Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Interaktivní reakce poskytuje týmům bezpečnostních operací okamžitý přístup k zařízení (označovanému také jako počítač) prostřednictvím vzdáleného připojení k příkazovému řádku. Živá reakce vám umožňuje provádět hloubkové šetření a přijímat okamžitá opatření k rychlému omezení identifikovaných hrozeb v reálném čase.
Živá odpověď je navržená tak, aby zlepšila šetření tím, že umožňuje týmu pro operace zabezpečení shromažďovat forenzní data, spouštět skripty, odesílat podezřelé entity k analýze, opravovat hrozby a proaktivně vyhledávat nově vznikající hrozby.
Díky živé odezvě můžou analytici provádět všechny následující úlohy:
- Spuštěním základních a pokročilých příkazů můžete provádět šetření na zařízení.
- Stáhněte si soubory, jako jsou ukázky malwaru a výsledky skriptů PowerShellu.
- Stáhněte si soubory na pozadí (nové!).
- Nahrajte do knihovny skript PowerShellu nebo spustitelný soubor a spusťte ho na zařízení z úrovně tenanta.
- Proveďte nebo zrušte nápravná opatření.
Tip
Soubory používané pro živé odpovědi můžete nahrávat, zobrazovat a spravovat na stránce správa knihovny .
Požadavky
Zařízení musí používat jeden z následujících podporovaných operačních systémů a verzí.
Podporované operační systémy
Windows 11
Windows 10:
macOS: Verze
101.43.84nebo novější. Podporováno na zařízeních s macOS založených na procesorech Intel i ARM.Linux: Verze
101.45.13nebo novější.Windows Server 2022 nebo novější.
Windows Server 2019:
- Verze 1903 (s Windows 10 aktualizací KB4515384) nebo novější.
- Verze 1809 (s aktualizací KB4537818 pro Windows 10).
Windows Server 2016 a Windows Server 2012 R2:
- Vyžaduje sjednoceného agenta.
- Doporučujeme také záplatu pro nejnovější verzi senzoru: Microsoft Defender for Endpoint – aktualizace senzoru EDR KB5005292.
- Pokud používáte statický proxy server, živá odpověď nefunguje podle očekávání pro offline servery nižší úrovně nasazené pomocí zjednodušené metody. Zvažte místo toho použití systémového proxy serveru.
operační systém Azure Stack HCI: verze 23H2 nebo novější.
Další požadavky
Povolit živou odpověď ze stránky upřesňujících nastavení: Na stránce Nastavení rozšířených funkcí musíte povolit funkci živé odpovědi.
Poznámka
Živé odpovědi můžou povolit jenom správci a uživatelé, kteří mají oprávnění Spravovat nastavení portálu.
Povolte živou odpověď pro servery na stránce upřesňujícího nastavení (doporučeno).
Poznámka
Živé odpovědi můžou povolit jenom správci a uživatelé, kteří mají oprávnění Spravovat nastavení portálu.
Povolte spuštění nepodepsaného skriptu živé odpovědi (volitelné).
Důležité
Ověření podpisu se vztahuje jenom na skripty PowerShellu.
Upozornění
Povolení použití nepodepsaných skriptů může zvýšit vaši expozici hrozbám. Pokud je musíte použít, musíte toto nastavení povolit na stránce Nastavení upřesňujících funkcí .
Ujistěte se, že máte příslušná oprávnění: Relaci můžou zahájit jenom uživatelé, kteří mají příslušná oprávnění. Další informace o přiřazení rolí najdete v tématu Vytváření a správa rolí.
Důležité
Možnost nahrát soubor do knihovny prostřednictvím živé odpovědi je dostupná jenom uživatelům s oprávněním Spravovat nastavení zabezpečení. Pro uživatele, kteří mají jenom delegovaná oprávnění, je tlačítko neaktivní. Do knihovny můžete také nahrát soubory ze stránky Správa knihovny , ke které toto oprávnění nepotřebujete.
V závislosti na roli, která vám byla udělena, můžete spouštět základní nebo pokročilé příkazy živé odpovědi. Oprávnění uživatelů se řídí vlastní rolí RBAC.
Přehled řídicího panelu Live Response
Když na zařízení zahájíte živou relaci odpovědí, otevře se řídicí panel. Panel zobrazuje informace o relaci. Příklady:
- Kdo relaci vytvořil
- Kdy relace začala
- Doba trvání relace
Řídicí panel také poskytuje přístup k akcím relace. Příklady:
- Odpojit relaci
- Nahrání souborů do knihovny
- Konzola příkazů
- Záznam příkazů
Zahájení živé relace odpovědi na zařízení
Chcete-li na zařízení zahájit relaci živé odezvy, proveďte následující kroky.
Poznámka
Akce živých odpovědí zahájené ze stránky Zařízení nejsou v rozhraní API MachineActions k dispozici.
Přihlaste se k portálu Microsoft Defender.
Přejděte na Koncové body>Inventář zařízení a vyberte zařízení, které chcete prozkoumat. Otevře se stránka zařízení.
Spusťte živou relaci odpovědí tak, že vyberete Možnost Zahájit relaci živé odpovědi. Zobrazí se konzola příkazového řádku. Počkejte, než se relace připojí k zařízení.
Pomocí předdefinovaných příkazů můžete provádět šetření. Další informace najdete v tématu Živé příkazy odpovědi.
Po dokončení šetření vyberte Odpojit relaci a pak vyberte Potvrdit.
Příkazy pro reakci v reálném čase
V závislosti na roli, která vám byla udělena, můžete spouštět základní nebo pokročilé příkazy živé odpovědi. Uživatelská oprávnění se řídí vlastními rolemi RBAC. Další informace o přiřazení rolí najdete v tématu Vytváření a správa rolí.
Poznámka
Živá odpověď je cloudový interaktivní shell, takže se doba odezvy při provádění konkrétních příkazů může lišit v závislosti na kvalitě sítě a zatížení systému mezi koncovým uživatelem a cílovým zařízením.
Základní příkazy
Následující příkazy jsou k dispozici pro role uživatelů, kterým je udělena možnost spouštět základní příkazy živé odpovědi. Další informace o přiřazení rolí najdete v tématu Vytváření a správa rolí.
| Příkaz | Popis | Windows a Windows Server | macOS | Linux |
|---|---|---|---|---|
cd |
Změní aktuální adresář. | Y | Y | Y |
cls |
Vymaže obrazovku konzoly. | Y | Y | Y |
connect |
Zahájí relaci živé odpovědi se zařízením. | Y | Y | Y |
connections |
Zobrazí všechna aktivní připojení. | Y | N | N |
dir |
Zobrazuje seznam souborů a podadresářů v adresáři. | Y | Y | Y |
drivers |
Zobrazuje všechny ovladače nainstalované na zařízení. | Y | N | N |
fg <command ID> |
Umístěte zadanou úlohu do popředí, aby se z ní udělala aktuální úloha.
fg přijímá command ID, který je dostupný z úloh, nikoli PID. |
Y | Y | Y |
fileinfo |
Získejte informace o souboru. | Y | Y | Y |
findfile |
Vyhledá v zařízení soubory podle zadaného názvu. | Y | Y | Y |
getfile <file_path> |
Stáhne soubor. | Y | Y | Y |
help |
Zobrazí nápovědu k příkazům Live Response. | Y | Y | Y |
jobs |
Zobrazuje aktuálně spuštěné úlohy, jejich ID a stav. | Y | Y | Y |
persistence |
Zobrazí všechny známé mechanismy perzistence v zařízení. | Y | N | N |
processes |
Zobrazuje všechny procesy spuštěné na zařízení. | Y | Y | Y |
registry |
Zobrazuje hodnoty registru. | Y | N | N |
scheduledtasks |
Zobrazí všechny naplánované úlohy na zařízení. | Y | N | N |
services |
Zobrazí všechny služby na zařízení. | Y | N | N |
startupfolders |
Zobrazí všechny známé soubory ve složkách při spuštění na zařízení. | Y | N | N |
status |
Zobrazuje stav a výstup konkrétního příkazu. | Y | Y | Y |
trace |
Nastaví režim protokolování terminálu na debug. | Y | Y | Y |
Rozšířené příkazy
Následující příkazy jsou k dispozici pro role uživatelů, kterým je udělena možnost spouštět pokročilé příkazy živé odpovědi. Další informace o přiřazení rolí najdete v tématu Vytváření a správa rolí.
| Příkaz | Popis | Windows a Windows Server | macOS | Linux |
|---|---|---|---|---|
analyze |
Analyzuje entitu pomocí různých inkriminačních modulů, aby bylo možné dosáhnout verdiktu. | Y | N | N |
collect |
Shromažďuje forenzní balíček ze zařízení. | N | Y | Y |
isolate |
Odpojí zařízení od sítě a zachová připojení ke službě Defender for Endpoint. | N | Y | N |
release |
Uvolní zařízení z izolace sítě. | N | Y | N |
run |
Spustí skript PowerShellu z knihovny na zařízení. | Y | Y | Y |
library |
Zobrazí seznam souborů, které byly odeslány do živé knihovny odpovědí. Tyto soubory můžete také zobrazit a spravovat na stránce správa knihovny . | Y | Y | Y |
putfile |
Vloží soubor z knihovny do zařízení. Soubory se ukládají do pracovní složky a ve výchozím nastavení se po restartování zařízení odstraní. | Y | Y | Y |
remediate |
Opraví entitu v zařízení. Nápravná akce se liší v závislosti na typu entity:
Tento příkaz má jako předpoklad jiný příkaz. Příkaz -auto můžete použít ve spojení s příkazem remediate k automatickému spuštění předběžného příkazu. |
Y | Y | Y |
scan |
Spustí rychlou antivirovou kontrolu, která vám pomůže identifikovat a napravit malware. | N | Y | Y |
undo |
Obnoví entitu, u které byla provedena remediace. | Y | N | N |
Poznámka
Pro příkaz živé odpovědi platí putfile následující omezení velikosti souboru:
- Windows: 300 MB
- Ostatní platformy: 10 MB
Použití příkazů živé odpovědi
Příkazy, které můžete použít v konzole, se řídí podobnými principy jako příkazy systému Windows.
Pokročilé příkazy živé odpovědi nabízejí robustnější sadu akcí, které umožňují provádět výkonnější akce, jako je stažení a nahrání souboru, spouštění skriptů na zařízení a provádění nápravných akcí u entity.
Tip
Soubory používané pro živé odpovědi můžete nahrávat, zobrazovat a spravovat na stránce správa knihovny .
Získání souboru ze zařízení
Ve scénářích, kdy chcete získat soubor ze zařízení, které zkoumáte, můžete použít getfile příkaz . To vám umožní uložit soubor ze zařízení pro účely dalšího šetření.
Poznámka
Platí následující omezení velikosti souboru:
-
getfilelimit: 3 GB -
fileinfolimit: 30 GB -
librarylimit: 250 MB -
librarylimit v cloudových prostředích státní správy USA: 5 MB (výchozí). Pokud chcete požádat o vyšší limit, otevřete lístek podpory.
Stažení souboru na pozadí
Aby váš tým pro operace zabezpečení mohl pokračovat ve vyšetřování ovlivněného zařízení, můžou se teď soubory stahovat na pozadí.
- Pokud chcete stáhnout soubor na pozadí, zadejte v konzole příkazového řádku živé odpovědi příkaz
getfile <file_path> &. - Pokud čekáte na stažení souboru, můžete ho přesunout na pozadí pomocí ctrl + Z.
- Chcete-li přesunout stahování souboru do popředí, zadejte v konzoli příkazů Live Response
fg <command_id>.
Tady je pár příkladů:
| Příkaz | Co to dělá |
|---|---|
getfile "C:\windows\some_file.exe" & |
Spustí stahování souboru s názvem some_file.exe na pozadí. |
fg 1234 |
Vrátí soubor ke stažení s ID příkazu 1234 do popředí. |
Vložení souboru do knihovny
Živá odpověď má knihovnu, do které můžete vkládat soubory. Knihovna ukládá soubory (například skripty), které je možné spustit v živé relaci odpovědí na úrovni tenanta.
Živá odpověď umožňuje spouštění skriptů PowerShellu a Bash; Před spuštěním skriptů však musíte nejprve nahrát soubory skriptu do knihovny.
Můžete udržovat kolekci skriptů PowerShellu a Bash, které můžete spouštět na zařízeních během živých relací odpovědí.
Nahrání souboru do knihovny
Soubor můžete do knihovny nahrát buď z konzoly živé relace odpovědí, nebo ze stránky správa knihovny .
Nahrání souboru do knihovny z konzoly živé relace odpovědí:
Poznámka
Existují omezení ohledně znaků, které lze nahrát do knihovny. Používejte alfanumerické znaky a některé symboly (konkrétně -, _nebo .).
Vyberte Nahrát soubor do knihovny.
Vyberte Procházet a vyberte soubor.
Zadejte stručný popis.
Zadejte, jestli chcete přepsat soubor se stejným názvem.
Pokud chcete vědět, jaké parametry skript potřebuje, zaškrtněte políčko Parametry skriptu. Do textového pole zadejte příklad a popis.
Vyberte Potvrdit.
(Volitelné) Pokud chcete ověřit, že se soubor nahrál do knihovny, spusťte
librarypříkaz nebo zkontrolujte stránku správy knihovny .
Zrušení příkazu
Upozornění
Stisknutím kombinace kláves CTRL+C se příkaz zruší jenom na portálu Microsoft Defender. Příkaz se nezastaví na straně agenta. Změny operací, jako je například náprava, mohou pokračovat i v případě, že je příkaz zrušen.
Pokud chcete příkaz na portálu během relace zrušit, stiskněte kombinaci kláves CTRL+C.
Spuštění skriptu
Než budete moct spustit skript PowerShellu nebo Bash, musíte ho nejdřív nahrát do knihovny.
Skript můžete do knihovny nahrát z konzoly živé relace odpovědí nebo ze stránky správa knihovny .
Pokud plánujete v relaci použít nepodepsaný skript PowerShellu, budete muset povolit nastavení na stránce Nastavení rozšířených funkcí .
Upozornění
Povolení použití nepodepsaných skriptů může zvýšit vaši expozici hrozbám.
Po nahrání skriptu do knihovny spusťte skript příkazem run .
Použití parametrů příkazu
K zobrazení a použití parametrů příkazu použijte následující přístupy.
Pokud chcete zobrazit syntaxi a dostupné parametry pro konkrétní příkaz, použijte integrovaný příkaz nápovědy:
help <command name>Při použití parametrů na příkazy si všimněte, že parametry se zpracovávají na základě pevného pořadí. Následující příklad ukazuje základní syntaxi pro vyvolání příkazu s pozičními parametry:
<command name> param1 param2Při zadávání parametrů mimo pevné pořadí zadejte název parametru s pomlčkou před zadáním hodnoty. Následující příklad ukazuje použití pojmenovaných parametrů:
<command name> -param2_name param2Při použití příkazů, které mají požadované příkazy, můžete použít příznaky. Následující příklad ukazuje, jak cílit na soubor podle cesty a spustit požadovaný příkaz automaticky:
<command name> -type file -id <file path> -autoPokud chcete automaticky napravit zjištěný soubor, spusťte příkaz:
remediate file <file path> -auto
Podporované typy výstupu
Živá odpověď podporuje výstupní typy formátu tabulky a formátu JSON. Pro každý příkaz je k dispozici výchozí chování výstupu. Výstup můžete upravit v upřednostňovaném výstupním formátu pomocí následujících příkazů:
-output json-output table
Poznámka
Kvůli omezenému prostoru se ve formátu tabulky zobrazuje méně polí. Pokud chcete ve výstupu zobrazit další podrobnosti, můžete použít výstupní příkaz JSON, aby se zobrazily další podrobnosti.
Podporované výstupní kanály
Live Response podporuje přesměrování výstupu do CLI i do souboru. CLI je výchozí způsob výstupu. Výstup můžete přesměrovat do souboru pomocí následujícího příkazu: [command] > [filename].txt.
Pokud chcete například uložit seznam procesů do textového souboru místo jeho zobrazení na obrazovce, přesměrujte výstup, jak je znázorněno tady:
processes > output.txt
Zobrazení protokolu příkazů
Vyberte kartu Protokol příkazů a zobrazte příkazy použité v zařízení během relace. Každý příkaz se sleduje s úplnými podrobnostmi, například:
- ID
- Příkazový řádek
- Doba trvání
- Stavový a vstupní nebo výstupní boční panel
Omezení
Následující omezení platí pro živé relace odpovědí a příkazy.
Živé relace odpovědí jsou omezené na 50 relací živé odpovědi najednou.
Hodnota časového limitu neaktivity relace živé odpovědi je 30 minut.
Jednotlivé příkazy živé odpovědi mají časový limit 10 minut, s výjimkou
getfile,findfilearun, které mají limit 30 minut.Uživatel může zahájit až pět souběžných relací.
Zařízení může být současně pouze v jedné relaci.
Platí následující omezení velikosti souboru:
-
getfilelimit: 3 GB -
fileinfolimit: 30 GB -
librarylimit: 250 MB
Poznámka
Úspěšné dokončení operace getfile závisí na velikosti souboru i dostupné propustnosti sítě.
V prostředích s nízkou šířkou pásma nemusí být přenos souborů dokončen před dosažením časového limitu příkazu, i když je soubor v rámci podporovaného limitu velikosti.
V případě potřeby rozdělte velké soubory na menší části a stáhněte si je samostatně.-
Související článek
Další příklady najdete v následujícím článku.