Investigar eventos de ligação que ocorrem atrás de proxies de reencaminhamento

O Defender para Endpoint suporta a monitorização das ligações de rede a partir de diferentes níveis da pilha de rede. Um caso complexo ocorre quando a rede utiliza um proxy direto como gateway para a Internet.

O proxy age como se fosse o ponto final de destino. Quando um proxy de encaminhamento atua como o ponto terminal de destino, monitores simples de ligações de rede analisam as ligações com o proxy, o que está correto, mas tem menor valor para a investigação.

O Defender para Endpoint suporta monitorização avançada ao nível de HTTP através da proteção de rede. Quando a proteção de rede é ativada, surge um novo tipo de evento que expõe os nomes de domínio alvo reais.

Utilize a proteção de rede para monitorizar ligações por trás de um proxy de reencaminhamento ou de uma firewall

A monitorização da ligação de rede por trás de um proxy de reencaminhamento é possível devido a outros eventos de rede provenientes da proteção de rede. Para ver estes eventos de rede numa linha temporal do dispositivo, ative a proteção de rede (no mínimo em modo de auditoria).

A proteção de rede pode ser controlada através dos seguintes modos:

  • Bloco: os utilizadores ou aplicações estão impedidos de ligar a domínios perigosos. Poderá ver esta atividade no portal Defender.
  • Auditoria: os utilizadores ou aplicações não serão impedidos de ligar a domínios perigosos. No entanto, continuará a ver esta atividade no portal Defender.

Se desativar a proteção de rede, os utilizadores ou aplicações não serão impedidos de ligar a domínios perigosos. Não verá nenhuma atividade de rede no Microsoft Defender XDR.

Se não o configurar, o bloqueio de rede está desativado por predefinição.

Para obter mais informações, veja Ativar a proteção de rede.

Como a proteção de rede revela alvos reais atrás dos proxies diretos

Quando a proteção de rede está ativada, a linha temporal do dispositivo mostra o endereço IP proxy enquanto também mostra o endereço alvo real.

Os eventos de rede na linha cronológica do dispositivo

Eventos adicionais de ligação de proteção de rede estão disponíveis para revelar os nomes de domínio reais mesmo atrás de um proxy.

Informações do evento:

Os URLs de um único evento de rede

Investigar eventos de ligação com investigação avançada

Os eventos de ligação de proteção de rede também estão disponíveis através de caça avançada. Pode encontrá-los na tabela DeviceNetworkEvents, na secção do ConnectionSuccess tipo de ação.

A seguinte consulta devolve todos os eventos relevantes do ConnectionSuccess:

DeviceNetworkEvents
| where ActionType == "ConnectionSuccess"
| take 10

A consulta de pesquisa avançada

Também pode filtrar eventos relacionados com a ligação ao próprio proxy.

Utilize a seguinte consulta para filtrar as ligações ao proxy:

DeviceNetworkEvents
| where ActionType == "ConnectionSuccess" and RemoteIP != "ProxyIP"
| take 10