Investigar entidades em dispositivos com resposta em direto

A resposta em direto dá às equipas de operações de segurança acesso instantâneo a um dispositivo (também conhecido como computador) através de uma ligação de shell remota. A resposta em direto dá-lhe o poder de realizar trabalhos de investigação aprofundados e tomar medidas de resposta imediatas para conter prontamente ameaças identificadas em tempo real.

A resposta em direto foi concebida para melhorar as investigações ao permitir que a sua equipa de operações de segurança recolha dados forenses, execute scripts, envie entidades suspeitas para análise, remediar ameaças e procure proativamente ameaças emergentes.

Com a resposta em direto, os analistas podem realizar todas as seguintes tarefas:

  • Execute comandos básicos e avançados para realizar trabalhos de investigação num dispositivo.
  • Transfira ficheiros, como amostras de malware e resultados de scripts do PowerShell.
  • Transfira ficheiros em segundo plano (novo!).
  • Carregue um script do PowerShell ou ficheiro executável para a biblioteca e execute-o num dispositivo ao nível do tenant.
  • Executar ou anular ações de remediação.

Sugestão

Pode carregar, ver e gerir ficheiros utilizados para resposta em direto a partir da página Gestão de bibliotecas .

Pré-requisitos

Os dispositivos devem estar a executar um dos seguintes sistemas operativos e versões suportados

Sistemas operativos suportados

Outros requisitos

  • Ativar a resposta em direto a partir da página de definições avançadas: tem de ativar a capacidade de resposta em direto na página Definições de funcionalidades avançadas .

    Nota

    Apenas os administradores e utilizadores com permissões "Gerir Definições do Portal" podem ativar a resposta em direto.

  • Ative a resposta em direto para os servidores a partir da página de definições avançadas (recomendado).

    Nota

    Apenas os administradores e utilizadores com permissões "Gerir Definições do Portal" podem ativar a resposta em direto.

  • Ativar a execução de scripts não assinados de resposta em direto (opcional).

    Importante

    A verificação de assinaturas aplica-se apenas a scripts do PowerShell.

    Aviso

    Permitir a utilização de scripts não assinados pode aumentar a exposição a ameaças. Se tiver de utilizá-las, terá de ativar a definição na página Definições de funcionalidades avançadas .

  • Certifique-se de que tem as permissões adequadas: apenas os utilizadores aprovisionados com as permissões adequadas podem iniciar uma sessão. Para obter mais informações sobre atribuições de funções, veja Criar e gerir funções.

    Importante

    A opção para carregar um ficheiro para a biblioteca através da resposta em direto só está disponível para os utilizadores com a permissão "Gerir Definições de Segurança". O botão está desativado para utilizadores com apenas permissões delegadas. Também pode carregar ficheiros para a biblioteca a partir da página Gestão de bibliotecas , para a qual não precisa desta permissão.

    Dependendo da função que lhe foi concedida, pode executar comandos de resposta em direto básicos ou avançados. As permissões dos utilizadores são controladas por uma função personalizada de RBAC.

Descrição geral do dashboard de resposta dinâmica

Quando inicia uma sessão de resposta em direto num dispositivo, é aberto um dashboard. O dashboard fornece informações sobre a sessão. Por exemplo:

  • Quem criou a sessão
  • Quando a sessão começou
  • A duração da sessão

O dashboard também lhe dá acesso às ações da sessão. Por exemplo:

  • Desligar sessão
  • Carregar ficheiros para a biblioteca
  • Consola de comandos
  • Registo de comandos

Iniciar uma sessão de resposta em direto num dispositivo

Execute os seguintes passos para iniciar uma sessão de resposta em tempo real num dispositivo.

Nota

As ações de resposta em direto iniciadas a partir da página Dispositivo não estão disponíveis na API MachineActions.

  1. Inicie sessão no portal Microsoft Defender.

  2. Aceda a Pontos de extremidade>Inventário de dispositivos e selecione um dispositivo para investigar. Abre-se a página dos dispositivos.

  3. Inicie a sessão de resposta em direto ao selecionar Iniciar sessão de resposta em direto. É apresentada uma consola de comandos. Aguarde enquanto a sessão se liga ao dispositivo.

  4. Utilize os comandos incorporados para realizar trabalhos de investigação. Para obter mais informações, veja Comandos de resposta em direto.

  5. Depois de concluir a investigação, selecione Desligar sessão e, em seguida, selecione Confirmar.

Comandos de resposta em direto

Dependendo da função que lhe foi concedida, pode executar comandos de resposta em direto básicos ou avançados. As permissões de utilizador são controladas por funções personalizadas de RBAC. Para obter mais informações sobre atribuições de funções, veja Criar e gerir funções.

Nota

A resposta em direto é uma shell interativa baseada na cloud, como tal, a experiência de comando específica pode variar em tempo de resposta, dependendo da qualidade da rede e da carga do sistema entre o utilizador final e o dispositivo de destino.

Comandos básicos

Os seguintes comandos estão disponíveis para funções de utilizador que têm a capacidade de executar comandos básicos de resposta em direto. Para obter mais informações sobre atribuições de funções, veja Criar e gerir funções.

Comando Descrição Windows e Windows Server macOS Linux
cd Altera o diretório atual. Y Y Y
cls Limpa o ecrã da consola. Y Y Y
connect Inicia uma sessão de resposta em direto para o dispositivo. Y Y Y
connections Mostra todas as ligações ativas. Y N N
dir Mostra uma lista de ficheiros e subdiretórios num diretório. Y Y Y
drivers Mostra todos os controladores instalados no dispositivo. Y N N
fg <command ID> Coloque a tarefa especificada em primeiro plano, tornando-a a tarefa atual. fg utiliza um command ID proveniente de tarefas, não de um PID. Y Y Y
fileinfo Obtenha informações sobre um ficheiro. Y Y Y
findfile Localiza ficheiros por um determinado nome no dispositivo. Y Y Y
getfile <file_path> Transfere um ficheiro. Y Y Y
help Fornece informações de ajuda para comandos de resposta em direto. Y Y Y
jobs Mostra as tarefas atualmente em execução, o respetivo ID e estado. Y Y Y
persistence Mostra todos os métodos de persistência conhecidos no dispositivo. Y N N
processes Mostra todos os processos em execução no dispositivo. Y Y Y
registry Mostra os valores do registo. Y N N
scheduledtasks Mostra todas as tarefas agendadas no dispositivo. Y N N
services Mostra todos os serviços no dispositivo. Y N N
startupfolders Mostra todos os ficheiros conhecidos em pastas de arranque no dispositivo. Y N N
status Mostra o estado e a saída de um comando específico. Y Y Y
trace Define o modo de registo do terminal para depurar. Y Y Y

Comandos avançados

Os seguintes comandos estão disponíveis para funções de utilizador às quais é concedida a capacidade de executar comandos de resposta em direto avançados . Para obter mais informações sobre atribuições de funções, veja Criar e gerir funções.

Comando Descrição Windows e Windows Server macOS Linux
analyze Analisa a entidade com vários motores de incriminação para chegar a um veredicto. Y N N
collect Recolhe o pacote de análise forense do dispositivo. N Y Y
isolate Desliga o dispositivo da rede enquanto mantém a conectividade ao serviço Defender para Endpoint. N Y N
release Liberta um dispositivo do isolamento de rede. N Y N
run Executa um script do PowerShell a partir da biblioteca no dispositivo. Y Y Y
library Lista os ficheiros que foram carregados para a biblioteca de resposta dinâmica. Também pode ver e gerir estes ficheiros a partir da página Gestão de bibliotecas . Y Y Y
putfile Coloca um ficheiro da biblioteca no dispositivo. Files são guardadas numa pasta de trabalho e são eliminadas quando o dispositivo é reiniciado por predefinição. Y Y Y
remediate Corrige uma entidade num dispositivo. A ação de remediação varia consoante o tipo de entidade:
  • Ficheiro: eliminar
  • Processo: parar, eliminar ficheiro de imagem
  • Serviço: parar, eliminar ficheiro de imagem
  • Entrada de registo: eliminar
  • Tarefa agendada: remover
  • Item da pasta de arranque: eliminar ficheiro

Este comando tem um comando pré-requisito. Pode utilizar o comando -auto em conjunto com o comando remediate para executar automaticamente o comando pré-requisito.
Y Y Y
scan Executa uma análise rápida do antivírus para ajudar a identificar e remediar software maligno. N Y Y
undo Restaura uma entidade que foi remediada. Y N N

Nota

Os seguintes limites de tamanho de ficheiro aplicam-se ao putfile comando de resposta dinâmica:

  • Windows: 300 MB
  • Outras plataformas: 10 MB

Utilizar comandos de resposta em direto

Os comandos que pode utilizar na consola seguem princípios semelhantes aos comandos do Windows.

Comandos avançados de resposta ao vivo oferecem um conjunto mais robusto de ações que permitem realizar ações mais poderosas, como descarregar e carregar um ficheiro, executar scripts no dispositivo e realizar ações de correção numa entidade.

Sugestão

Pode carregar, ver e gerir ficheiros utilizados para resposta em direto a partir da página Gestão de bibliotecas .

Obter um ficheiro do dispositivo

Para cenários em que gostaria de obter um ficheiro de um dispositivo que está a investigar, pode utilizar o getfile comando . Isto permite-lhe guardar o ficheiro do dispositivo para uma investigação mais aprofundada.

Nota

Aplicam-se os seguintes limites de tamanho de ficheiro:

  • getfile limite: 3 GB
  • fileinfo limite: 30 GB
  • library limite: 250 MB
  • library limite em ambientes cloud do Governo dos EUA: 5 MB (predefinido). Para pedir um limite superior, abra um pedido de suporte.

Transferir um ficheiro em segundo plano

Para permitir que a equipa de operações de segurança continue a investigar um dispositivo afetado, os ficheiros podem agora ser transferidos em segundo plano.

  • Para transferir um ficheiro em segundo plano, na consola de comandos de resposta dinâmica, escreva getfile <file_path> &.
  • Se estiver à espera que um ficheiro seja transferido, pode movê-lo para segundo plano com Ctrl + Z.
  • Para colocar a transferência de um ficheiro em primeiro plano, na consola de comandos de resposta em direto, escreva fg <command_id>.

Eis alguns exemplos:

Comando O que faz
getfile "C:\windows\some_file.exe" & Começa a transferir um ficheiro com o nome some_file.exe em segundo plano.
fg 1234 Traz para primeiro plano uma transferência com o ID de comando 1234.

Colocar um ficheiro na biblioteca

A resposta em direto tem uma biblioteca na qual pode colocar ficheiros. A biblioteca armazena ficheiros (como scripts) que podem ser executados numa sessão de resposta em direto ao nível do inquilino.

A resposta em tempo real permite que scripts PowerShell e Bash sejam executados; No entanto, deve primeiro carregar os ficheiros de script para a biblioteca antes de poder executar os scripts.

Podes manter uma coleção de scripts PowerShell e Bash que podes executar em dispositivos durante sessões de resposta ao vivo.

Para carregar um ficheiro na biblioteca

Pode carregar um ficheiro para a biblioteca a partir da consola da sessão de resposta em direto ou a partir da página Gestão de bibliotecas .

Para carregar um ficheiro para a biblioteca a partir da consola da sessão de resposta em direto:

Nota

Existem restrições aos carateres que podem ser carregados para a biblioteca. Utilize carateres alfanuméricos e alguns símbolos (especificamente, -, _ou .).

  1. Selecione Carregar ficheiro para a biblioteca.

  2. Selecione Procurar e selecione o ficheiro.

  3. Forneça uma breve descrição.

  4. Especifique se pretende substituir um ficheiro com o mesmo nome.

  5. Se pretender saber que parâmetros são necessários para o script, selecione a caixa de verificação de parâmetros do script. No campo de texto, introduza um exemplo e uma descrição.

  6. Selecione Confirmar.

  7. (Opcional) Para verificar se o ficheiro foi carregado para a biblioteca, execute o library comando ou verifique a página gestão da Biblioteca .

Cancelar um comando

Aviso

Pressionar CTRL + C só cancela o comando no portal do Microsoft Defender. Não para o comando do lado do agente. Alterações de operações, como "remediar", podem continuar mesmo que o comando seja cancelado.

Para cancelar um comando no portal durante uma sessão, pressione CTRL + C.

Executar um script

Antes de poder executar um script do PowerShell/Bash, primeiro tem de carregá-lo para a biblioteca.

Pode carregar um script para a biblioteca a partir da consola de sessão de resposta em direto ou a partir da página Gestão de bibliotecas .

Se planear utilizar um script do PowerShell não assinado na sessão, terá de ativar a definição na página Definições de funcionalidades avançadas .

Aviso

Permitir a utilização de scripts não assinados pode aumentar a exposição a ameaças.

Depois de carregar o script para a biblioteca, utilize o run comando para executar o script.

Aplicar parâmetros de comando

Use as seguintes abordagens para visualizar e aplicar parâmetros de comando.

  • Para visualizar a sintaxe e os parâmetros disponíveis para um comando específico, use o comando de ajuda incorporado:

    help <command name>
    
  • Ao aplicar parâmetros a comandos, note-se que os parâmetros são tratados com base numa ordem fixa. O exemplo seguinte mostra a sintaxe básica para invocar um comando com parâmetros posicionais:

    <command name> param1 param2
    
  • Ao especificar parâmetros fora da ordem fixa, especifique o nome do parâmetro com um hífen antes de fornecer o valor. O exemplo seguinte mostra o uso de parâmetros nomeados:

    <command name> -param2_name param2
    
  • Ao usar comandos que têm comandos pré-requisitos, pode usar flags. O exemplo seguinte mostra como direcionar um ficheiro por caminho e executar automaticamente o comando pré-requisito:

    <command name> -type file -id <file path> -auto
    

    Ou, para remediar automaticamente um ficheiro detetado, execute:

    remediate file <file path> -auto
    

Tipos de saída suportados

A resposta em tempo real suporta tipos de saída nos formatos de tabela e JSON. Para cada comando, existe um comportamento de saída predefinido. Pode modificar a saída no seu formato de saída preferencial com os seguintes comandos:

  • -output json
  • -output table

Nota

São apresentados menos campos no formato de tabela devido ao espaço limitado. Para ver mais detalhes na saída, pode utilizar o comando de saída JSON para que sejam apresentados mais detalhes.

Canais de saída suportados

A resposta em tempo real suporta o redirecionamento da saída para a CLI e para um ficheiro. A CLI é o comportamento de saída predefinido. Pode encaminhar a saída para um ficheiro com o seguinte comando: [command] > [filename].txt.

Por exemplo, para guardar a lista de processos num ficheiro de texto em vez de a mostrar no ecrã, redirecione a saída como mostrado aqui:

processes > output.txt

Ver o registo de comandos

Selecione o separador Registo de comandos para ver os comandos utilizados no dispositivo durante uma sessão. Cada comando é registado com todos os detalhes, tais como:

  • ID
  • Linha de comandos
  • Duração
  • Barra lateral de estado e entrada ou saída

Limitações

As seguintes limitações aplicam-se a sessões e comandos de resposta ao vivo.

  • As sessões de resposta em direto estão limitadas a 50 sessões de resposta em direto de cada vez.

  • O valor de tempo limite inativo da sessão de resposta em direto é de 30 minutos.

  • Os comandos de resposta em direto individuais têm um limite de tempo de 10 minutos, com exceção de getfile, findfilee run, que têm um limite de 30 minutos.

  • Um utilizador pode iniciar até cinco sessões simultâneas.

  • Um dispositivo só pode estar numa sessão de cada vez.

  • Aplicam-se os seguintes limites de tamanho de ficheiro:

    • getfile limite: 3 GB
    • fileinfo limite: 30 GB
    • library limite: 250 MB

    Nota

    A conclusão bem-sucedida de uma operação de getfile depende tanto do tamanho do ficheiro como da largura de banda disponível da rede.
    Em ambientes de baixa largura de banda, uma transferência de ficheiros pode não ser concluída antes de atingir o timeout do comando, mesmo quando o ficheiro está dentro do limite de tamanho suportado.
    Se necessário, divide ficheiros grandes em partes mais pequenas e descarrega-os separadamente.

Artigo relacionado

Para mais exemplos, consulte o artigo seguinte.