Provést akce reakce u souboru

Důležité

Některé informace v tomto článku se týkají předvydaného produktu, který může být před komerčním vydáním podstatně změněn. Společnost Microsoft neposkytuje na zde uvedené informace žádné záruky, vyjádřené ani předpokládané.

Rychle reagujte na zjištěné útoky zastavením a karanténou souborů nebo blokováním souborů. Po provedení akce se soubory můžete zkontrolovat podrobnosti o aktivitě v Centru akcí.

Akce odpovědí jsou k dispozici na stránce s podrobným profilem souboru. Jakmile jste na této stránce, můžete mezi novým a starým rozvržením stránky přepínat pomocí přepínače new File page. Následující části popisují novější rozložení stránky.

Akce odpovědi se spouštějí v horní části stránky souboru a zahrnují:

  • Zastavit soubor a umístit do karantény
  • Správa indikátoru
  • Stáhnout soubor
  • Shromáždit soubor
  • Zeptejte se odborníků na Defender
  • Ruční akce
  • Vyrazte na lov
  • Hloubková analýza

Poznámka

Pokud používáte Defender for Endpoint Plan 1, můžete určité akce odpovědi provést ručně. Další informace najdete v tématu Akce ruční odpovědi.

Můžete také odeslat soubory k hloubkové analýze a spustit soubor v zabezpečeném cloudovém sandboxu. Po dokončení analýzy získáte podrobnou sestavu s informacemi o chování souboru. Výběrem akce Hloubková analýza můžete odeslat soubory k hloubkové analýze a přečíst si předchozí zprávy.

Některé akce vyžadují určitá oprávnění. Následující tabulka popisuje, jakou akci můžou určitá oprávnění provést u přenosných spustitelných souborů (PE) a souborů mimo pe:

Oprávnění Soubory PE Jiné soubory než PE
Zobrazení dat X X
Prošetření výstrah X
Základní živá odpověď X X
Rozšířená odezva v reálném prostředí

Další informace o rolích najdete v tématu Vytváření a správa rolí pro řízení přístupu na základě rolí.

Důležité

Microsoft doporučuje používat role s co nejmenším počtem oprávnění. To pomáhá zlepšit zabezpečení vaší organizace. Globální správce je vysoce privilegovaná role, která by měla být omezená na nouzové scénáře, když nemůžete použít existující roli.

Zastavení a karanténa souborů v síti

Útok ve vaší organizaci můžete zabránit zastavením škodlivého procesu a uzavřením souboru do karantény tam, kde byl zjištěn.

Důležité

Akci Zastavit a Umístit soubor do karantény můžete provést pouze v následujících případech:

  • Zařízení, na kterém akci provádíte, používá Windows 10 verze 1703 nebo novější, Windows 11 a Windows Server 2012 R2+
  • Soubor nepatří důvěryhodným vydavatelům jiných společností než Microsoft nebo není podepsaný společností Microsoft.
  • Microsoft Defender Antivirus musí běžet alespoň v pasivním režimu. Další informace najdete v tématu Microsoft Defender kompatibilita antivirové ochrany.

Akce Zastavit a umístit soubor do karantény zahrnuje zastavení spuštěných procesů, karanténu souborů a odstranění trvalých dat, jako jsou klíče registru.

Akce Zastavit a umístit soubor do karantény se projeví na zařízeních s Windows 10, verzí 1703 nebo novější a Windows 11 a Windows Server 2012 R2 nebo novějším, kde byl soubor pozorován za posledních 30 dnů.

Poznámka

Soubor budete moct kdykoli obnovit z karantény.

Zastavení souborů a jejich karanténa

  1. Vyberte soubor, který chcete zastavit a umístit do karantény. Můžete vybrat soubor z některého z následujících zobrazení nebo použít vyhledávací pole:

    • Výstrahy – vyberte odpovídající odkazy z popisu nebo podrobností na časové ose scénáře upozornění.
    • Vyhledávací pole – v rozevírací nabídce vyberte Soubor a zadejte název souboru.

    Poznámka

    Akce Zastavit a umístit soubor do karantény je omezená na maximálně 1000 zařízení. Pokud chcete zastavit soubor na větším počtu zařízení, přečtěte si téma Přidání indikátoru pro blokování nebo povolení souboru.
    Akce Zastavit a umístit do karantény má maximální časový limit v délce 3 dnů. Pokud cílové zařízení zůstane offline po dobu delší než tuto dobu po inicializování akce, akce se do tohoto zařízení nedoručí.
    Pokud chcete zajistit, aby soubor zůstal blokovaný i po vypršení časového limitu nebo po dokončení akce, doporučujeme vytvořit indikátor, který soubor explicitně zablokuje.

  2. Přejděte na horní panel a vyberte Zastavit a umístit soubor do karantény.

    Akce zastavení a umístění souboru do karantény

  3. Zadejte důvod a pak vyberte Potvrdit.

    Stránka pro zastavení a umístění souboru do karantény

    Centrum akcí zobrazuje informace o podání:

    Centrum akcí pro zastavení a umístění souboru do karantény

    • Čas odeslání – zobrazuje, kdy byla akce odeslána.
    • Úspěch – zobrazuje počet zařízení, na kterých byl soubor zastavený a umístěn do karantény.
    • Selhání – zobrazuje počet zařízení, ve kterých se akce nezdařila, a podrobnosti o selhání.
    • Čekající – zobrazuje počet zařízení, na kterých soubor ještě nebyl zastaven a přesunut do karantény. V případech, kdy je zařízení offline nebo není připojené k síti, může to nějakou dobu trvat.
  4. Výběrem některého z indikátorů stavu zobrazíte další informace o akci. Vyberte například Neúspěšné a podívejte se, kde se akce nezdařila.

Oznámení pro uživatele zařízení

Při odebírání souboru ze zařízení se zobrazí následující oznámení:

Oznámení uživatele zařízení

Na časové ose zařízení se přidá nová událost pro každé zařízení, ve kterém byl soubor zastaven a umístěn do karantény.

Před implementací akce pro soubory běžně používané v rámci organizace se zobrazí upozornění. Toto upozornění pomáhá ověřit, jestli je operace zamýšlená.

Obnovení souboru z karantény

Pokud jste po šetření zjistili, že je soubor čistý, můžete ho vrátit zpět a odebrat ho z karantény. Na každém zařízení, na kterém byl soubor umístěn do karantény, spusťte následující příkaz.

Na příkazovém řádku se zvýšenými oprávněními (okno příkazového řádku, které jste otevřeli výběrem možnosti Spustit jako správce) spusťte následující příkazy:

Tip

První příkaz změní adresář na nejnovější verzi antimalwarové <verze> platformy v nástroji %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Pokud tato cesta neexistuje, přejde do %ProgramFiles%\Windows Defender.

(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1

MpCmdRun.exe -Restore -Name EUS:Win32/CustomEnterpriseBlock -All

Další informace o nástroji MpCmdRun najdete v tématu Konfigurace a správa Microsoft Defender Antivirové ochrany pomocí nástroje příkazového řádku MpCmdRun.

Poznámka

V některých scénářích může threatName vypadat takto: EUS:Win32/CustomEnterpriseBlock!cl.

Defender for Endpoint obnoví všechny vlastní blokované soubory, které byly na tomto zařízení v posledních 30 dnech v karanténě.

Soubory umístěné do karantény jako potenciální síťová hrozba nemusí být obnovitelné. Tento typ souboru nemusí být v karanténě přístupný kvůli chybějícím síťovým přihlašovacím údajům nebo vypršení platnosti tokenů z dočasného přihlášení.

Stažení nebo získání souboru

Výběrem možnosti Stáhnout soubor z akcí odpovědi si můžete stáhnout místní archiv .zip chráněný heslem, který obsahuje váš soubor. Zobrazí se informační panel, kde můžete zaznamenat důvod stažení souboru a nastavit heslo.

Ve výchozím nastavení byste měli být schopni stahovat soubory, které jsou v karanténě.

Tlačítko Stáhnout soubor může mít následující stavy:

  • Aktivní – Soubor si můžete vyzvednout.

  • Zakázáno – Pokud se tlačítko během aktivního pokusu o shromažďování zobrazuje šedě nebo je zakázané, možná nemáte příslušná oprávnění RBAC ke shromažďování souborů. Vyžadují se následující oprávnění:

    • Microsoft Defender jednotné řízení přístupu na základě role (RBAC):
      • Přidání oprávnění ke shromažďování souborů v Microsoft Defender Unified (RBAC)
    • Microsoft Defender for Endpoint řízení přístupu na základě rolí (RBAC):
      • Přenosné spustitelné soubory (.exe, .sys, .dll a další):
        • Správce zabezpečení nebo pokročilá živá reakce nebo výstrahy
      • Nepřenosný spustitelný soubor (.txt, .docx a další):

Akce stažení souboru

Důležité

Od 16. února 2025 budou mít noví zákazníci Microsoft Defender for Endpoint přístup pouze k unified Role-Based Access Control (URBAC). Stávající zákazníci si zachovají své aktuální role a oprávnění. Další informace najdete v tématu Sjednocené řízení přístupu na základě rolí (URBAC) pro Microsoft Defender for Endpoint.

Stažení souborů v karanténě

Files, které byly uloženy do karantény službou Microsoft Defender Antivirus nebo vaším bezpečnostním týmem, se ukládají kompatibilním způsobem podle vašich ukázkových konfigurací odesílání. Váš bezpečnostní tým může stáhnout soubory přímo ze stránky podrobností souboru pomocí tlačítka Stáhnout soubor. Funkce Stáhnout soubor je ve výchozím nastavení zapnutá.

Umístění závisí na geografickém nastavení vaší organizace (v EU, Spojeném království nebo USA). Soubor v karanténě se pro každou organizaci shromažďuje pouze jednou. Další informace o ochraně dat microsoftu najdete na portálu Service Trust Portal na adrese https://aka.ms/STP.

Zapnutí nastavení Stáhnout soubory v karanténě může bezpečnostním týmům pomoct rychleji a s menším rizikem zkoumat potenciálně škodlivé soubory a vyšetřovat incidenty. Pokud ale potřebujete toto nastavení vypnout, přejděte do Nastavení>Koncové body>Pokročilé funkce>Stahování souborů v karanténě a upravte ho. Další informace najdete v tématu Pokročilé funkce.

Zálohování souborů v karanténě

V závislosti na konfiguraci ukázkového odeslání se uživatelům může zobrazit výzva k poskytnutí výslovného souhlasu před zálohováním souboru v karanténě.

Funkce Stáhnout soubory v karanténě nefunguje, pokud je vypnuté odeslání vzorku. Pokud je automatické odesílání vzorků nastavené tak, aby vyžadovalo oprávnění od uživatele, budou shromažďovány pouze ukázky, které uživatel souhlasí s odesláním.

Důležité

Stáhnout požadavky na soubory v karanténě:

  • Vaše organizace používá Microsoft Defender Antivirus v aktivním režimu
  • Verze antivirového modulu je 1.1.17300.4 nebo novější. Viz Měsíční verze platformy a enginu
  • Cloudová ochrana je povolená. Viz Zapnutí cloudové ochrany.
  • Odesílání vzorků je zapnuté.
  • Na klientských zařízeních musí běžet Windows 11 nebo Windows 10 verze 1703 nebo novější.
  • Na serverových zařízeních musí běžet operační systém Windows Server 2016 a novější nebo Azure Stack HCI verze 23H2 nebo novější.

Shromažďování souborů

Pokud Microsoft Defender for Endpoint soubor ještě neuložil, nemůžete ho stáhnout. Místo toho se ve stejném umístění zobrazí tlačítko Shromáždit soubor .

Tlačítko Shromáždit soubor může mít následující stavy:

  • Aktivní – Soubor si můžete vyzvednout.

  • Zakázáno – Pokud se tlačítko během aktivního pokusu o shromažďování zobrazuje šedě nebo je zakázané, možná nemáte příslušná oprávnění RBAC ke shromažďování souborů.

    Vyžadují se následující oprávnění:

    Pro přenosný spustitelný soubor (.exe, .sys, .dll a další)

    • Správce zabezpečení nebo pokročilá živá reakce nebo výstrahy

    Nepřenosný spustitelný soubor (.txt, .docx a další)

    • Správce zabezpečení nebo rozšířená živá odpověď

Pokud se soubor v organizaci v posledních 30 dnech nezobrazuje, je shromažďování souborů zakázané.

Důležité

Soubor, který byl umístěn do karantény jako potenciální síťová hrozba, nemusí být obnovitelný. Pokud se uživatel pokusí obnovit soubor po karanténě, nemusí být tento soubor přístupný. Důvodem může být to, že systém už nemá přihlašovací údaje k síti pro přístup k souboru. Obvykle je to důsledkem dočasného přihlášení k systému nebo sdílené složce a vypršení platnosti přístupových tokenů.

Přidání indikátoru pro blokování nebo povolení souboru

Zabraňte dalšímu šíření útoku ve vaší organizaci tím, že zakážete potenciálně škodlivé soubory nebo podezřelý malware. Pokud znáte potenciálně škodlivý přenosný spustitelný soubor (PE), můžete ho zablokovat. Blokováním souboru zabráníte čtení, zápisu nebo spouštění na zařízeních ve vaší organizaci.

Důležité

  • Funkce Blokovat nebo povolit je dostupná, pokud vaše organizace používá Microsoft Defender antivirovou ochranu a ochranu doručenou do cloudu. Další informace najdete v tématu Správa cloudové ochrany.

  • Antimalwarová verze klienta musí být 4.18.1901.x nebo novější.

  • Funkce Blokovat nebo povolit je navržená tak, aby zabránila stažení podezřelého malwaru (nebo potenciálně škodlivých souborů) z webu. Podporuje přenosné spustitelné soubory (PE), včetně souborů.exe a .dll . Podpora dalších typů souborů se v průběhu času prodlouží.

  • Akce Blokovat nebo povolit odpověď je dostupná pro zařízení na Windows 10, verzi 1703 nebo novější a Windows 11.

  • Funkci povolit nebo blokovat nelze u souborů provést, pokud klasifikace souboru existuje v mezipaměti zařízení před akcí povolit nebo blokovat.

Poznámka

Aby bylo možné provést tuto akci, soubor PE musí být na časové ose zařízení.

Mezi okamžikem provedení akce a skutečným zablokováním souboru může trvat několik minut latence.

Povolení funkce blokového souboru

Pokud chcete začít blokovat soubory, musíte nejdřív zapnout funkci Blokovat nebo povolit v Nastavení.

Povolit nebo blokovat soubor

Když pro soubor přidáte hodnotu hash ukazatele, můžete vyvolat upozornění a soubor zablokovat, kdykoli se ho zařízení ve vaší organizaci pokusí spustit.

Soubory automaticky blokované indikátorem se nezobrazují v Centru akcí u souboru, ale výstrahy jsou stále viditelné ve frontě Upozornění.

Další podrobnosti o blokování a vyvolání upozornění na soubory najdete v tématu Přehled indikátorů .

Pokud chcete zastavit blokování souboru, odeberte indikátor. Indikátor můžete odebrat pomocí akce Upravit indikátor na stránce profilu souboru. Akce Upravit ukazatel je viditelná na stejné pozici jako akce Přidat indikátor před přidáním indikátoru.

Indikátory můžete také upravit na stránce Nastavení v části Pravidla>Indikátory. Indikátory jsou uvedeny na stránce Indikátory pravidel> pomocí hodnoty hash souboru.

Kontrola podrobností o aktivitě v Centru akcí

Centrum akcí poskytuje informace o akcích provedených na zařízení nebo souboru. Můžete zobrazit následující podrobnosti:

  • Kolekce balíčků pro šetření
  • Antivirová kontrola
  • Omezení aplikací
  • Izolace zařízení

Zobrazí se také všechny ostatní související podrobnosti, například datum a čas odeslání, odesílající uživatel a informace o tom, jestli akce proběhla úspěšně nebo selhala.

Centrum akcí s informacemi

Hloubková analýza

Kyberbezpečnostní šetření obvykle spouští výstraha. Výstrahy se vztahují k jednomu nebo několika pozorovaným souborům, které jsou často nové nebo neznámé. Výběrem souboru přejdete do zobrazení souboru, kde uvidíte metadata souboru. Pokud chcete rozšířit data související se souborem, můžete soubor odeslat k hloubkové analýze.

Funkce hloubkové analýzy spustí soubor v zabezpečeném, plně instrumentovaném cloudovém prostředí. Výsledky hloubkové analýzy ukazují aktivity souboru, pozorované chování a související artefakty, jako jsou vyřazené soubory, úpravy registru a komunikace s IP adresami. Hloubková analýza podporuje rozsáhlou analýzu přenosných spustitelných souborů (PE) (včetně souborů.exe a .dll ).

Hloubková analýza souboru trvá několik minut. Po dokončení analýzy souborů se karta Hloubková analýza aktualizuje a zobrazí souhrn a datum a čas nejnovějších dostupných výsledků.

Souhrn hloubkové analýzy obsahuje seznam pozorovaných chování, z nichž některé můžou indikovat škodlivou aktivitu, a pozorovatelné údaje, včetně kontaktovaných IP adres a souborů vytvořených na disku. Pokud se nic nenašlo, zobrazí se v oddílech Chování a Pozorovatelné stručná zpráva.

Výsledky hloubkové analýzy se spárují s analýzou hrozeb a všechny shody generují příslušné výstrahy.

Pomocí funkce hloubkové analýzy můžete prozkoumat podrobnosti o jakémkoli souboru, obvykle během vyšetřování výstrahy nebo z jakéhokoli jiného důvodu, kdy máte podezření na škodlivé chování. Funkce hloubkové analýzy je k dispozici v horní části stránky souboru. Vyberte tři tečky pro přístup k akci Hloubková analýza .

Snímek obrazovky s akcí Hloubková analýza

Informace o hloubkové analýze najdete v následujícím videu:

Odeslání k hloubkové analýze je povolené, když je soubor dostupný v ukázkové kolekci back-endu Defenderu for Endpoint nebo pokud byl zjištěn na Windows 10 zařízení, které podporuje odesílání do hloubkové analýzy.

Poznámka

Automaticky se dají shromažďovat jenom soubory z Windows 10, Windows 11 a Windows Server 2012 R2+.

Můžete také odevzdat ukázku přes portál zabezpečení od Microsoftu Intelligence, pokud soubor nebyl pozorován na zařízení s Windows 10 (nebo Windows 11 či Windows Server 2012 R2+), a počkat, až se zobrazí tlačítko Odeslat pro hlubokou analýzu.

Poznámka

Kvůli tokům zpracování back-endu na portálu Microsoft Defender může být mezi odesláním souboru a dostupností funkce hloubkové analýzy v Defenderu for Endpoint latence až 10 minut.

Odeslání souborů k hloubkové analýze

Pokud chcete odeslat soubor pro hloubkovou analýzu, postupujte následovně:

  1. Vyberte soubor, který chcete odeslat k hloubkové analýze. Soubor můžete vybrat nebo vyhledat v některém z následujících zobrazení:

    • Upozornění – vyberte odkazy na soubory v části Popis nebo Podrobnosti na časové ose scénáře upozornění.
    • Seznam Zařízení – vyberte odkazy na soubory v části Popis nebo Podrobnosti v části Zařízení v organizaci .
    • Vyhledávací pole – v rozevírací nabídce vyberte Soubor a zadejte název souboru.
  2. Na kartě Hloubková analýza v zobrazení souborů vyberte Odeslat.

    Tlačítko odeslat soubory PE

    Poznámka

    Podporovány jsou pouze soubory PE, včetně souborů .exe a .dll. Kromě toho nejsou podporovány ani spustitelné soubory z aplikace pro Windows Storu.

    Zobrazí se indikátor průběhu, který obsahuje informace o různých fázích analýzy. Pak si můžete report zobrazit, až bude analýza dokončena.

Poznámka

V závislosti na dostupnosti zařízení se může doba shromažďování vzorků lišit. U ukázkové kolekce je časový limit 3 hodin. Shromažďování se nezdaří a odeslání hluboké analýzy bude zrušeno, pokud v danou chvíli nebude online žádné zařízení s Windows 10 (nebo Windows 11 či Windows Server 2012 R2+), které se hlásí. Soubory můžete znovu odeslat k hloubkové analýze a získat tak do souboru aktuální data.

Zobrazit podrobné analytické zprávy

Podívejte se na poskytnutou sestavu hloubkové analýzy a podívejte se na podrobnější přehledy o souboru, který jste odeslali. Zpráva o podrobné analýze je k dispozici v kontextu zobrazení souboru.

Můžete si prohlédnout komplexní sestavu, která obsahuje podrobnosti o následujících částech:

  • Chování
  • Pozorovatelné

Uvedené podrobnosti vám můžou pomoct zjistit, jestli existují známky potenciálního útoku.

  1. Vyberte soubor, který jste odeslali k hloubkové analýze.

  2. Vyberte kartu Hloubková analýza. Pokud jsou k dispozici předchozí zprávy, na této kartě se zobrazí souhrn zprávy.

    Sestava hloubkové analýzy zobrazující podrobné informace z celé řady kategorií

Řešení potíží s hloubkovou analýzou

Pokud při pokusu o odeslání souboru narazíte na problém, vyzkoušejte každý z následujících kroků při řešení potíží.

  1. Ujistěte se, že se jedná o soubor PE. Soubory PE mívají obvykle přípony .exe nebo .dll (spustitelné programy či aplikace).

  2. Ujistěte se, že služba má k souboru přístup, že stále existuje a že není poškozený nebo upravený.

  3. Chvíli počkejte a zkuste soubor odeslat znovu. Fronta může být plná nebo došlo k dočasné chybě připojení nebo komunikace.

  4. Pokud není nakonfigurována zásada shromažďování vzorků, výchozí chování je povolit shromažďování vzorků. Pokud je nakonfigurovaná, před opětovným odesláním souboru ověřte, že nastavení zásad umožňuje shromažďování vzorků. Při konfiguraci ukázkové kolekce zkontrolujte následující hodnotu registru:

    Path: HKLM\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection
    Name: AllowSampleCollection
    Type: DWORD
    Hexadecimal value :
      Value = 0 - block sample collection
      Value = 1 - allow sample collection
    
  5. Změňte organizační jednotku prostřednictvím Zásady skupiny. Další informace najdete v článku Konfigurace pomocí zásad skupiny.

  6. Pokud tento postup problém nevyřeší, obraťte se na podporu.