Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Reakcja na żywo zapewnia zespołom ds. operacji bezpieczeństwa natychmiastowy dostęp do urządzenia (nazywanego również maszyną) za pośrednictwem zdalnego połączenia powłoki. Reagowanie na żywo daje możliwość wykonywania szczegółowych działań dochodzeniowych i podejmowania natychmiastowych działań reagowania w celu szybkiego powstrzymania zidentyfikowanych zagrożeń w czasie rzeczywistym.
Reagowanie na żywo ma na celu usprawnienie badań dzięki umożliwieniu zespołowi ds. operacji zabezpieczeń zbierania danych kryminalistycznych, uruchamiania skryptów, wysyłania podejrzanych jednostek do analizy, korygowania zagrożeń i proaktywnego wyszukiwania pojawiających się zagrożeń.
Dzięki odpowiedzi na żywo analitycy mogą wykonywać wszystkie następujące zadania:
- Uruchom podstawowe i zaawansowane polecenia, aby wykonać czynności śledcze na urządzeniu.
- Pobierz pliki, takie jak przykłady złośliwego oprogramowania i wyniki skryptów programu PowerShell.
- Pobierz pliki w tle (nowe!).
- Przekaż skrypt programu PowerShell lub plik wykonywalny do biblioteki i uruchom go na urządzeniu z poziomu dzierżawy.
- Wykonaj lub cofnij akcje korygowania.
Wskazówka
Pliki używane do odpowiedzi na żywo można przekazywać, wyświetlać i zarządzać nimi na stronie zarządzania biblioteką .
Wymagania wstępne
Na urządzeniach musi działać jeden z następujących obsługiwanych systemów operacyjnych i wersji
Obsługiwane systemy operacyjne
Windows 11
Windows 10:
macOS: wersja lub nowsza
101.43.84. Obsługiwane na urządzeniach macOS opartych na architekturze Intel i ARM.Linux: wersja lub nowsza
101.45.13.Windows Server 2022 lub nowszym.
Windows Server 2019:
- Wersja 1903 (z Windows 10 KB4515384 aktualizacji) lub nowsza.
- Wersja 1809 (z Windows 10 KB4537818 aktualizacji).
Windows Server 2016 i Windows Server 2012 R2:
- Wymaga ujednoliconego agenta.
- Zalecamy również zastosowanie poprawki dla najnowszej wersji czujnika: Aktualizacja Ochrona punktu końcowego w usłudze Microsoft Defender dla czujnika EDR KB5005292.
- Jeśli używasz statycznego serwera proxy, odpowiedź na żywo nie działa zgodnie z oczekiwaniami w przypadku serwerów niższego poziomu w trybie offline dołączonych przy użyciu uproszczonej metody. Zamiast tego rozważ użycie serwera proxy systemu.
Azure Stack HCI OS: wersja 23H2 lub nowsza.
Inne wymagania
Włącz odpowiedź na żywo ze strony ustawień zaawansowanych: musisz włączyć funkcję odpowiedzi na żywo na stronie Ustawienia funkcji zaawansowanych .
Uwaga
Tylko administratorzy i użytkownicy, którzy mają uprawnienia "Zarządzaj ustawieniami portalu", mogą włączyć odpowiedzi na żywo.
Włącz odpowiedź na żywo dla serwerów na stronie ustawień zaawansowanych (zalecane).
Uwaga
Tylko administratorzy i użytkownicy, którzy mają uprawnienia "Zarządzaj ustawieniami portalu", mogą włączyć odpowiedzi na żywo.
Włącz wykonywanie niepodpisanych skryptów w funkcji Live Response (opcjonalnie).
Ważna
Weryfikacja podpisu dotyczy tylko skryptów programu PowerShell.
Ostrzeżenie
Zezwolenie na używanie niepodpisanych skryptów może zwiększyć narażenie na zagrożenia. Jeśli musisz ich używać, musisz włączyć to ustawienie na stronie Ustawienia funkcji zaawansowanych .
Upewnij się, że masz odpowiednie uprawnienia: tylko użytkownicy, którym przydzielono odpowiednie uprawnienia, mogą rozpocząć sesję. Aby uzyskać więcej informacji na temat przypisań ról, zobacz Tworzenie ról i zarządzanie nimi.
Ważna
Opcja przekazania pliku do biblioteki za pośrednictwem odpowiedzi na żywo jest dostępna tylko dla użytkowników z uprawnieniem "Zarządzanie ustawieniami zabezpieczeń". Przycisk jest wyszarzony dla użytkowników mających tylko uprawnienia delegowane. Możesz również przekazać pliki do biblioteki ze strony zarządzanie biblioteką , dla której nie potrzebujesz tego uprawnienia.
W zależności od roli, która została Ci przyznana, można uruchamiać podstawowe lub zaawansowane polecenia odpowiedzi na żywo. Uprawnienia użytkowników są kontrolowane przez rolę niestandardową RBAC.
Omówienie panelu Live Response
Po zainicjowaniu sesji odpowiedzi na żywo na urządzeniu zostanie otwarty pulpit nawigacyjny. Pulpit nawigacyjny zawiera informacje o sesji. Przykład:
- Kto utworzył sesję
- Kiedy sesja się rozpoczęła
- Czas trwania sesji
Panel umożliwia także dostęp do działań związanych z sesją. Przykład:
- Rozłącz sesję
- Przekazywanie plików do biblioteki
- Konsola poleceń
- Dziennik poleceń
Inicjowanie sesji odpowiedzi na żywo na urządzeniu
Wykonaj następujące kroki, aby zainicjować sesję odpowiedzi na żywo na urządzeniu.
Uwaga
Akcje odpowiedzi na żywo zainicjowane na stronie Urządzenie nie są dostępne w interfejsie API MachineActions.
Zaloguj się do portalu Microsoft Defender.
Przejdź do pozycji Punkty końcowe>Spis urządzeń i wybierz urządzenie do zbadania. Otworzy się strona Urządzenia.
Uruchom sesję odpowiedzi na żywo, wybierając pozycję Inicjuj sesję odpowiedzi na żywo. Zostanie wyświetlona konsola poleceń. Poczekaj, aż sesja nawiąże połączenie z urządzeniem.
Użyj wbudowanych poleceń, aby wykonać czynności śledcze. Aby uzyskać więcej informacji, zobacz Polecenia odpowiedzi na żywo.
Po zakończeniu badania wybierz pozycję Rozłącz sesję, a następnie wybierz pozycję Potwierdź.
Polecenia reakcji na żywo
W zależności od roli, która została Ci przyznana, można uruchamiać podstawowe lub zaawansowane polecenia odpowiedzi na żywo. Uprawnienia użytkownika są kontrolowane przez role niestandardowe RBAC. Aby uzyskać więcej informacji na temat przypisań ról, zobacz Tworzenie ról i zarządzanie nimi.
Uwaga
Live response to interaktywna powłoka oparta na chmurze, dlatego czas reakcji podczas wykonywania poszczególnych poleceń może się różnić w zależności od jakości połączenia sieciowego i obciążenia systemu pomiędzy użytkownikiem końcowym a urządzeniem docelowym.
Podstawowe polecenia
Następujące polecenia są dostępne dla ról użytkowników, którym przyznano możliwość uruchamiania podstawowych poleceń odpowiedzi na żywo. Aby uzyskać więcej informacji na temat przypisań ról, zobacz Tworzenie ról i zarządzanie nimi.
| Polecenia | Opis | Windows i Windows Server | macOS | Linux |
|---|---|---|---|---|
cd |
Zmienia bieżący katalog. | Y | Y | Y |
cls |
Czyści ekran konsoli. | Y | Y | Y |
connect |
Inicjuje sesję odpowiedzi na żywo na urządzeniu. | Y | Y | Y |
connections |
Pokazuje wszystkie aktywne połączenia. | Y | N | N |
dir |
Pokazuje listę plików i podkatalogów w katalogu. | Y | Y | Y |
drivers |
Pokazuje wszystkie sterowniki zainstalowane na urządzeniu. | Y | N | N |
fg <command ID> |
Umieść określone zadanie na pierwszym planie, co czyni go bieżącym zadaniem.
fg przyjmuje command ID wartość dostępną w zadaniach, a nie identyfikator PID. |
Y | Y | Y |
fileinfo |
Uzyskaj informacje o pliku. | Y | Y | Y |
findfile |
Lokalizuje pliki według danej nazwy na urządzeniu. | Y | Y | Y |
getfile <file_path> |
Pobiera plik. | Y | Y | Y |
help |
Wyświetla informacje pomocy dotyczące poleceń Live Response. | Y | Y | Y |
jobs |
Pokazuje aktualnie uruchomione zadania, ich identyfikator i stan. | Y | Y | Y |
persistence |
Wyświetla wszystkie znane mechanizmy utrzymywania się na urządzeniu. | Y | N | N |
processes |
Pokazuje wszystkie procesy uruchomione na urządzeniu. | Y | Y | Y |
registry |
Pokazuje wartości rejestru. | Y | N | N |
scheduledtasks |
Pokazuje wszystkie zaplanowane zadania na urządzeniu. | Y | N | N |
services |
Pokazuje wszystkie usługi na urządzeniu. | Y | N | N |
startupfolders |
Pokazuje wszystkie znane pliki w folderach startowych na urządzeniu. | Y | N | N |
status |
Pokazuje stan i dane wyjściowe określonego polecenia. | Y | Y | Y |
trace |
Ustawia tryb logowania terminala na debugowanie. | Y | Y | Y |
Polecenia zaawansowane
Następujące polecenia są dostępne dla ról użytkownika, którym przyznano możliwość uruchamiania zaawansowanych poleceń odpowiedzi na żywo. Aby uzyskać więcej informacji na temat przypisań ról, zobacz Tworzenie ról i zarządzanie nimi.
| Polecenia | Opis | Windows i Windows Server | macOS | Linux |
|---|---|---|---|---|
analyze |
Analizuje jednostkę za pomocą różnych aparatów oskarżenia, aby osiągnąć werdykt. | Y | N | N |
collect |
Zbiera pakiet kryminalistyki z urządzenia. | N | Y | Y |
isolate |
Odłącza urządzenie od sieci przy zachowaniu łączności z usługą Defender for Endpoint. | N | Y | N |
release |
Zwalnia urządzenie z izolacji sieci. | N | Y | N |
run |
Uruchamia skrypt programu PowerShell z biblioteki na urządzeniu. | Y | Y | Y |
library |
Wyświetla listę plików przesłanych do biblioteki Live Response. Te pliki można również wyświetlać i zarządzać nimi na stronie Zarządzanie biblioteką . | Y | Y | Y |
putfile |
Umieszcza plik z biblioteki na urządzeniu. Files są zapisywane w folderze roboczym i są usuwane po domyślnym ponownym uruchomieniu urządzenia. | Y | Y | Y |
remediate |
Koryguje jednostkę na urządzeniu. Akcja korygowania różni się w zależności od typu jednostki:
To polecenie ma polecenie wymagań wstępnych. Możesz użyć polecenia -auto w połączeniu z poleceniem remediate, aby automatycznie uruchomić polecenie wstępne. |
Y | Y | Y |
scan |
Uruchamia szybkie skanowanie antywirusowe, aby ułatwić identyfikowanie i korygowanie złośliwego oprogramowania. | N | Y | Y |
undo |
Przywraca jednostkę, która została skorygowana. | Y | N | N |
Uwaga
Następujące limity rozmiaru pliku mają zastosowanie do polecenia putfile live response:
- Windows: 300 MB
- Inne platformy: 10 MB
Używanie poleceń odpowiedzi na żywo
Polecenia, których można użyć w konsoli programu, są zgodne z podobnymi zasadami jak polecenia systemu Windows.
Zaawansowane polecenia odpowiedzi na żywo oferują bardziej niezawodny zestaw akcji, które umożliwiają wykonywanie bardziej zaawansowanych akcji, takich jak pobieranie i przekazywanie pliku, uruchamianie skryptów na urządzeniu i wykonywanie akcji korygujących dla jednostki.
Wskazówka
Pliki używane do odpowiedzi na żywo można przekazywać, wyświetlać i zarządzać nimi na stronie zarządzania biblioteką .
Pobieranie pliku z urządzenia
W przypadku scenariuszy, w których chcesz pobrać plik z badanego urządzenia, możesz użyć getfile polecenia . Dzięki temu można zapisać plik z urządzenia w celu dalszego zbadania.
Uwaga
Obowiązują następujące limity rozmiaru plików:
-
getfilelimit: 3 GB -
fileinfolimit: 30 GB -
librarylimit: 250 MB -
librarylimit w środowiskach chmury dla instytucji rządowych USA: 5 MB (ustawienie domyślne). Aby poprosić o wyższy limit, otwórz zgłoszenie do działu pomocy technicznej.
Pobieranie pliku w tle
Aby umożliwić zespołowi ds. operacji zabezpieczeń dalsze prowadzenie dochodzenia dotyczącego urządzenia, którego dotyczy incydent, pliki można teraz pobierać w tle.
- Aby pobrać plik w tle, w konsoli poleceń funkcji Live Response wpisz
getfile <file_path> &. - Jeśli czekasz na pobranie pliku, możesz przenieść go do tła przy użyciu klawiszy Ctrl + Z.
- Aby przenieść pobieranie pliku na pierwszy plan, w konsoli poleceń Live Response wpisz
fg <command_id>.
Oto kilka przykładów:
| Polecenia | Co robi |
|---|---|
getfile "C:\windows\some_file.exe" & |
Rozpoczyna pobieranie pliku o nazwie some_file.exe w tle. |
fg 1234 |
Zwraca pobranie z identyfikatorem polecenia 1234 na pierwszy plan. |
Umieszczanie pliku w bibliotece
Odpowiedź na żywo zawiera bibliotekę, w której można umieszczać pliki. Biblioteka przechowuje pliki (takie jak skrypty), które można uruchamiać podczas sesji reakcji na żywo na poziomie dzierżawy.
Reagowanie na żywo umożliwia uruchamianie skryptów programu PowerShell i Bash; jednak przed ich uruchomieniem należy najpierw przekazać pliki skryptów do biblioteki.
Możesz utrzymywać kolekcję skryptów programu PowerShell i skryptów Bash, które można uruchamiać na urządzeniach podczas sesji reagowania na żywo.
Aby przesłać plik do biblioteki
Plik do biblioteki można przekazać z konsoli sesji odpowiedzi na żywo lub na stronie Zarządzanie biblioteką .
Aby przesłać plik do biblioteki z konsoli sesji Live Response:
Uwaga
Istnieją ograniczenia dotyczące znaków, które można przekazać do biblioteki. Użyj znaków alfanumerycznych i niektórych symboli (w szczególności , -, _lub .).
Wybierz pozycję Przekaż plik do biblioteki.
Wybierz pozycję Przeglądaj i wybierz plik.
Podaj krótki opis.
Określ, czy chcesz zastąpić plik o tej samej nazwie.
Jeśli chcesz wiedzieć, jakie parametry są wymagane przez skrypt, zaznacz pole wyboru „Parametry skryptu”. W polu tekstowym wprowadź przykład i opis.
Wybierz pozycję Potwierdź.
(Opcjonalnie) Aby sprawdzić, czy plik został przekazany do biblioteki, uruchom
librarypolecenie lub sprawdź stronę Zarządzanie biblioteką .
Anulowanie polecenia
Ostrzeżenie
Naciśnięcie klawiszy CTRL + C powoduje anulowanie tylko polecenia w portalu Microsoft Defender. Nie zatrzymuje komendy po stronie agenta. Zmiana operacji, takich jak "korygowanie", może być kontynuowana nawet wtedy, gdy polecenie zostanie anulowane.
Aby anulować polecenie w portalu podczas sesji, naciśnij klawisze CTRL + C.
Uruchom skrypt
Przed uruchomieniem skryptu programu PowerShell/powłoki Bash należy najpierw przekazać go do biblioteki.
Skrypt można przekazać do biblioteki z konsoli sesji odpowiedzi na żywo lub ze strony zarządzanie biblioteką .
Jeśli planujesz używać niepodpisanego skryptu programu PowerShell w sesji, musisz włączyć to ustawienie na stronie Ustawienia funkcji zaawansowanych .
Ostrzeżenie
Zezwolenie na używanie niepodpisanych skryptów może zwiększyć narażenie na zagrożenia.
Po przekazaniu skryptu do biblioteki użyj run polecenia , aby uruchomić skrypt.
Stosowanie parametrów polecenia
Użyj poniższych metod, aby wyświetlić i zastosować parametry polecenia.
Aby wyświetlić składnię i dostępne parametry dla określonego polecenia, użyj wbudowanego polecenia pomocy:
help <command name>Podczas stosowania parametrów do poleceń należy pamiętać, że parametry są obsługiwane w oparciu o stałą kolejność. W poniższym przykładzie przedstawiono podstawową składnię wywoływania polecenia z parametrami pozycyjnymi:
<command name> param1 param2Podczas określania parametrów poza stałą kolejnością określ nazwę parametru łącznikiem przed podaniem wartości. W poniższym przykładzie pokazano użycie nazwanych parametrów:
<command name> -param2_name param2Podczas używania poleceń, które wymagają wcześniejszego wykonania innych poleceń, można używać flag. W poniższym przykładzie pokazano, jak wskazać plik za pomocą ścieżki i automatycznie uruchomić polecenie wstępne:
<command name> -type file -id <file path> -autoLub, aby automatycznie skorygować wykryty plik, uruchom polecenie:
remediate file <file path> -auto
Obsługiwane typy danych wyjściowych
Reakcja na żywo obsługuje typy wyjścia w formatach tabelarycznym i JSON. Dla każdego polecenia istnieje domyślne zachowanie danych wyjściowych. Dane wyjściowe można modyfikować w preferowanym formacie danych wyjściowych przy użyciu następujących poleceń:
-output json-output table
Uwaga
Mniej pól jest wyświetlanych w formacie tabeli ze względu na ograniczoną ilość miejsca. Aby wyświetlić więcej szczegółów w danych wyjściowych, możesz użyć polecenia wyjściowego JSON, aby wyświetlić więcej szczegółów.
Obsługiwane potoki wyjściowe
Funkcja Live response obsługuje przekierowywanie danych wyjściowych do wiersza polecenia i do pliku. CLI jest domyślnym sposobem wyświetlania danych wyjściowych. Dane wyjściowe można przekazać do pliku za pomocą następującego polecenia: [command] > [filename].txt.
Aby na przykład zapisać listę procesów w pliku tekstowym zamiast wyświetlać go na ekranie, przekieruj dane wyjściowe, jak pokazano poniżej:
processes > output.txt
Wyświetlanie dziennika poleceń
Wybierz kartę Dziennik poleceń , aby wyświetlić polecenia używane na urządzeniu podczas sesji. Każde polecenie jest śledzone z pełnymi szczegółami, takimi jak:
- identyfikator
- Wiersz polecenia
- Czas trwania
- Pasek boczny stanu i danych wejściowych lub wyjściowych
Ograniczenia
Następujące ograniczenia dotyczą sesji i poleceń funkcji Live Response.
Sesje odpowiedzi na żywo są ograniczone do 50 sesji odpowiedzi na żywo jednocześnie.
Wartość limitu czasu nieaktywnej sesji odpowiedzi na żywo wynosi 30 minut.
Poszczególne polecenia odpowiedzi na żywo mają limit czasu wynoszący 10 minut, z wyjątkiem
getfile,findfileirun, które mają limit 30 minut.Użytkownik może zainicjować maksymalnie pięć równoczesnych sesji.
Urządzenie może być jednocześnie tylko w jednej sesji.
Obowiązują następujące limity rozmiaru plików:
-
getfilelimit: 3 GB -
fileinfolimit: 30 GB -
librarylimit: 250 MB
Uwaga
Pomyślne ukończenie operacji getfile zależy zarówno od rozmiaru pliku, jak i dostępnej przepływności sieci.
W środowiskach o niskiej przepustowości transfer plików może nie zostać ukończony przed osiągnięciem limitu czasu polecenia, nawet jeśli plik mieści się w obsługiwanym limicie rozmiaru.
W razie potrzeby podziel duże pliki na mniejsze części i pobierz je oddzielnie.-
Powiązany artykuł
Aby uzyskać więcej przykładów, zobacz następujący artykuł.