Examiner les entités sur les appareils avec Live Response

La réponse en direct permet aux équipes des opérations de sécurité d’accéder instantanément à un appareil (également appelé machine) à l’aide d’une connexion shell à distance. La réponse en direct vous donne le pouvoir d’effectuer un travail d’investigation approfondi et de prendre des mesures de réponse immédiates pour contenir rapidement les menaces identifiées en temps réel.

La réponse en direct est conçue pour améliorer les enquêtes en permettant à votre équipe des opérations de sécurité de collecter des données d’investigation, d’exécuter des scripts, d’envoyer des entités suspectes à des fins d’analyse, de corriger les menaces et de rechercher de manière proactive les menaces émergentes.

Avec la réponse en direct, les analystes peuvent effectuer toutes les tâches suivantes :

  • Exécutez des commandes de base et avancées pour effectuer un travail d’investigation sur un appareil.
  • Téléchargez des fichiers tels que des exemples de programmes malveillants et les résultats des scripts PowerShell.
  • Téléchargez les fichiers en arrière-plan (nouveau !).
  • Chargez un script PowerShell ou un exécutable dans la bibliothèque et exécutez-le sur un appareil à partir d’un niveau client.
  • Effectuer ou annuler des actions de correction.

Conseil

Vous pouvez charger, afficher et gérer les fichiers utilisés pour la réponse en direct à partir de la page Gestion de la bibliothèque .

Prérequis

Les appareils doivent exécuter l’un des systèmes d’exploitation et versions pris en charge suivants

Systèmes d’exploitation pris en charge

Autres composants requis

  • Activer la réponse en direct à partir de la page des paramètres avancés : vous devez activer la fonctionnalité de réponse en direct dans la page Paramètres des fonctionnalités avancées .

    Remarque

    Seuls les administrateurs et les utilisateurs disposant des autorisations « Gérer les paramètres du portail » peuvent activer la réponse en direct.

  • Activez la réponse en direct pour les serveurs à partir de la page des paramètres avancés (recommandé).

    Remarque

    Seuls les administrateurs et les utilisateurs disposant des autorisations « Gérer les paramètres du portail » peuvent activer la réponse en direct.

  • Activer l’exécution de script non signé de réponse en direct (facultatif).

    Important

    La vérification de signature s’applique uniquement aux scripts PowerShell.

    Avertissement

    Autoriser l’utilisation de scripts non signés peut augmenter votre exposition aux menaces. Si vous devez les utiliser, vous devez activer le paramètre dans la page Paramètres des fonctionnalités avancées .

  • Vérifiez que vous disposez des autorisations appropriées : seuls les utilisateurs approvisionnés avec les autorisations appropriées peuvent lancer une session. Pour plus d’informations sur les attributions de rôles, consultez Créer et gérer des rôles.

    Important

    L’option de chargement d’un fichier dans la bibliothèque via la réponse en direct est disponible uniquement pour les utilisateurs disposant de l’autorisation « Gérer les paramètres de sécurité ». Le bouton est grisé pour les utilisateurs disposant uniquement d’autorisations déléguées. Vous pouvez également charger des fichiers dans la bibliothèque à partir de la page Gestion de la bibliothèque , pour laquelle vous n’avez pas besoin de cette autorisation.

    Selon le rôle qui vous a été accordé, vous pouvez exécuter des commandes de réponse en direct de base ou avancées. Les autorisations des utilisateurs sont contrôlées par le rôle personnalisé RBAC.

Vue d’ensemble du tableau de bord des réponses en direct

Lorsque vous lancez une session de réponse en direct sur un appareil, un tableau de bord s’ouvre. Le tableau de bord fournit des informations sur la session. Par exemple :

  • Qui a créé la session
  • Quand la session a démarré
  • Durée de la session

Le tableau de bord vous donne également accès aux actions de la session. Par exemple :

  • Déconnecter la session
  • Charger des fichiers dans la bibliothèque
  • Console de commandes
  • Journal des commandes

Lancer une session de réponse en direct sur un appareil

Procédez comme suit pour lancer une session de réponse en direct sur un appareil.

Remarque

Les actions de réponse en direct lancées à partir de la page Appareil ne sont pas disponibles dans l’API MachineActions.

  1. Connectez-vous à Microsoft Defender portail.

  2. Accédez à Points de terminaison>Inventaire des appareils et sélectionnez un appareil à examiner. La page appareils s’ouvre.

  3. Lancez la session de réponse en direct en sélectionnant Lancer la session de réponse en direct. Une console de commande s’affiche. Attendez que la session se connecte à l’appareil.

  4. Utilisez les commandes intégrées pour effectuer un travail d’investigation. Pour plus d’informations, consultez Commandes de réponse en direct.

  5. Après avoir terminé votre investigation, sélectionnez Déconnecter la session, puis sélectionnez Confirmer.

Commandes de réponse en direct

Selon le rôle qui vous a été accordé, vous pouvez exécuter des commandes de réponse en direct de base ou avancées. Les autorisations utilisateur sont contrôlées par les rôles personnalisés RBAC. Pour plus d’informations sur les attributions de rôles, consultez Créer et gérer des rôles.

Remarque

La réponse en direct est un interpréteur de commandes interactif basé sur le cloud. Par conséquent, l’expérience de commande spécifique peut varier en fonction de la qualité du réseau et de la charge du système entre l’utilisateur final et l’appareil cible.

Commandes de base

Les commandes suivantes sont disponibles pour les rôles d’utilisateur qui ont la possibilité d’exécuter des commandes de réponse dynamique de base . Pour plus d’informations sur les attributions de rôles, consultez Créer et gérer des rôles.

Commande Description Windows et Windows Server macOS Linux
cd Change le répertoire en cours. Y Y Y
cls Efface l’écran de la console. Y Y Y
connect Lance une session de réponse en direct sur l’appareil. Y Y Y
connections Affiche toutes les connexions actives. Y N N
dir Affiche une liste de fichiers et de sous-répertoires dans un répertoire. Y Y Y
drivers Affiche tous les pilotes installés sur l’appareil. Y N N
fg <command ID> Placez le travail spécifié au premier plan, ce qui en fait le travail actuel. fg prend un command ID issu des tâches, et non un PID. Y Y Y
fileinfo Récupération d’informations sur un fichier. Y Y Y
findfile Localise les fichiers par un nom donné sur l’appareil. Y Y Y
getfile <file_path> Télécharge un fichier. Y Y Y
help Fournit des informations d’aide pour les commandes de réponse en direct. Y Y Y
jobs Affiche les travaux en cours d’exécution, leur ID et leur status. Y Y Y
persistence Affiche toutes les méthodes de persistance connues sur l’appareil. Y N N
processes Affiche tous les processus en cours d’exécution sur l’appareil. Y Y Y
registry Affiche les valeurs du Registre. Y N N
scheduledtasks Affiche toutes les tâches planifiées sur l’appareil. Y N N
services Affiche tous les services sur l’appareil. Y N N
startupfolders Affiche tous les fichiers connus dans les dossiers de démarrage sur l’appareil. Y N N
status Affiche la status et la sortie d’une commande spécifique. Y Y Y
trace Définit le mode de journalisation du terminal à déboguer. Y Y Y

Commandes avancées

Les commandes suivantes sont disponibles pour les rôles d’utilisateur qui ont la possibilité d’exécuter des commandes de réponse dynamique avancées . Pour plus d’informations sur les attributions de rôles, consultez Créer et gérer des rôles.

Commande Description Windows et Windows Server macOS Linux
analyze Analyse l’entité avec différents moteurs d’incrimination pour parvenir à un verdict. Y N N
collect Collecte le paquet d’analyse forensique depuis l’appareil. N Y Y
isolate Déconnecte l’appareil du réseau tout en conservant la connectivité au service Defender pour point de terminaison. N Y N
release Libère un appareil de l’isolement réseau. N Y N
run Exécute un script PowerShell à partir de la bibliothèque sur l’appareil. Y Y Y
library Répertorie les fichiers qui ont été chargés dans la bibliothèque de réponses en direct. Vous pouvez également afficher et gérer ces fichiers à partir de la page Gestion de la bibliothèque . Y Y Y
putfile Place un fichier de la bibliothèque sur l’appareil. Files sont enregistrés dans un dossier de travail et supprimés lorsque l’appareil redémarre par défaut. Y Y Y
remediate Corrige une entité sur l’appareil. L’action de correction varie en fonction du type d’entité :
  • Fichier : supprimer
  • Processus : arrêter, supprimer le fichier image
  • Service : arrêter, supprimer le fichier image
  • Entrée de Registre : supprimer
  • Tâche planifiée : supprimer
  • Élément du dossier de démarrage : supprimer le fichier

Cette commande nécessite une commande préalable. Vous pouvez utiliser la -auto commande conjointement avec corriger pour exécuter automatiquement la commande requise.
Y Y Y
scan Exécute une analyse antivirus rapide pour aider à identifier et corriger les programmes malveillants. N Y Y
undo Restaure une entité qui a été corrigée. Y N N

Remarque

Les limites de taille de fichier suivantes s’appliquent à la putfile commande de réponse en direct :

  • Windows : 300 Mo
  • Autres plateformes : 10 Mo

Utiliser des commandes de réponse dynamique

Les commandes que vous pouvez utiliser dans la console suivent des principes similaires à ceux des commandes Windows.

Les commandes de réponse dynamique avancée offrent un ensemble plus robuste d’actions qui vous permettent d’effectuer des actions plus puissantes telles que le téléchargement et le chargement d’un fichier, l’exécution de scripts sur l’appareil et l’exécution d’actions de correction sur une entité.

Conseil

Vous pouvez charger, afficher et gérer les fichiers utilisés pour la réponse en direct à partir de la page Gestion de la bibliothèque .

Obtenir un fichier à partir de l’appareil

Pour les scénarios où vous souhaitez obtenir un fichier à partir d’un appareil que vous examinez, vous pouvez utiliser la getfile commande . Cela vous permet d’enregistrer le fichier à partir de l’appareil pour une investigation plus approfondie.

Remarque

Les limites de taille de fichier suivantes s’appliquent :

  • getfile limite : 3 Go
  • fileinfo limite : 30 Go
  • library limite : 250 Mo
  • library limite dans les environnements cloud du gouvernement américain : 5 Mo (par défaut). Pour demander une limite plus élevée, ouvrez un ticket de support.

Télécharger un fichier en arrière-plan

Pour permettre à votre équipe des opérations de sécurité de continuer à examiner un appareil affecté, les fichiers peuvent désormais être téléchargés en arrière-plan.

  • Pour télécharger un fichier en arrière-plan, dans la console de commande de réponse dynamique, tapez getfile <file_path> &.
  • Si vous attendez qu’un fichier soit téléchargé, vous pouvez le déplacer en arrière-plan à l’aide de Ctrl + Z.
  • Pour mettre un fichier téléchargé au premier plan, dans la console de commande de réponse en direct, tapez fg <command_id>.

Voici quelques exemples :

Commande Ce qu'il fait
getfile "C:\windows\some_file.exe" & Démarre le téléchargement d’un fichier nommé some_file.exe en arrière-plan.
fg 1234 Retourne un téléchargement avec l’ID de commande 1234 au premier plan.

Placer un fichier dans la bibliothèque

La réponse en direct dispose d’une bibliothèque dans laquelle vous pouvez placer des fichiers. La bibliothèque stocke les fichiers (tels que les scripts) qui peuvent être exécutés dans une session de réponse dynamique au niveau du locataire.

La réponse dynamique permet aux scripts PowerShell et Bash de s’exécuter ; Toutefois, vous devez d’abord charger les fichiers de script dans la bibliothèque avant de pouvoir exécuter les scripts.

Vous pouvez gérer une collection de scripts PowerShell et Bash que vous pouvez exécuter sur des appareils pendant les sessions de réponse en direct.

Pour charger un fichier dans la bibliothèque

Vous pouvez charger un fichier dans la bibliothèque à partir de la console de session de réponse en direct ou à partir de la page Gestion de la bibliothèque .

Pour charger un fichier dans la bibliothèque à partir de la console de session de réponse en direct :

Remarque

Il existe des restrictions sur les caractères qui peuvent être chargés dans la bibliothèque. Utilisez des caractères alphanumériques et certains symboles (plus précisément, -, _ou .).

  1. Sélectionnez Charger le fichier dans la bibliothèque.

  2. Sélectionnez Parcourir , puis sélectionnez le fichier.

  3. Fournissez une brève description.

  4. Spécifiez si vous souhaitez remplacer un fichier portant le même nom.

  5. Si vous souhaitez connaître les paramètres nécessaires pour le script, cochez la case « Paramètres du script ». Dans le champ de texte, entrez un exemple et une description.

  6. Sélectionner Confirmer.

  7. (Facultatif) Pour vérifier que le fichier a bien été téléversé dans la bibliothèque, exécutez la commande library ou consultez la page Gestion de la bibliothèque.

Annuler une commande

Avertissement

Appuyez sur Ctrl + C uniquement pour annuler la commande dans le portail Microsoft Defender. Cela n’interrompt pas la commande du côté de l’agent. La modification des opérations telles que « correction » peut continuer même si la commande est annulée.

Pour annuler une commande dans le portail pendant une session, appuyez sur Ctrl + C.

Exécuter un script

Avant de pouvoir exécuter un script PowerShell/Bash, vous devez d’abord le charger dans la bibliothèque.

Vous pouvez charger un script dans la bibliothèque à partir de la console de session de réponse dynamique ou de la page Gestion de la bibliothèque.

Si vous envisagez d’utiliser un script PowerShell non signé dans la session, vous devez activer le paramètre dans la page Paramètres des fonctionnalités avancées .

Avertissement

Autoriser l’utilisation de scripts non signés peut augmenter votre exposition aux menaces.

Après avoir chargé le script dans la bibliothèque, utilisez la run commande pour exécuter le script.

Appliquer des paramètres de commande

Utilisez les approches suivantes pour afficher et appliquer des paramètres de commande.

  • Pour afficher la syntaxe et les paramètres disponibles pour une commande spécifique, utilisez la commande d’aide intégrée :

    help <command name>
    
  • Lorsque vous appliquez des paramètres à des commandes, notez que les paramètres sont gérés en fonction d’un ordre fixe. L’exemple suivant montre la syntaxe de base pour appeler une commande avec des paramètres positionnels :

    <command name> param1 param2
    
  • Lorsque vous spécifiez des paramètres en dehors de l’ordre fixe, spécifiez le nom du paramètre avec un trait d’union avant de fournir la valeur. L’exemple suivant montre l’utilisation des paramètres nommés :

    <command name> -param2_name param2
    
  • Lorsque vous utilisez des commandes qui ont des commandes requises, vous pouvez utiliser des indicateurs. L’exemple suivant montre comment cibler un fichier par chemin d’accès et exécuter automatiquement la commande requise :

    <command name> -type file -id <file path> -auto
    

    Ou, pour corriger automatiquement un fichier détecté, exécutez :

    remediate file <file path> -auto
    

Types de sortie pris en charge

La réponse en direct prend en charge les types de sortie au format table et JSON. Pour chaque commande, il existe un comportement de sortie par défaut. Vous pouvez modifier la sortie dans votre format de sortie préféré à l’aide des commandes suivantes :

  • -output json
  • -output table

Remarque

Moins de champs sont affichés au format tableau en raison de l’espace limité. Pour afficher plus de détails dans la sortie, vous pouvez utiliser la commande de sortie JSON afin que d’autres détails soient affichés.

Types de sortie pris en charge

La réponse en temps réel prend en charge la redirection de la sortie vers l’interface en ligne de commande et vers un fichier. L’interface CLI est le comportement de sortie par défaut. Vous pouvez diriger la sortie vers un fichier à l’aide de la commande suivante : [command] > [filename].txt.

Par exemple, pour enregistrer la liste des processus dans un fichier texte au lieu de l’afficher à l’écran, redirigez la sortie comme indiqué ici :

processes > output.txt

Afficher le journal des commandes

Sélectionnez l’onglet Journal des commandes pour afficher les commandes utilisées sur l’appareil pendant une session. Chaque commande fait l’objet d’un suivi avec des détails complets tels que :

  • ID
  • Ligne de commande
  • Durée
  • État et barre latérale d’entrée ou de sortie

Limitations

Les limitations suivantes s’appliquent aux sessions et commandes de réponse en direct.

  • Les sessions de réponse en direct sont limitées à 50 sessions de réponse en direct à la fois.

  • La valeur du délai d’expiration inactif de la session de réponse en direct est de 30 minutes.

  • Les commandes de réponse en direct individuelles ont une limite de temps de 10 minutes, à l’exception de getfile, findfileet run, qui ont une limite de 30 minutes.

  • Un utilisateur peut lancer jusqu’à cinq sessions simultanées.

  • Un appareil ne peut être que dans une seule session à la fois.

  • Les limites de taille de fichier suivantes s’appliquent :

    • getfile limite : 3 Go
    • fileinfo limite : 30 Go
    • library limite : 250 Mo

    Remarque

    La réussite d’une opération getfile dépend de la taille de fichier et du débit réseau disponible.
    Dans les environnements à faible bande passante, un transfert de fichiers peut ne pas se terminer avant que le délai d’expiration de la commande soit atteint, même lorsque le fichier se trouve dans la limite de taille prise en charge.
    Si nécessaire, fractionnez les fichiers volumineux en parties plus petites et téléchargez-les séparément.

Article connexe

Pour plus d’exemples, consultez l’article suivant.