prozess geladen wurden. ProcessModule ist nützlich bei der Suche nach Schadsoftware, die sich in legitimen Prozessen versteckt.
ProcessModule('powershell')
| summarize count() by ModuleName
| order by count_ desc
Status der Antischadsoftware
Ruft den vom Cmdlet erfassten Status von Antischadsoftware ab, die auf dem Computer installiert istGet-MpComputerStatus. Das Objekt wird unter Windows 10 und Server 2016 oder höher mit ausgeführtem Defender unterstützt. |
EPStatus
| project Device, QuickScanAge=datetime_diff('day',now(),QuickScanEndTime)
| summarize DeviceCount=count() by QuickScanAge
Suchen Sie einen BIOS-Hersteller, der ein beliebiges Wort wie "Micro" enthält
Bios
// Find BIOS Manufacturer that contains any word like Micro, such as Microsoft
| where Manufacturer like '%Micro%'
Datei anhand ihres Hash suchen
Suchen nach einer Datei anhand des Hash.
Device
| join kind=leftouter ( File('%windir%\\system32\\*.exe')
| where SHA256Hash == 'A92056D772260B39A876D01552496B2F8B4610A0B1E084952FE1176784E2CE77')
| project Device, MalwareFound = iif( isnull(FileName), 'No', 'Yes')
Suchen nach "Skripten" in den CCM-Protokollen in der letzten Stunde
Die folgende Abfrage untersucht Ereignisse der letzten 1 Stunde:
CcmLog('Scripts',1h)
Suchen von Informationen in der Registrierung
Suchen Sie nach Registrierungsinformationen.
// Change the path to match your desired registry hive query
// The RegistryKey entity (added in version 2107) isn't supported with CMPivot for tenant attached devices.
Registry('hklm:\SOFTWARE\Microsoft\EnterpriseCertificates\Root\Certificates\*')
RegistryKey('hklm:\SOFTWARE\Microsoft\EnterpriseCertificates\Root\Certificates\*')
RegistryKey('hklm:\SOFTWARE\Microsoft\SMS\*')
Registry('hklm:\SOFTWARE\Microsoft\SMS\*')
Nächste Schritte
Weitere Informationen finden Sie unter Starten von CMPivot über das Admin Center Weitere Informationen zu Entitäten für Ihre Abfragen finden Sie unter Microsoft Intune Mandanten anfügen: Übersicht über die CMPivot-Verwendung.