Investigar eventos de conexão que ocorrem por trás de proxies de encaminhamento

O Defender para Ponto de Extremidade oferece suporte ao monitoramento de conexões de rede em diferentes níveis da pilha de rede. Um caso desafiador ocorre quando a rede usa um proxy reverso como gateway para a Internet.

O proxy age como se fosse o ponto final de destino. Quando um proxy reverso atua como o ponto de extremidade de destino, os monitores de conexão de rede simples auditam as conexões com o proxy, o que é correto, mas tem menor valor de investigação.

O Defender para Endpoint suporta monitorização avançada ao nível de HTTP através da proteção de rede. Quando a proteção de rede é ativada, um novo tipo de evento é exibido que expõe os nomes reais de domínio de destino.

Use a proteção de rede para monitorar conexões por trás de um proxy de encaminhamento ou firewall

A monitorização da ligação de rede por trás de um proxy de reencaminhamento é possível devido a outros eventos de rede provenientes da proteção de rede. Para ver esses eventos de rede em uma linha do tempo do dispositivo, ative a proteção de rede (no mínimo no modo de auditoria).

A proteção de rede pode ser controlada através dos seguintes modos:

  • Bloco: os utilizadores ou aplicações estão impedidos de ligar a domínios perigosos. Você poderá ver essa atividade no portal do Defender.
  • Auditoria: os utilizadores ou aplicações não serão impedidos de ligar a domínios perigosos. No entanto, você ainda verá essa atividade no portal do Defender.

Se desativar a proteção de rede, os utilizadores ou aplicações não serão impedidos de ligar a domínios perigosos. Não verá nenhuma atividade de rede no Microsoft Defender XDR.

Se não o configurar, o bloqueio de rede está desativado por predefinição.

Para obter mais informações, veja Ativar a proteção de rede.

Como a proteção de rede revela destinos reais por trás de proxies de encaminhamento

Quando a proteção de rede é ativada, a linha do tempo de um dispositivo mostra o endereço IP do proxy ao mesmo tempo em que exibe o endereço de destino real.

Os eventos de rede no linha do tempo do dispositivo

Eventos de conexão de proteção de rede adicionais estão disponíveis para revelar os nomes de domínio reais, mesmo por trás de um proxy.

Informações do evento:

Os URLs de um único evento de rede

Localizar eventos de conexão usando a busca avançada

Os eventos de conexão de proteção de rede também estão disponíveis por meio de busca avançada. Você pode encontrá-los na tabela DeviceNetworkEvents sob o tipo de ação ConnectionSuccess.

A consulta a seguir retorna todos os eventos ConnectionSuccess relevantes:

DeviceNetworkEvents
| where ActionType == "ConnectionSuccess"
| take 10

A consulta de busca avançada

Também pode filtrar eventos relacionados com a ligação ao próprio proxy.

Utilize a seguinte consulta para filtrar as ligações ao proxy:

DeviceNetworkEvents
| where ActionType == "ConnectionSuccess" and RemoteIP != "ProxyIP"
| take 10