Undersöka entiteter på enheter med livesvar

Livesvar ger säkerhetsåtgärdsteam omedelbar åtkomst till en enhet (kallas även en dator) med hjälp av en fjärrgränssnittsanslutning. Livesvar ger dig befogenhet att utföra djupgående utredningsarbete och vidta omedelbara åtgärder för att snabbt begränsa identifierade hot i realtid.

Livesvar är utformat för att förbättra utredningarna genom att göra det möjligt för ditt säkerhetsteam att samla in kriminaltekniska data, köra skript, skicka misstänkta entiteter för analys, åtgärda hot och proaktivt jaga nya hot.

Med livesvar kan analytiker utföra alla följande uppgifter:

  • Kör grundläggande och avancerade kommandon för att utföra undersökande arbete på en enhet.
  • Ladda ned filer som exempel på skadlig kod och resultat av PowerShell-skript.
  • Ladda ned filer i bakgrunden (ny!).
  • Ladda upp ett PowerShell-skript eller en körbar fil till biblioteket och kör det på en enhet från klientorganisationsnivå.
  • Vidta eller ångra reparationsåtgärder.

Tips

Du kan ladda upp, visa och hantera filer som används för livesvar från sidan Bibliotekshantering .

Förhandskrav

Enheterna måste köra något av följande operativsystem och versioner som stöds

Operativsystem som stöds

Andra krav

  • Aktivera livesvar från sidan avancerade inställningar: Du måste aktivera funktionen för livesvar på sidan Avancerade inställningar för funktioner .

    Obs!

    Endast administratörer och användare som har behörigheten "Hantera portalinställningar" kan aktivera livesvar.

  • Aktivera livesvar för servrar från sidan avancerade inställningar (rekommenderas).

    Obs!

    Endast administratörer och användare som har behörigheten "Hantera portalinställningar" kan aktivera livesvar.

  • Aktivera körning av osignerade skript för livesvar (valfritt).

    Viktigt

    Signaturverifiering gäller endast för PowerShell-skript.

    Varning

    Om du tillåter användning av osignerade skript kan du öka din exponering för hot. Om du måste använda dem måste du aktivera inställningen på sidan Inställningar för avancerade funktioner .

  • Kontrollera att du har rätt behörigheter: Endast användare som har etablerats med lämpliga behörigheter kan initiera en session. Mer information om rolltilldelningar finns i Skapa och hantera roller.

    Viktigt

    Alternativet att ladda upp en fil till biblioteket via livesvar är endast tillgängligt för användare med behörigheten "Hantera säkerhetsinställningar". Knappen är nedtonad för användare med endast delegerade behörigheter. Du kan också ladda upp filer till biblioteket från sidan Bibliotekshantering , som du inte behöver den här behörigheten för.

    Beroende på vilken roll som har beviljats dig kan du köra grundläggande eller avancerade live-svarskommandon. Användarbehörigheter styrs av en anpassad RBAC-roll.

Översikt över instrumentpanelen för live-respons

När du initierar en live-svarssession på en enhet öppnas en instrumentpanel. Instrumentpanelen innehåller information om sessionen. Till exempel:

  • Vem som skapade sessionen
  • När sessionen startades
  • Sessionens varaktighet

Instrumentpanelen ger dig också åtkomst till åtgärder för sessionen. Till exempel:

  • Koppla från session
  • Ladda upp filer till biblioteket
  • Kommandokonsol
  • Kommandologg

Initiera en live-svarssession på en enhet

Utför följande steg för att initiera en live-svarssession på en enhet.

Obs!

Livesvarsåtgärder som initieras från sidan Enhet är inte tillgängliga i MachineActions-API:et.

  1. Logga in på Microsoft Defender-portalen.

  2. Gå till Slutpunkter>Enhetsinventering och välj en enhet att undersöka. Sidan ”Enheter” öppnas.

  3. Starta live-svarssessionen genom att välja Initiera livesvarssession. En kommandokonsol visas. Vänta medan sessionen ansluter till enheten.

  4. Använd de inbyggda kommandona för att utföra undersökande arbete. Mer information finns i Live-svarskommandon.

  5. När du har slutfört undersökningen väljer du Koppla från session och sedan Bekräfta.

Kommandon för direktsvar

Beroende på vilken roll som har beviljats dig kan du köra grundläggande eller avancerade live-svarskommandon. Användarbehörigheter styrs av anpassade RBAC-roller. Mer information om rolltilldelningar finns i Skapa och hantera roller.

Obs!

Livesvar är ett molnbaserat interaktivt gränssnitt, vilket gör att den specifika kommandoupplevelsen kan variera i svarstiden beroende på nätverkskvalitet och systembelastning mellan slutanvändaren och målenheten.

Grundläggande kommandon

Följande kommandon är tillgängliga för användarroller som beviljas möjlighet att köra grundläggande livesvarskommandon. Mer information om rolltilldelningar finns i Skapa och hantera roller.

Kommando Beskrivning Windows och Windows Server macOS Linux
cd Ändrar den aktuella katalogen. J J J
cls Rensar konsolskärmen. J J J
connect Initierar en liveresponssession med enheten. J J J
connections Visar alla aktiva anslutningar. J N N
dir Visar en lista över filer och underkataloger i en katalog. J J J
drivers Visar alla drivrutiner som är installerade på enheten. J N N
fg <command ID> Placera det angivna jobbet i förgrunden, vilket gör det till det aktuella jobbet. fg tar en command ID tillgänglig från jobb, inte en PID. J J J
fileinfo Hämta information om en fil. J J J
findfile Letar upp filer med ett angivet namn på enheten. J J J
getfile <file_path> Laddar ned en fil. J J J
help Innehåller hjälpinformation för live-svarskommandon. J J J
jobs Visar de jobb som körs för närvarande, deras ID och status. J J J
persistence Visar alla kända beständighetsmetoder på enheten. J N N
processes Visar alla processer som körs på enheten. J J J
registry Visar registervärden. J N N
scheduledtasks Visar alla schemalagda aktiviteter på enheten. J N N
services Visar alla tjänster på enheten. J N N
startupfolders Visar alla kända filer i startmappar på enheten. J N N
status Visar status och utdata för ett specifikt kommando. J J J
trace Anger att terminalens loggningsläge ska felsökas. J J J

Avancerade kommandon

Följande kommandon är tillgängliga för användarroller som beviljas möjlighet att köra avancerade livesvarskommandon. Mer information om rolltilldelningar finns i Skapa och hantera roller.

Kommando Beskrivning Windows och Windows Server macOS Linux
analyze Analyserar entiteten med olika beskyllningsmotorer för att nå en dom. J N N
collect Samlar in forensikpaket från enheten. N J J
isolate Kopplar från enheten från nätverket samtidigt som anslutningen till Tjänsten Defender för Endpoint behålls. N J N
release Frigör en enhet från nätverksisolering. N J N
run Kör ett PowerShell-skript från biblioteket på enheten. J J J
library Visar en lista över filer som har laddats upp till live-svarsbiblioteket. Du kan också visa och hantera dessa filer från sidan Bibliotekshantering . J J J
putfile Placerar en fil från biblioteket till enheten. Files sparas i en arbetsmapp och tas bort när enheten startas om som standard. J J J
remediate Åtgärdar en entitet på enheten. Reparationsåtgärden varierar beroende på entitetstyp:
  • Fil: ta bort
  • Process: stoppa, ta bort bildfil
  • Tjänst: stoppa, ta bort bildfil
  • Registerpost: ta bort
  • Schemalagd aktivitet: ta bort
  • Objekt för startmapp: ta bort fil

Det här kommandot har ett kravkommando. Du kan använda -auto kommandot tillsammans med remediate för att automatiskt köra det nödvändiga kommandot.
J J J
scan Kör en snabb antivirusgenomsökning för att identifiera och åtgärda skadlig kod. N J J
undo Återställer en entitet som har åtgärdats. J N N

Obs!

Följande filstorleksgränser gäller för putfile live-svarskommandot:

  • Windows: 300 MB
  • Andra plattformar: 10 MB

Använd kommandon för direktsvar

De kommandon som du kan använda i -konsolen följer liknande principer som Windows-kommandon.

Avancerade live-svarskommandon erbjuder en mer robust uppsättning åtgärder som gör att du kan vidta mer kraftfulla åtgärder som att ladda ned och ladda upp en fil, köra skript på enheten och vidta åtgärder på en entitet.

Tips

Du kan ladda upp, visa och hantera filer som används för livesvar från sidan Bibliotekshantering .

Hämta en fil från enheten

För scenarier där du vill hämta en fil från en enhet som du undersöker kan du använda getfile kommandot . På så sätt kan du spara filen från enheten för vidare undersökning.

Obs!

Följande filstorleksgränser gäller:

  • getfile gräns: 3 GB
  • fileinfo gräns: 30 GB
  • library gräns: 250 MB
  • library gräns i US Government-molnmiljöer: 5 MB (standard). Om du vill begära en högre gräns öppnar du ett supportärende.

Ladda ned en fil i bakgrunden

För att ditt säkerhetsteam ska kunna fortsätta undersöka en enhet som påverkas kan filer nu laddas ned i bakgrunden.

  • Om du vill ladda ned en fil i bakgrunden skriver du getfile <file_path> & i kommandokonsolen för Live response.
  • Om du väntar på att en fil ska laddas ned kan du flytta den till bakgrunden med hjälp av Ctrl + Z.
  • Om du vill flytta en filhämtning till förgrunden skriver du fg <command_id> i kommandokonsolen för Live Response.

Här är några exempel:

Kommando Vad den gör
getfile "C:\windows\some_file.exe" & Börjar ladda ned en fil med namnet some_file.exe i bakgrunden.
fg 1234 Returnerar en nedladdning med kommando-ID 1234 till förgrunden.

Lägg en fil i biblioteket

Livesvaret har ett bibliotek där du kan placera filer i. Biblioteket lagrar filer (till exempel skript) som kan köras i en live-svarssession på klientorganisationsnivå.

Live-svar gör att PowerShell- och Bash-skript kan köras. Du måste dock först ladda upp skriptfilerna till biblioteket innan du kan köra skripten.

Du kan underhålla en samling PowerShell- och Bash-skript som du kan köra på enheter under live-svarssessioner.

Ladda upp en fil i biblioteket

Du kan antingen ladda upp en fil till biblioteket från sessionskonsolen för livesvar eller från sidan Bibliotekshantering .

Så här laddar du upp en fil till biblioteket från sessionskonsolen för livesvar:

Obs!

Det finns begränsningar för de tecken som kan laddas upp till biblioteket. Använd alfanumeriska tecken och vissa symboler (specifikt , -_eller .).

  1. Välj Ladda upp fil till bibliotek.

  2. Välj Bläddra och välj filen.

  3. Ange en kort beskrivning.

  4. Ange om du vill skriva över en fil med samma namn.

  5. Om du vill veta vilka parametrar som behövs för skriptet markerar du kryssrutan skriptparametrar. I textfältet anger du ett exempel och en beskrivning.

  6. Välj Bekräfta.

  7. (Valfritt) Kontrollera att filen har laddats upp till biblioteket genom att köra library kommandot eller kontrollera sidan Bibliotekshantering .

Avbryt ett kommando

Varning

Om du trycker på CTRL + C avbryts endast kommandot i Microsoft Defender-portalen. Det stoppar inte kommandot på agentens sida. Ändringsåtgärder som "remediate" kan fortsätta att köras även om kommandot avbryts.

Om du vill avbryta ett kommando i portalen under en session trycker du på CTRL + C.

Kör ett skript

Innan du kan köra ett PowerShell/Bash-skript måste du först ladda upp det till biblioteket.

Du kan ladda upp ett skript till biblioteket från sessionskonsolen för livesvar eller från sidan Bibliotekshantering .

Om du planerar att använda ett osignerat PowerShell-skript i sessionen måste du aktivera inställningen på sidan Avancerade inställningar för funktioner .

Varning

Om du tillåter användning av osignerade skript kan du öka din exponering för hot.

När du har laddat upp skriptet till biblioteket använder du run kommandot för att köra skriptet.

Använda kommandoparametrar

Använd följande metoder för att visa och tillämpa kommandoparametrar.

  • Om du vill visa syntax och tillgängliga parametrar för ett specifikt kommando använder du det inbyggda hjälpkommandot:

    help <command name>
    
  • När du tillämpar parametrar på kommandon bör du tänka på att parametrar hanteras baserat på en fast ordning. I följande exempel visas den grundläggande syntaxen för att anropa ett kommando med positionsparametrar:

    <command name> param1 param2
    
  • När du anger parametrar utanför den fasta ordningen anger du namnet på parametern med ett bindestreck innan du anger värdet. I följande exempel visas användning av namngivna parametrar:

    <command name> -param2_name param2
    
  • När du använder kommandon som kräver att vissa andra kommandon körs först kan du använda flaggor. I följande exempel visas hur du riktar in en fil efter sökväg och kör det nödvändiga kommandot automatiskt:

    <command name> -type file -id <file path> -auto
    

    Om du vill åtgärda en identifierad fil automatiskt kör du:

    remediate file <file path> -auto
    

Utdatatyper som stöds

Live-svar stöder utdatatyper för tabell- och JSON-format. För varje kommando finns det ett standardbeteende för utdata. Du kan ändra utdata i önskat utdataformat med hjälp av följande kommandon:

  • -output json
  • -output table

Obs!

Färre fält visas i tabellformat på grund av det begränsade utrymmet. Om du vill se mer information i utdata kan du använda JSON-utdatakommandot så att mer information visas.

Utdatakanaler som stöds

Direktsvar har stöd för vidarebefordran av utdata till CLI och fil. CLI är standardbeteendet för utdata. Du kan skicka utdata till en fil med följande kommando: [command] > [filename].txt.

Om du till exempel vill spara processlistan i en textfil i stället för att visa den på skärmen omdirigerar du utdata enligt följande:

processes > output.txt

Visa kommandologgen

Välj fliken Kommandologg för att se de kommandon som används på enheten under en session. Varje kommando spåras med fullständig information, till exempel:

  • ID
  • Kommandorad
  • Varaktighet
  • Sidofält för status och indata eller utdata

Begränsningar

Följande begränsningar gäller för live-svarssessioner och -kommandon.

  • Livesvarssessioner är begränsade till 50 live-svarssessioner åt gången.

  • Timeoutvärdet för inaktivitet för live response-sessionen är 30 minuter.

  • Enskilda live-svarskommandon har en tidsgräns på 10 minuter, med undantag för getfile, findfileoch run, som har en gräns på 30 minuter.

  • En användare kan initiera upp till fem samtidiga sessioner.

  • En enhet kan bara vara i en session i taget.

  • Följande filstorleksgränser gäller:

    • getfile gräns: 3 GB
    • fileinfo gräns: 30 GB
    • library gräns: 250 MB

    Obs!

    Slutförandet av en getfile-åtgärd beror på både filstorlek och tillgängligt nätverksdataflöde.
    I miljöer med låg bandbredd kanske en filöverföring inte slutförs innan tidsgränsen för kommandot nås, även om filen ligger inom storleksgränsen som stöds.
    Om det behövs delar du upp stora filer i mindre delar och laddar ned dem separat.

Relaterad artikel

Fler exempel finns i följande artikel.