Mandantenanfügung: CMPivot-Beispielskripts

Gilt für: Configuration Manager (Current Branch)

Führen Sie CMPivot-Abfragen über das Microsoft Intune Admin Center aus. Im Folgenden finden Sie einige allgemeine Abfrageanforderungen und wie CMPivot verwendet werden kann, um diese Anforderungen zu erfüllen. CMPivot verwendet einen Teil der Kusto-Abfragesprache (KQL).

Im Folgenden finden Sie einige allgemeine Abfrageanforderungen und wie CMPivot verwendet werden kann, um diese Anforderungen zu erfüllen. CMPivot verwendet einen Teil der Kusto-Abfragesprache (KQL).

Betriebssystem

Ruft Informationen zum Betriebssystem ab.

// Sample query for OS information
OperatingSystem

Zuletzt verwendete Anwendungen

Mit der folgenden Abfrage werden zuletzt verwendete Anwendungen abgerufen (letzte 2 Stunden):

CCMRecentlyUsedApplications
| where (LastUsedTime > ago(2h))
| project CompanyName, ProductName, ProductVersion, LastUsedTime

Startzeiten des Geräts

Die folgende Abfrage zeigt, wann die Geräte in den letzten sieben Tagen gestartet wurden:

OperatingSystem
| where LastBootUpTime <= ago(7d)
| summarize count() by bin(LastBootUpTime,1d)

Freier Speicherplatz

Die folgende Abfrage zeigt den freien Speicherplatz an:

LogicalDisk
| project Device, DeviceID, Name, Description, FileSystem, Size, FreeSpace
| order by DeviceID asc

Geräteinformationen

Gerät, Hersteller, Modell und Betriebssystem anzeigenversion:

ComputerSystem
| project Device, Manufacturer, Model
| join (OperatingSystem | project Device, OSVersion=Caption)

Startzeiten eines Geräts

Startzeiten für Geräte anzeigen:

SystemBootData
| project Device, SystemStartTime, BootDuration, OSStart=EventLogStart, GPDuration, UpdateDuration
| order by SystemStartTime desc

Authentifizierungsfehler

Durchsuchen Sie die Ereignisprotokolle nach Authentifizierungsfehlern.

EventLog('Security')
| where  EventID == 4673

ProcessModule(<processname>)

Zählt alle Module (DLLs) auf, die von einem bestimmten Prozess geladen wurden. ProcessModule ist nützlich bei der Suche nach Schadsoftware, die sich in legitimen Prozessen versteckt.

ProcessModule('powershell')
| summarize count() by ModuleName
| order by count_ desc

Status der Antischadsoftware

Ruft den vom Cmdlet erfassten Status von Antischadsoftware ab, die auf dem Computer installiert istGet-MpComputerStatus. Das Objekt wird unter Windows 10 und Server 2016 oder höher mit ausgeführtem Defender unterstützt. |

EPStatus
| project Device, QuickScanAge=datetime_diff('day',now(),QuickScanEndTime)
| summarize DeviceCount=count() by QuickScanAge

Suchen Sie einen BIOS-Hersteller, der ein beliebiges Wort wie "Micro" enthält

Bios
// Find BIOS Manufacturer that contains any word like Micro, such as Microsoft
| where Manufacturer like '%Micro%'

Datei anhand ihres Hash suchen

Suchen nach einer Datei anhand des Hash.

Device
| join kind=leftouter ( File('%windir%\\system32\\*.exe')
| where SHA256Hash == 'A92056D772260B39A876D01552496B2F8B4610A0B1E084952FE1176784E2CE77')
| project Device, MalwareFound = iif( isnull(FileName), 'No', 'Yes')

Suchen nach "Skripten" in den CCM-Protokollen in der letzten Stunde

Die folgende Abfrage untersucht Ereignisse der letzten 1 Stunde:

CcmLog('Scripts',1h)

Suchen von Informationen in der Registrierung

Suchen Sie nach Registrierungsinformationen.

// Change the path to match your desired registry hive query
// The RegistryKey entity (added in version 2107) isn't supported with CMPivot for tenant attached devices.  

Registry('hklm:\SOFTWARE\Microsoft\EnterpriseCertificates\Root\Certificates\*')
RegistryKey('hklm:\SOFTWARE\Microsoft\EnterpriseCertificates\Root\Certificates\*')

RegistryKey('hklm:\SOFTWARE\Microsoft\SMS\*')
Registry('hklm:\SOFTWARE\Microsoft\SMS\*')

Nächste Schritte

Weitere Informationen finden Sie unter Starten von CMPivot über das Admin Center Weitere Informationen zu Entitäten für Ihre Abfragen finden Sie unter Microsoft Intune Mandanten anfügen: Übersicht über die CMPivot-Verwendung.