Del via


Begrens spørringen i veiledet modus

Gjelder for:

  • Microsoft Defender XDR

Viktig

Noe informasjon er knyttet til forhåndsutgitt produkt som kan endres vesentlig før det utgis kommersielt. Microsoft gir ingen garantier, uttrykkelige eller underforståtte, med hensyn til informasjonen som er oppgitt her.

Bruk ulike datatyper

Avansert jakt i veiledet modus støtter flere datatyper som du kan bruke til å finjustere spørringen.

  • Tall
    Skjermbilde av tall som tredje betingelse

  • Strenger
    Skjermbilde av strenger som tredje betingelse

    Skriv inn verdien i den frie tekstboksen, og trykk enter for å legge den til. Vær oppmerksom på at skilletegnet mellom verdiene er Enter.

    Skjermbilde som viser ulike betingelser du kan bruke

  • Boolsk
    Skjermbilde av boolske verdier som tredje betingelse

  • Datetime
    Skjermbilde av datetime-verdier som tredje betingelse

  • Lukket liste – Du trenger ikke å huske den nøyaktige verdien du leter etter. Du kan enkelt velge fra en foreslått lukket liste som støtter flervalg.
    Skjermbilde av en lukket liste som brukes som tredje betingelse

Bruke undergrupper

Du kan opprette grupper med betingelser ved å klikke Legg til undergruppe:

Skjermbilde som uthever Knappen Legg til undergruppe

Skjermbilde som viser bruk av undergrupper

Smart autofullføring for å søke etter enheter og brukerkontoer støttes. Du trenger ikke å huske enhets-ID-en, det fullstendige enhetsnavnet eller brukerkontonavnet. Du kan begynne å skrive inn de første tegnene på enheten eller brukeren du leter etter, og en foreslått liste vises der du kan velge hva du trenger:

Skjermbilde som viser smart støtte for autofullføring

Bruke EventType

Du kan også se etter bestemte hendelsestyper som alle mislykkede pålogginger, filendringshendelser eller vellykkede nettverkstilkoblinger ved hjelp av EventType-filteret i alle inndelinger der det er aktuelt.

Hvis du for eksempel vil legge til en betingelse som ser etter slettinger av registerverdier, kan du gå til Registerhendelser-delen og velge EventType.

Skjermbilde av ulike EventTypes

Hvis du velger EventType under Registerhendelser, kan du velge mellom forskjellige registerhendelser, inkludert den du jakter på, RegistryValueDeleted.

Skjermbilde av EventType RegistryValueDeleted

Obs!

EventType tilsvarer ActionType i dataskjemaet, som brukere av avansert modus kan være mer kjent med.

Test spørringen med en mindre utvalgsstørrelse

Hvis du fortsatt arbeider med spørringen og ønsker å se ytelsen og noen eksempelresultater raskt, kan du justere antall poster som skal returneres, ved å velge et mindre sett gjennom rullegardinmenyen eksempelstørrelse .

Skjermbilde av rullegardinmenyen for eksempelstørrelse

Eksempelstørrelsen er satt til 10 000 resultater som standard. Dette er maksimalt antall poster som kan returneres under jakt. Vi anbefaler imidlertid på det sterkeste å senke utvalgsstørrelsen til 10 eller 100 for raskt å teste spørringen, ettersom dette bruker færre ressurser mens du fortsatt arbeider med å forbedre spørringen.

Så, når du fullfører spørringen og er klar til å bruke den til å få alle relevante resultater for jaktaktiviteten, må du kontrollere at størrelsen på utvalget er satt til 10k, maksimum.

Bytte til avansert modus etter å ha bygget en spørring

Du kan klikke rediger i KQL for å vise KQL-spørringen som genereres av de valgte betingelsene. Redigering i KQL åpner en ny fane i avansert modus, med den tilsvarende KQL-spørringen:

Skjermbilde som uthever Knappen Rediger i KQL

Skjermbilde som viser samme spørring fra veiledet til avansert

I eksemplet ovenfor er den valgte visningen Alle, derfor kan du se at KQL-spørringen søker i alle tabeller som har filegenskaper for navn og SHA256, og i alle relevante kolonner som dekker disse egenskapene.

Hvis du endrer visningen til e-postmeldinger & samarbeid, begrenses spørringen til:

Skjermbilde som viser samme spørring fra veiledet til avansert, men med begrenset domene

Se også

Tips

Vil du lære mer? Kommuniser med Microsoft Sikkerhet-fellesskapet i det tekniske fellesskapet vårt: Microsoft Defender XDR Tech Community.