Tenant attach: CMPivot sample scripts

Van toepassing op: Configuration Manager (current branch)

CMPivot-query's uitvoeren vanuit het Microsoft Intune-beheercentrum. Hieronder vindt u enkele veelvoorkomende querybehoeften en hoe CMPivot kan worden gebruikt om hieraan tegemoet te komen. CMPivot gebruikt een subset van de Kusto-querytaal (KQL).

Hieronder vindt u enkele veelvoorkomende querybehoeften en hoe CMPivot kan worden gebruikt om hieraan tegemoet te komen. CMPivot gebruikt een subset van de Kusto-querytaal (KQL).

Besturingssysteem

Haalt informatie over het besturingssysteem op.

// Sample query for OS information
OperatingSystem

Onlangs gebruikte toepassingen

Met de volgende query worden recent gebruikte toepassingen (laatste 2 uur) opgehaald:

CCMRecentlyUsedApplications
| where (LastUsedTime > ago(2h))
| project CompanyName, ProductName, ProductVersion, LastUsedTime

Starttijden van apparaat

De volgende query laat zien wanneer de apparaten in de afgelopen zeven dagen zijn gestart:

OperatingSystem
| where LastBootUpTime <= ago(7d)
| summarize count() by bin(LastBootUpTime,1d)

Vrije schijfruimte

De volgende query geeft beschikbare schijfruimte aan:

LogicalDisk
| project Device, DeviceID, Name, Description, FileSystem, Size, FreeSpace
| order by DeviceID asc

Apparaatgegevens

Toon apparaat, fabrikant, model en OSVersion:

ComputerSystem
| project Device, Manufacturer, Model
| join (OperatingSystem | project Device, OSVersion=Caption)

Opstarttijden voor een apparaat

Opstarttijden voor apparaten weergeven:

SystemBootData
| project Device, SystemStartTime, BootDuration, OSStart=EventLogStart, GPDuration, UpdateDuration
| order by SystemStartTime desc

Mislukte verificatie

Zoek in de gebeurtenislogboeken naar mislukte authenticatie.

EventLog('Security')
| where  EventID == 4673

ProcessModule(<processname>)

Somt alle modules (dlls) op die door een bepaald proces zijn geladen. ProcessModule is nuttig bij het zoeken naar malware die zich in legitieme processen verbergt.

ProcessModule('powershell')
| summarize count() by ModuleName
| order by count_ desc

Status van antimalwaresoftware

Haalt de status op van antimalwaresoftware die is geïnstalleerd op de computer en wordt verzameld door de Get-MpComputerStatus cmdlet. De entiteit wordt ondersteund op Windows 10 en Server 2016, of hoger met Defender. |

EPStatus
| project Device, QuickScanAge=datetime_diff('day',now(),QuickScanEndTime)
| summarize DeviceCount=count() by QuickScanAge

BIOS-fabrikant zoeken die een woord als Micro bevat

Bios
// Find BIOS Manufacturer that contains any word like Micro, such as Microsoft
| where Manufacturer like '%Micro%'

Bestand zoeken op hash

Een bestand zoeken op hash.

Device
| join kind=leftouter ( File('%windir%\\system32\\*.exe')
| where SHA256Hash == 'A92056D772260B39A876D01552496B2F8B4610A0B1E084952FE1176784E2CE77')
| project Device, MalwareFound = iif( isnull(FileName), 'No', 'Yes')

Zoek 'Scripts' in de CCM-logboeken in het afgelopen uur

De volgende query kijkt naar gebeurtenissen in het afgelopen 1 uur:

CcmLog('Scripts',1h)

Informatie zoeken in het register

Zoek naar registergegevens.

// Change the path to match your desired registry hive query
// The RegistryKey entity (added in version 2107) isn't supported with CMPivot for tenant attached devices.  

Registry('hklm:\SOFTWARE\Microsoft\EnterpriseCertificates\Root\Certificates\*')
RegistryKey('hklm:\SOFTWARE\Microsoft\EnterpriseCertificates\Root\Certificates\*')

RegistryKey('hklm:\SOFTWARE\Microsoft\SMS\*')
Registry('hklm:\SOFTWARE\Microsoft\SMS\*')

Volgende stappen

Zie CMPivot starten vanuit het beheercentrum voor meer informatie over entiteiten voor uw query's. Zie Microsoft Intune tenant attach: Overzicht van CMPivot-gebruik.