Undersöka anslutningshändelser som inträffar bakom vidarebefordrade proxy

Defender för Endpoint stöder övervakning av nätverksanslutningar från olika nivåer i nätverksstacken. Ett utmanande fall är när nätverket använder en forward proxy som gateway till Internet.

Proxyn fungerar som om det var målslutpunkten. När en framåtriktad proxy fungerar som måländpunkt granskar enkla övervakare av nätverksanslutningar anslutningarna till proxyn, vilket är korrekt men har lägre utredningsvärde.

Defender för Endpoint stöder avancerad övervakning på HTTP-nivå via nätverksskydd. När nätverksskyddet är aktiverat visas en ny typ av händelse som exponerar de verkliga måldomännamnen.

Använda nätverksskydd för att övervaka anslutningar bakom en vidarebefordrad proxy eller brandvägg

Det går att övervaka nätverksanslutningen bakom en vidarebefordrad proxy på grund av andra nätverkshändelser som kommer från nätverksskyddet. Om du vill se dessa nätverkshändelser på en enhets tidslinje aktiverar du nätverksskyddet (minst i granskningsläge).

Nätverksskyddet kan styras med hjälp av följande lägen:

  • Blockera: Användare eller appar blockeras från att ansluta till farliga domäner. Du kommer att kunna se den här aktiviteten i Defender-portalen.
  • Granskning: Användare eller appar blockeras inte från att ansluta till farliga domäner. Du ser dock fortfarande den här aktiviteten i Defender portalen.

Om du inaktiverar nätverksskydd blockeras inte användare eller appar från att ansluta till farliga domäner. Du ser ingen nätverksaktivitet i Microsoft Defender XDR.

Om du inte konfigurerar det inaktiveras nätverksblockering som standard.

Mer information finns i Aktivera nätverksskydd.

Hur nätverksskydd avslöjar de verkliga målen bakom forward proxyservrar

När nätverksskyddet är aktiverat visar en enhets tidslinje proxy-IP-adressen samtidigt som den verkliga måladressen visas.

Nätverkshändelserna på enhetens tidslinje

Ytterligare nätverksskyddsanslutningshändelser är tillgängliga för att visa upp de riktiga domännamnen även bakom en proxyserver.

Information om händelsen:

URL:er för en enskild nätverkshändelse

Sök efter anslutningshändelser med hjälp av avancerad jakt

Nätverksskyddsanslutningshändelserna är också tillgängliga via avancerad jakt. Du hittar dem i tabellen DeviceNetworkEvents under åtgärdstypen ConnectionSuccess .

Följande fråga returnerar alla relevanta ConnectionSuccess-händelser:

DeviceNetworkEvents
| where ActionType == "ConnectionSuccess"
| take 10

Avancerad jaktfråga

Du kan också filtrera bort händelser som är relaterade till anslutningen till själva proxyn.

Använd följande fråga för att filtrera bort anslutningarna till proxyn:

DeviceNetworkEvents
| where ActionType == "ConnectionSuccess" and RemoteIP != "ProxyIP"
| take 10