Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Livesvar ger säkerhetsåtgärdsteam omedelbar åtkomst till en enhet (kallas även en dator) med hjälp av en fjärrgränssnittsanslutning. Livesvar ger dig befogenhet att utföra djupgående utredningsarbete och vidta omedelbara åtgärder för att snabbt begränsa identifierade hot i realtid.
Livesvar är utformat för att förbättra utredningarna genom att göra det möjligt för ditt säkerhetsteam att samla in kriminaltekniska data, köra skript, skicka misstänkta entiteter för analys, åtgärda hot och proaktivt jaga nya hot.
Med livesvar kan analytiker utföra alla följande uppgifter:
- Kör grundläggande och avancerade kommandon för att utföra undersökande arbete på en enhet.
- Ladda ned filer som exempel på skadlig kod och resultat av PowerShell-skript.
- Ladda ned filer i bakgrunden (ny!).
- Ladda upp ett PowerShell-skript eller en körbar fil till biblioteket och kör det på en enhet från klientorganisationsnivå.
- Vidta eller ångra reparationsåtgärder.
Tips
Du kan ladda upp, visa och hantera filer som används för livesvar från sidan Bibliotekshantering .
Förhandskrav
Enheterna måste köra något av följande operativsystem och versioner som stöds
Operativsystem som stöds
Windows 11
Windows 10:
macOS: Version
101.43.84eller senare. Stöds på Intel-baserade och ARM-baserade macOS-enheter.Linux: Version
101.45.13eller senare.Windows Server 2022 eller senare.
Windows Server 2019:
- Version 1903 (med Windows 10 uppdatering KB4515384) eller senare.
- Version 1809 (med Windows 10 uppdatering KB4537818).
Windows Server 2016 och Windows Server 2012 R2:
- Kräver Unified Agent.
- Vi rekommenderar också korrigeringen för den senaste sensorversionen: Microsoft Defender för Endpoint uppdatering för EDR-sensor KB5005292.
- Om du använder en statisk proxy fungerar inte direktsvar som förväntat för äldre servrar som är offline och har anslutits med den förenklade metoden. Överväg att använda en systemproxy i stället.
Azure Stack HCI OS: Version 23H2 eller senare.
Andra krav
Aktivera livesvar från sidan avancerade inställningar: Du måste aktivera funktionen för livesvar på sidan Avancerade inställningar för funktioner .
Obs!
Endast administratörer och användare som har behörigheten "Hantera portalinställningar" kan aktivera livesvar.
Aktivera livesvar för servrar från sidan avancerade inställningar (rekommenderas).
Obs!
Endast administratörer och användare som har behörigheten "Hantera portalinställningar" kan aktivera livesvar.
Aktivera körning av osignerade skript för livesvar (valfritt).
Viktigt
Signaturverifiering gäller endast för PowerShell-skript.
Varning
Om du tillåter användning av osignerade skript kan du öka din exponering för hot. Om du måste använda dem måste du aktivera inställningen på sidan Inställningar för avancerade funktioner .
Kontrollera att du har rätt behörigheter: Endast användare som har etablerats med lämpliga behörigheter kan initiera en session. Mer information om rolltilldelningar finns i Skapa och hantera roller.
Viktigt
Alternativet att ladda upp en fil till biblioteket via livesvar är endast tillgängligt för användare med behörigheten "Hantera säkerhetsinställningar". Knappen är nedtonad för användare med endast delegerade behörigheter. Du kan också ladda upp filer till biblioteket från sidan Bibliotekshantering , som du inte behöver den här behörigheten för.
Beroende på vilken roll som har beviljats dig kan du köra grundläggande eller avancerade live-svarskommandon. Användarbehörigheter styrs av en anpassad RBAC-roll.
Översikt över instrumentpanelen för live-respons
När du initierar en live-svarssession på en enhet öppnas en instrumentpanel. Instrumentpanelen innehåller information om sessionen. Till exempel:
- Vem som skapade sessionen
- När sessionen startades
- Sessionens varaktighet
Instrumentpanelen ger dig också åtkomst till åtgärder för sessionen. Till exempel:
- Koppla från session
- Ladda upp filer till biblioteket
- Kommandokonsol
- Kommandologg
Initiera en live-svarssession på en enhet
Utför följande steg för att initiera en live-svarssession på en enhet.
Obs!
Livesvarsåtgärder som initieras från sidan Enhet är inte tillgängliga i MachineActions-API:et.
Logga in på Microsoft Defender-portalen.
Gå till Slutpunkter>Enhetsinventering och välj en enhet att undersöka. Sidan ”Enheter” öppnas.
Starta live-svarssessionen genom att välja Initiera livesvarssession. En kommandokonsol visas. Vänta medan sessionen ansluter till enheten.
Använd de inbyggda kommandona för att utföra undersökande arbete. Mer information finns i Live-svarskommandon.
När du har slutfört undersökningen väljer du Koppla från session och sedan Bekräfta.
Kommandon för direktsvar
Beroende på vilken roll som har beviljats dig kan du köra grundläggande eller avancerade live-svarskommandon. Användarbehörigheter styrs av anpassade RBAC-roller. Mer information om rolltilldelningar finns i Skapa och hantera roller.
Obs!
Livesvar är ett molnbaserat interaktivt gränssnitt, vilket gör att den specifika kommandoupplevelsen kan variera i svarstiden beroende på nätverkskvalitet och systembelastning mellan slutanvändaren och målenheten.
Grundläggande kommandon
Följande kommandon är tillgängliga för användarroller som beviljas möjlighet att köra grundläggande livesvarskommandon. Mer information om rolltilldelningar finns i Skapa och hantera roller.
| Kommando | Beskrivning | Windows och Windows Server | macOS | Linux |
|---|---|---|---|---|
cd |
Ändrar den aktuella katalogen. | J | J | J |
cls |
Rensar konsolskärmen. | J | J | J |
connect |
Initierar en liveresponssession med enheten. | J | J | J |
connections |
Visar alla aktiva anslutningar. | J | N | N |
dir |
Visar en lista över filer och underkataloger i en katalog. | J | J | J |
drivers |
Visar alla drivrutiner som är installerade på enheten. | J | N | N |
fg <command ID> |
Placera det angivna jobbet i förgrunden, vilket gör det till det aktuella jobbet.
fg tar en command ID tillgänglig från jobb, inte en PID. |
J | J | J |
fileinfo |
Hämta information om en fil. | J | J | J |
findfile |
Letar upp filer med ett angivet namn på enheten. | J | J | J |
getfile <file_path> |
Laddar ned en fil. | J | J | J |
help |
Innehåller hjälpinformation för live-svarskommandon. | J | J | J |
jobs |
Visar de jobb som körs för närvarande, deras ID och status. | J | J | J |
persistence |
Visar alla kända beständighetsmetoder på enheten. | J | N | N |
processes |
Visar alla processer som körs på enheten. | J | J | J |
registry |
Visar registervärden. | J | N | N |
scheduledtasks |
Visar alla schemalagda aktiviteter på enheten. | J | N | N |
services |
Visar alla tjänster på enheten. | J | N | N |
startupfolders |
Visar alla kända filer i startmappar på enheten. | J | N | N |
status |
Visar status och utdata för ett specifikt kommando. | J | J | J |
trace |
Anger att terminalens loggningsläge ska felsökas. | J | J | J |
Avancerade kommandon
Följande kommandon är tillgängliga för användarroller som beviljas möjlighet att köra avancerade livesvarskommandon. Mer information om rolltilldelningar finns i Skapa och hantera roller.
| Kommando | Beskrivning | Windows och Windows Server | macOS | Linux |
|---|---|---|---|---|
analyze |
Analyserar entiteten med olika beskyllningsmotorer för att nå en dom. | J | N | N |
collect |
Samlar in forensikpaket från enheten. | N | J | J |
isolate |
Kopplar från enheten från nätverket samtidigt som anslutningen till Tjänsten Defender för Endpoint behålls. | N | J | N |
release |
Frigör en enhet från nätverksisolering. | N | J | N |
run |
Kör ett PowerShell-skript från biblioteket på enheten. | J | J | J |
library |
Visar en lista över filer som har laddats upp till live-svarsbiblioteket. Du kan också visa och hantera dessa filer från sidan Bibliotekshantering . | J | J | J |
putfile |
Placerar en fil från biblioteket till enheten. Files sparas i en arbetsmapp och tas bort när enheten startas om som standard. | J | J | J |
remediate |
Åtgärdar en entitet på enheten. Reparationsåtgärden varierar beroende på entitetstyp:
Det här kommandot har ett kravkommando. Du kan använda -auto kommandot tillsammans med remediate för att automatiskt köra det nödvändiga kommandot. |
J | J | J |
scan |
Kör en snabb antivirusgenomsökning för att identifiera och åtgärda skadlig kod. | N | J | J |
undo |
Återställer en entitet som har åtgärdats. | J | N | N |
Obs!
Följande filstorleksgränser gäller för putfile live-svarskommandot:
- Windows: 300 MB
- Andra plattformar: 10 MB
Använd kommandon för direktsvar
De kommandon som du kan använda i -konsolen följer liknande principer som Windows-kommandon.
Avancerade live-svarskommandon erbjuder en mer robust uppsättning åtgärder som gör att du kan vidta mer kraftfulla åtgärder som att ladda ned och ladda upp en fil, köra skript på enheten och vidta åtgärder på en entitet.
Tips
Du kan ladda upp, visa och hantera filer som används för livesvar från sidan Bibliotekshantering .
Hämta en fil från enheten
För scenarier där du vill hämta en fil från en enhet som du undersöker kan du använda getfile kommandot . På så sätt kan du spara filen från enheten för vidare undersökning.
Obs!
Följande filstorleksgränser gäller:
-
getfilegräns: 3 GB -
fileinfogräns: 30 GB -
librarygräns: 250 MB -
librarygräns i US Government-molnmiljöer: 5 MB (standard). Om du vill begära en högre gräns öppnar du ett supportärende.
Ladda ned en fil i bakgrunden
För att ditt säkerhetsteam ska kunna fortsätta undersöka en enhet som påverkas kan filer nu laddas ned i bakgrunden.
- Om du vill ladda ned en fil i bakgrunden skriver du
getfile <file_path> &i kommandokonsolen för Live response. - Om du väntar på att en fil ska laddas ned kan du flytta den till bakgrunden med hjälp av Ctrl + Z.
- Om du vill flytta en filhämtning till förgrunden skriver du
fg <command_id>i kommandokonsolen för Live Response.
Här är några exempel:
| Kommando | Vad den gör |
|---|---|
getfile "C:\windows\some_file.exe" & |
Börjar ladda ned en fil med namnet some_file.exe i bakgrunden. |
fg 1234 |
Returnerar en nedladdning med kommando-ID 1234 till förgrunden. |
Lägg en fil i biblioteket
Livesvaret har ett bibliotek där du kan placera filer i. Biblioteket lagrar filer (till exempel skript) som kan köras i en live-svarssession på klientorganisationsnivå.
Live-svar gör att PowerShell- och Bash-skript kan köras. Du måste dock först ladda upp skriptfilerna till biblioteket innan du kan köra skripten.
Du kan underhålla en samling PowerShell- och Bash-skript som du kan köra på enheter under live-svarssessioner.
Ladda upp en fil i biblioteket
Du kan antingen ladda upp en fil till biblioteket från sessionskonsolen för livesvar eller från sidan Bibliotekshantering .
Så här laddar du upp en fil till biblioteket från sessionskonsolen för livesvar:
Obs!
Det finns begränsningar för de tecken som kan laddas upp till biblioteket. Använd alfanumeriska tecken och vissa symboler (specifikt , -_eller .).
Välj Ladda upp fil till bibliotek.
Välj Bläddra och välj filen.
Ange en kort beskrivning.
Ange om du vill skriva över en fil med samma namn.
Om du vill veta vilka parametrar som behövs för skriptet markerar du kryssrutan skriptparametrar. I textfältet anger du ett exempel och en beskrivning.
Välj Bekräfta.
(Valfritt) Kontrollera att filen har laddats upp till biblioteket genom att köra
librarykommandot eller kontrollera sidan Bibliotekshantering .
Avbryt ett kommando
Varning
Om du trycker på CTRL + C avbryts endast kommandot i Microsoft Defender-portalen. Det stoppar inte kommandot på agentens sida. Ändringsåtgärder som "remediate" kan fortsätta att köras även om kommandot avbryts.
Om du vill avbryta ett kommando i portalen under en session trycker du på CTRL + C.
Kör ett skript
Innan du kan köra ett PowerShell/Bash-skript måste du först ladda upp det till biblioteket.
Du kan ladda upp ett skript till biblioteket från sessionskonsolen för livesvar eller från sidan Bibliotekshantering .
Om du planerar att använda ett osignerat PowerShell-skript i sessionen måste du aktivera inställningen på sidan Avancerade inställningar för funktioner .
Varning
Om du tillåter användning av osignerade skript kan du öka din exponering för hot.
När du har laddat upp skriptet till biblioteket använder du run kommandot för att köra skriptet.
Använda kommandoparametrar
Använd följande metoder för att visa och tillämpa kommandoparametrar.
Om du vill visa syntax och tillgängliga parametrar för ett specifikt kommando använder du det inbyggda hjälpkommandot:
help <command name>När du tillämpar parametrar på kommandon bör du tänka på att parametrar hanteras baserat på en fast ordning. I följande exempel visas den grundläggande syntaxen för att anropa ett kommando med positionsparametrar:
<command name> param1 param2När du anger parametrar utanför den fasta ordningen anger du namnet på parametern med ett bindestreck innan du anger värdet. I följande exempel visas användning av namngivna parametrar:
<command name> -param2_name param2När du använder kommandon som kräver att vissa andra kommandon körs först kan du använda flaggor. I följande exempel visas hur du riktar in en fil efter sökväg och kör det nödvändiga kommandot automatiskt:
<command name> -type file -id <file path> -autoOm du vill åtgärda en identifierad fil automatiskt kör du:
remediate file <file path> -auto
Utdatatyper som stöds
Live-svar stöder utdatatyper för tabell- och JSON-format. För varje kommando finns det ett standardbeteende för utdata. Du kan ändra utdata i önskat utdataformat med hjälp av följande kommandon:
-output json-output table
Obs!
Färre fält visas i tabellformat på grund av det begränsade utrymmet. Om du vill se mer information i utdata kan du använda JSON-utdatakommandot så att mer information visas.
Utdatakanaler som stöds
Direktsvar har stöd för vidarebefordran av utdata till CLI och fil. CLI är standardbeteendet för utdata. Du kan skicka utdata till en fil med följande kommando: [command] > [filename].txt.
Om du till exempel vill spara processlistan i en textfil i stället för att visa den på skärmen omdirigerar du utdata enligt följande:
processes > output.txt
Visa kommandologgen
Välj fliken Kommandologg för att se de kommandon som används på enheten under en session. Varje kommando spåras med fullständig information, till exempel:
- ID
- Kommandorad
- Varaktighet
- Sidofält för status och indata eller utdata
Begränsningar
Följande begränsningar gäller för live-svarssessioner och -kommandon.
Livesvarssessioner är begränsade till 50 live-svarssessioner åt gången.
Timeoutvärdet för inaktivitet för live response-sessionen är 30 minuter.
Enskilda live-svarskommandon har en tidsgräns på 10 minuter, med undantag för
getfile,findfileochrun, som har en gräns på 30 minuter.En användare kan initiera upp till fem samtidiga sessioner.
En enhet kan bara vara i en session i taget.
Följande filstorleksgränser gäller:
-
getfilegräns: 3 GB -
fileinfogräns: 30 GB -
librarygräns: 250 MB
Obs!
Slutförandet av en getfile-åtgärd beror på både filstorlek och tillgängligt nätverksdataflöde.
I miljöer med låg bandbredd kanske en filöverföring inte slutförs innan tidsgränsen för kommandot nås, även om filen ligger inom storleksgränsen som stöds.
Om det behövs delar du upp stora filer i mindre delar och laddar ned dem separat.-
Relaterad artikel
Fler exempel finns i följande artikel.