UrlClickEvents

Tabel UrlClickEvents dalam skema perburuan tingkat lanjut berisi informasi tentang klik Tautan Aman dari pesan email, Microsoft Teams, dan aplikasi Office 365 di aplikasi desktop, seluler, dan web yang didukung.

Tabel perburuan tingkat lanjut ini diisi oleh rekaman dari Microsoft Defender untuk Office 365. Jika organisasi Anda belum menyebarkan layanan di Microsoft Defender XDR, kueri yang menggunakan tabel tidak akan berfungsi atau mengembalikan hasil apa pun. Untuk informasi selengkapnya tentang cara menyebarkan Defender untuk Office 365 di Defender XDR, baca Menyebarkan layanan yang didukung.

Untuk informasi tentang tabel lain dalam skema perburuan tingkat lanjut, lihat referensi perburuan tingkat lanjut.

Nama kolom Jenis data Deskripsi
Timestamp datetime Tanggal dan waktu saat pengguna mengklik tautan
Url string URL lengkap yang diklik oleh pengguna
ActionType string Menunjukkan apakah klik diizinkan atau diblokir oleh Tautan Aman atau diblokir karena kebijakan penyewa, misalnya, dari daftar Izinkan Blokir Penyewa
AccountUpn string Nama Prinsipal Pengguna akun yang mengklik tautan
Workload string Aplikasi tempat pengguna mengklik tautan, dengan nilainya adalah Email, Office, dan Teams
NetworkMessageId string Pengidentifikasi unik untuk email yang berisi tautan yang diklik, yang dihasilkan oleh Microsoft 365
ThreatTypes string Putusan pada saat klik, yang memberi tahu apakah URL menyebabkan malware, phish, atau ancaman lainnya
DetectionMethods string Teknologi deteksi yang digunakan untuk mengidentifikasi ancaman pada saat klik
IPAddress string Alamat IP publik perangkat tempat pengguna mengklik tautan
IsClickedThrough bool Menunjukkan apakah pengguna dapat mengklik ke URL asli (1) atau tidak (0) pada halaman peringatan Tautan Aman menggunakan opsi "Lanjutkan saja"
UrlChain string Untuk skenario yang melibatkan pengalihan, ini termasuk URL yang ada dalam rantai pengalihan
ReportId string Pengidentifikasi unik untuk peristiwa klik. Untuk skenario clickthrough, ID laporan akan memiliki nilai yang sama, dan oleh karena itu harus digunakan untuk menghubungkan peristiwa klik
AppName string Nama aplikasi klien tempat klik terjadi
AppVersion string Versi aplikasi klien tempat klik terjadi
SourceId string Pengidentifikasi unik untuk sumber klik
TenantId string ID Log Analytics untuk ruang kerja
Type string Nama dari tabel
SourceSystem string Jenis agen yang mengumpulkan data peristiwa. Sebagai contoh, OpsManager untuk agen Windows, baik dengan koneksi langsung maupun menggunakan Manajer Operasional, Linux untuk semua agen Linux, atau Azure untuk Azure Diagnostics.
TimeGenerated datetime Tanggal dan waktu saat pengguna mengklik tautan. Nilainya identik Timestamp dengan dan ditujukan untuk Microsoft Defender untuk kompatibilitas kueri Titik Akhir

Note

Untuk klik yang berasal dari email di folder Draf dan Item terkirim, metadata email tidak tersedia atau NetworkMessageId ditetapkan secara default. Dalam hal ini, UrlClickEvents tidak dapat digabungkan dengan Email* tabel seperti EmailEvents, , EmailPostDeliveryEventsdan lainnya, menggunakan NetworkMessageId.

Anda bisa mencoba kueri contoh ini yang menggunakan UrlClickEvents tabel untuk mengembalikan daftar tautan tempat pengguna diizinkan untuk melanjutkan:

// Search for malicious links where user was allowed to proceed through
UrlClickEvents
| where ActionType == "ClickAllowed" or IsClickedThrough !="0"
| where ThreatTypes has "Phish"
| summarize by ReportId, IsClickedThrough, AccountUpn, NetworkMessageId, ThreatTypes, Timestamp

Tip

Apakah Anda ingin mempelajari lebih lanjut? Terlibatlah dengan komunitas Microsoft Security di Komunitas Teknologi kami: Microsoft Defender XDR Tech Community.