Investigar itens em dispositivos com resposta ao vivo

A resposta em tempo real permite às equipes de operações de segurança acesso instantâneo a um dispositivo (também chamado de máquina) por meio de uma conexão remota de shell. A resposta ao vivo oferece a você o poder de fazer um trabalho investigativo aprofundado e tomar ações de resposta imediata para conter prontamente as ameaças identificadas em tempo real.

A resposta ao vivo foi projetada para aprimorar as investigações, permitindo que sua equipe de operações de segurança colete dados forenses, execute scripts, envie entidades suspeitas para análise, corrija ameaças e busque proativamente ameaças emergentes.

Com a resposta ao vivo, os analistas podem realizar todas as seguintes tarefas:

  • Execute comandos básicos e avançados para realizar um trabalho investigativo em um dispositivo.
  • Baixe arquivos como amostras de malware e resultados de scripts do PowerShell.
  • Baixe arquivos em segundo plano (novo!).
  • Carregue um script ou executável do PowerShell para a biblioteca e execute-o em um dispositivo de um nível de locatário.
  • Executar ou desfazer ações de remediação.

Dica

Você pode carregar, exibir e gerenciar arquivos usados para resposta ao vivo na página Gerenciamento da biblioteca .

Pré-requisitos

Os dispositivos devem estar executando um dos seguintes sistemas operacionais e versões com suporte

Sistemas operacionais com suporte

Outros requisitos

  • Habilitar resposta ao vivo na página de configurações avançadas: você precisa habilitar o recurso de resposta ao vivo na página de configurações de recursos avançados .

    Observação

    Somente administradores e usuários que têm permissões "Gerenciar Configurações do Portal" podem habilitar a resposta ao vivo.

  • Habilite a resposta ao vivo para servidores na página de configurações avançadas (recomendado).

    Observação

    Somente administradores e usuários que têm permissões "Gerenciar Configurações do Portal" podem habilitar a resposta ao vivo.

  • Habilitar a execução de script não assinado de resposta ao vivo (opcional).

    Importante

    A verificação de assinatura só se aplica a scripts do PowerShell.

    Aviso

    Permitir o uso de scripts não assinados pode aumentar sua exposição a ameaças. Se você precisar usá-los, precisará habilitar a configuração na página de configurações de recursos avançados .

  • Certifique-se de que você tenha as permissões apropriadas: somente usuários provisionados com as permissões apropriadas podem iniciar uma sessão. Para obter mais informações sobre atribuições de função, consulte Criar e gerenciar funções.

    Importante

    A opção de carregar um arquivo para a biblioteca por meio de resposta ao vivo está disponível apenas para usuários com a permissão "Gerenciar Configurações de Segurança". O botão fica desabilitado para usuários com somente permissões delegadas. Você também pode carregar arquivos na biblioteca a partir da página de gerenciamento da biblioteca , para os quais você não precisa dessa permissão.

    Dependendo da função que foi concedida a você, você pode executar comandos básicos ou avançados de resposta ao vivo. As permissões dos usuários são controladas por uma função personalizada de RBAC.

Visão geral do dashboard de resposta ao vivo

Quando você inicia uma sessão de resposta ao vivo em um dispositivo, um dashboard é aberto. O dashboard fornece informações sobre a sessão. Por exemplo:

  • Quem criou a sessão
  • Quando a sessão começou
  • A duração da sessão

O dashboard também fornece acesso às ações da sessão. Por exemplo:

  • Desconectar sessão
  • Carregar arquivos na biblioteca
  • Console de comando
  • Log de comandos

Iniciar uma sessão de resposta ao vivo em um dispositivo

Execute as etapas a seguir para iniciar uma sessão de resposta ao vivo em um dispositivo.

Observação

As ações de resposta ao vivo iniciadas na página Dispositivo não estão disponíveis na API MachineActions.

  1. Entre no portal do Microsoft Defender.

  2. Navegue até Endpoints>Inventário de dispositivos e selecione um dispositivo para investigar. A página de dispositivos é exibida.

  3. Inicie a sessão de resposta ao vivo selecionando Iniciar sessão de resposta ao vivo. Um console de comando é exibido. Aguarde enquanto a sessão se conecta ao dispositivo.

  4. Use os comandos internos para realizar o trabalho de investigação. Para obter mais informações, consulte Comandos de resposta ao vivo.

  5. Depois de concluir sua investigação, selecione Desconectar sessão e, em seguida, selecione Confirmar.

Comandos de resposta ao vivo

Dependendo da função que foi concedida a você, você pode executar comandos básicos ou avançados de resposta ao vivo. As permissões dos usuários são controladas por funções personalizadas do RBAC. Para obter mais informações sobre atribuições de função, consulte Criar e gerenciar funções.

Observação

A resposta ao vivo é um shell interativo baseado em nuvem, como tal, a experiência de comando específica pode variar no tempo de resposta dependendo da qualidade da rede e da carga do sistema entre o usuário final e o dispositivo de destino.

Comandos básicos

Os comandos a seguir estão disponíveis para funções de usuário que recebem a capacidade de executar comandos básicos de resposta ao vivo. Para obter mais informações sobre atribuições de função, consulte Criar e gerenciar funções.

Comando Descrição Windows e Windows Server macOS Linux
cd Altera o diretório atual. Y Y Y
cls Limpa a tela do console. Y Y Y
connect Inicia uma sessão de resposta em tempo real no dispositivo. Y Y Y
connections Mostra todas as conexões ativas. Y N N
dir Mostra uma lista de arquivos e subdiretórios em um diretório. Y Y Y
drivers Mostra todos os drivers instalados no dispositivo. Y N N
fg <command ID> Coloque o trabalho especificado em primeiro plano, tornando-o o trabalho atual. fg usa um command ID obtido por trabalhos, não um PID. Y Y Y
fileinfo Obter informações sobre um arquivo. Y Y Y
findfile Localiza arquivos por um determinado nome no dispositivo. Y Y Y
getfile <file_path> Baixa um arquivo. Y Y Y
help Fornece informações de ajuda para comandos de resposta ao vivo. Y Y Y
jobs Mostra os trabalhos em execução no momento, seus IDs e status. Y Y Y
persistence Mostra todos os métodos de persistência conhecidos no dispositivo. Y N N
processes Mostra todos os processos em execução no dispositivo. Y Y Y
registry Mostra os valores do Registro. Y N N
scheduledtasks Mostra todas as tarefas agendadas no dispositivo. Y N N
services Mostra todos os serviços no dispositivo. Y N N
startupfolders Mostra todos os arquivos conhecidos nas pastas de inicialização do dispositivo. Y N N
status Mostra o status e a saída de um comando específico. Y Y Y
trace Configura o modo de log do terminal para depuração. Y Y Y

Comandos avançados

Os comandos a seguir estão disponíveis para funções de usuário que recebem a capacidade de executar comandos avançados de resposta ao vivo. Para obter mais informações sobre atribuições de função, consulte Criar e gerenciar funções.

Comando Descrição Windows e Windows Server macOS Linux
analyze Analisa a entidade com vários mecanismos de incriminação para chegar a um veredicto. Y N N
collect Coleta o pacote de análise forense do dispositivo. N Y Y
isolate Desconecta o dispositivo da rede, mantendo a conexão com o serviço Defender for Endpoint. N Y N
release Libera um dispositivo do isolamento de rede. N Y N
run Executa um script do PowerShell da biblioteca no dispositivo. Y Y Y
library Lista os arquivos que foram carregados na biblioteca de resposta ao vivo. Você também pode visualizar e gerenciar esses arquivos na página Gerenciamento da biblioteca . Y Y Y
putfile Coloca um arquivo da biblioteca no dispositivo. Files são salvos em uma pasta de trabalho e excluídos quando o dispositivo é reiniciado por padrão. Y Y Y
remediate Corrige uma entidade no dispositivo. A ação de correção varia, dependendo do tipo de entidade:
  • Arquivo: excluir
  • Processo: parar, excluir arquivo de imagem
  • Serviço: parar, excluir arquivo de imagem
  • Entrada do Registro: excluir
  • Tarefa agendada: remover
  • Item da pasta de inicialização: excluir arquivo

Esse comando tem um comando pré-requisito. Você pode usar o comando -auto junto com remediate para executar automaticamente o comando pré-requisito.
Y Y Y
scan Executa uma verificação antivírus rápida para ajudar a identificar e corrigir malware. N Y Y
undo Restaura uma entidade que foi remediada. Y N N

Observação

Os seguintes limites de tamanho de arquivo se aplicam ao putfile comando de resposta ao vivo:

  • Windows: 300 MB
  • Outras plataformas: 10 MB

Usar comandos de resposta ao vivo

Os comandos que você pode usar no console seguem princípios semelhantes aos Comandos do Windows.

Os comandos avançados de resposta ao vivo oferecem um conjunto mais robusto de ações que permitem que você execute ações mais poderosas, como baixar e carregar um arquivo, executar scripts no dispositivo e executar ações de correção em uma entidade.

Dica

Você pode carregar, exibir e gerenciar arquivos usados para resposta ao vivo na página Gerenciamento da biblioteca .

Obter um arquivo do dispositivo

Para cenários em que você gostaria de obter um arquivo de um dispositivo que está investigando, você pode usar o getfile comando. Isso permite que você salve o arquivo do dispositivo para uma investigação mais aprofundada.

Observação

Os limites de tamanho de arquivo a seguir se aplicam:

  • getfile limite: 3 GB
  • fileinfo limite: 30 GB
  • library limite: 250 MB
  • library limite em ambientes de nuvem do governo dos EUA: 5 MB (padrão). Para solicitar um limite maior, abra um ticket de suporte.

Baixar um arquivo em segundo plano

Para permitir que sua equipe de operações de segurança continue investigando um dispositivo afetado, os arquivos agora podem ser baixados em segundo plano.

  • Para baixar um arquivo em segundo plano, no console de comando de resposta ao vivo, digite getfile <file_path> &.
  • Se estiver aguardando o download de um arquivo, você pode movê-lo para o segundo plano usando Ctrl + Z.
  • Para trazer o download de um arquivo para o primeiro plano, no console de comandos de Resposta ao Vivo, digite fg <command_id>.

Aqui estão alguns exemplos:

Comando Função
getfile "C:\windows\some_file.exe" & Inicia o download de um arquivo chamado some_file.exe em segundo plano.
fg 1234 Retorna um download com a ID de comando 1234 para o primeiro plano.

Colocar um arquivo na biblioteca

A resposta ao vivo tem uma biblioteca na qual você pode colocar arquivos. A biblioteca armazena arquivos (como scripts) que podem ser executados em uma sessão de resposta ao vivo no nível do locatário.

A resposta ao vivo permite a execução de scripts do PowerShell e bash; no entanto, primeiro você deve carregar os arquivos de script na biblioteca antes de poder executar os scripts.

Você pode manter uma coleção de scripts do PowerShell e bash que você pode executar em dispositivos durante as sessões de resposta ao vivo.

Para carregar um arquivo na biblioteca

Você pode carregar um arquivo para a biblioteca do console da sessão de resposta ao vivo ou da página de gerenciamento da biblioteca .

Para carregar um arquivo na biblioteca a partir do console da sessão de resposta ao vivo:

Observação

Há restrições para os caracteres que podem ser carregados para a biblioteca. Use caracteres alfanuméricos e alguns símbolos (especificamente, -, _, ou .).

  1. Selecione Carregar arquivo para a biblioteca.

  2. Selecione Procurar e selecione o arquivo.

  3. Forneça uma breve descrição.

  4. Especifique se você deseja substituir um arquivo com o mesmo nome.

  5. Se quiser saber quais parâmetros são necessários para o script, marque a caixa de seleção Parâmetros do script. No campo de texto, insira um exemplo e uma descrição.

  6. Selecione Confirmar.

  7. (Opcional) Para verificar se o arquivo foi carregado na biblioteca, execute o library comando ou marque a página Gerenciamento da biblioteca.

Cancelar um comando

Aviso

Pressionar CTRL + C cancela apenas o comando no portal Microsoft Defender. Isso não interrompe o comando no agente. Operações de alteração, como "remediate", podem continuar mesmo se o comando for cancelado.

Para cancelar um comando no portal durante uma sessão, pressione CTRL + C.

Executar um script

Antes de executar um script do PowerShell/Bash, você deve primeiro carregá-lo na biblioteca.

Você pode carregar um script para a biblioteca do console da sessão de resposta ao vivo ou da página de gerenciamento da biblioteca .

Se você planeja usar um script não assinado do PowerShell na sessão, precisará habilitar a configuração na página de configurações de recursos avançados .

Aviso

Permitir o uso de scripts não assinados pode aumentar sua exposição a ameaças.

Depois de carregar o script na biblioteca, use o run comando para executar o script.

Aplicar parâmetros de comando

Use as abordagens a seguir para exibir e aplicar parâmetros de comando.

  • Para exibir a sintaxe e os parâmetros disponíveis para um comando específico, use o comando de ajuda interno:

    help <command name>
    
  • Ao aplicar parâmetros a comandos, observe que os parâmetros são tratados com base em uma ordem fixa. O exemplo a seguir mostra a sintaxe básica para invocar um comando com parâmetros posicionais:

    <command name> param1 param2
    
  • Ao especificar parâmetros fora da ordem fixa, especifique o nome do parâmetro com um hífen antes de fornecer o valor. O exemplo a seguir mostra o uso de parâmetro nomeado:

    <command name> -param2_name param2
    
  • Ao usar comandos que têm comandos de pré-requisito, você pode usar sinalizadores. O exemplo a seguir mostra como direcionar um arquivo por caminho e executar o comando de pré-requisito automaticamente:

    <command name> -type file -id <file path> -auto
    

    Ou, para corrigir automaticamente um arquivo detectado, execute:

    remediate file <file path> -auto
    

Tipos de saída com suporte

A resposta em tempo real oferece suporte aos formatos de saída tabela e JSON. Para cada comando, há um comportamento de saída padrão. Você pode modificar a saída em seu formato de saída preferencial usando os seguintes comandos:

  • -output json
  • -output table

Observação

Menos campos são mostrados no formato de tabela devido ao espaço limitado. Para ver mais detalhes na saída, você pode usar o comando de saída JSON para que mais detalhes sejam mostrados.

Tubulações de saída compatíveis

O Live response oferece suporte ao redirecionamento da saída para a CLI e para arquivo. CLI é o comportamento de saída padrão. Você pode canalizar a saída para um arquivo usando o seguinte comando: [command] > [filename].txt.

Por exemplo, para salvar a lista de processos em um arquivo de texto em vez de exibi-la na tela, redirecione a saída conforme mostrado aqui:

processes > output.txt

Exibir o log de comandos

Selecione a guia Log de comandos para ver os comandos usados no dispositivo durante uma sessão. Cada comando é acompanhado com detalhes completos, como:

  • ID
  • Linha de comando
  • Duração
  • Status e barra lateral de entrada ou saída

Limitações

As limitações a seguir se aplicam a sessões e comandos de resposta ao vivo.

  • As sessões de resposta ao vivo são limitadas a 50 sessões de resposta ao vivo por vez.

  • O valor de tempo limite inativo da sessão de resposta ao vivo é de 30 minutos.

  • Os comandos individuais de resposta ao vivo têm um limite de tempo de 10 minutos, com exceção de getfile, findfile, e run, que têm um limite de 30 minutos.

  • Um usuário pode iniciar até cinco sessões simultâneas.

  • Um dispositivo só pode estar em uma sessão por vez.

  • Os limites de tamanho de arquivo a seguir se aplicam:

    • getfile limite: 3 GB
    • fileinfo limite: 30 GB
    • library limite: 250 MB

    Observação

    A conclusão bem-sucedida de uma operação getfile depende do tamanho do arquivo e da taxa de transferência de rede disponível.
    Em ambientes de baixa largura de banda, uma transferência de arquivo pode não ser concluída antes que o tempo limite de comando seja atingido, mesmo quando o arquivo estiver dentro do limite de tamanho com suporte.
    Se necessário, divida arquivos grandes em partes menores e baixe-os separadamente.

Artigo relacionado

Para obter mais exemplos, consulte o artigo a seguir.