Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
A resposta em direto dá às equipas de operações de segurança acesso instantâneo a um dispositivo (também conhecido como computador) através de uma ligação de shell remota. A resposta em direto dá-lhe o poder de realizar trabalhos de investigação aprofundados e tomar medidas de resposta imediatas para conter prontamente ameaças identificadas em tempo real.
A resposta em direto foi concebida para melhorar as investigações ao permitir que a sua equipa de operações de segurança recolha dados forenses, execute scripts, envie entidades suspeitas para análise, remediar ameaças e procure proativamente ameaças emergentes.
Com a resposta em direto, os analistas podem realizar todas as seguintes tarefas:
- Execute comandos básicos e avançados para realizar trabalhos de investigação num dispositivo.
- Transfira ficheiros, como amostras de malware e resultados de scripts do PowerShell.
- Transfira ficheiros em segundo plano (novo!).
- Carregue um script do PowerShell ou ficheiro executável para a biblioteca e execute-o num dispositivo ao nível do tenant.
- Executar ou anular ações de remediação.
Sugestão
Pode carregar, ver e gerir ficheiros utilizados para resposta em direto a partir da página Gestão de bibliotecas .
Pré-requisitos
Os dispositivos devem estar a executar um dos seguintes sistemas operativos e versões suportados
Sistemas operativos suportados
Windows 11
Windows 10:
macOS: Versão
101.43.84ou posterior. Compatível com dispositivos macOS com processadores Intel e ARM.Linux: Versão
101.45.13ou posterior.Windows Server 2022 ou posterior.
Windows Server 2019:
- Versão 1903 (com a atualização KB4515384 do Windows 10) ou posterior.
- Versão 1809 (com a atualização KB4537818 do Windows 10).
Windows Server 2016 e Windows Server 2012 R2:
- Requer o Agente Unificado.
- Também recomendamos a correção para a versão mais recente do sensor: atualização do Microsoft Defender para Endpoint para o sensor EDR KB5005292.
- Se utilizar um proxy estático, a resposta dinâmica não funciona conforme esperado para servidores offline de nível inferior integrados com o método simplificado. Em alternativa, considere utilizar um proxy de sistema.
Azure Stack HCI OS: Versão 23H2 ou posterior.
Outros requisitos
Ativar a resposta em direto a partir da página de definições avançadas: tem de ativar a capacidade de resposta em direto na página Definições de funcionalidades avançadas .
Nota
Apenas os administradores e utilizadores com permissões "Gerir Definições do Portal" podem ativar a resposta em direto.
Ative a resposta em direto para os servidores a partir da página de definições avançadas (recomendado).
Nota
Apenas os administradores e utilizadores com permissões "Gerir Definições do Portal" podem ativar a resposta em direto.
Ativar a execução de scripts não assinados de resposta em direto (opcional).
Importante
A verificação de assinaturas aplica-se apenas a scripts do PowerShell.
Aviso
Permitir a utilização de scripts não assinados pode aumentar a exposição a ameaças. Se tiver de utilizá-las, terá de ativar a definição na página Definições de funcionalidades avançadas .
Certifique-se de que tem as permissões adequadas: apenas os utilizadores aprovisionados com as permissões adequadas podem iniciar uma sessão. Para obter mais informações sobre atribuições de funções, veja Criar e gerir funções.
Importante
A opção para carregar um ficheiro para a biblioteca através da resposta em direto só está disponível para os utilizadores com a permissão "Gerir Definições de Segurança". O botão está desativado para utilizadores com apenas permissões delegadas. Também pode carregar ficheiros para a biblioteca a partir da página Gestão de bibliotecas , para a qual não precisa desta permissão.
Dependendo da função que lhe foi concedida, pode executar comandos de resposta em direto básicos ou avançados. As permissões dos utilizadores são controladas por uma função personalizada de RBAC.
Descrição geral do dashboard de resposta dinâmica
Quando inicia uma sessão de resposta em direto num dispositivo, é aberto um dashboard. O dashboard fornece informações sobre a sessão. Por exemplo:
- Quem criou a sessão
- Quando a sessão começou
- A duração da sessão
O dashboard também lhe dá acesso às ações da sessão. Por exemplo:
- Desligar sessão
- Carregar ficheiros para a biblioteca
- Consola de comandos
- Registo de comandos
Iniciar uma sessão de resposta em direto num dispositivo
Execute os seguintes passos para iniciar uma sessão de resposta em tempo real num dispositivo.
Nota
As ações de resposta em direto iniciadas a partir da página Dispositivo não estão disponíveis na API MachineActions.
Inicie sessão no portal Microsoft Defender.
Aceda a Pontos de extremidade>Inventário de dispositivos e selecione um dispositivo para investigar. Abre-se a página dos dispositivos.
Inicie a sessão de resposta em direto ao selecionar Iniciar sessão de resposta em direto. É apresentada uma consola de comandos. Aguarde enquanto a sessão se liga ao dispositivo.
Utilize os comandos incorporados para realizar trabalhos de investigação. Para obter mais informações, veja Comandos de resposta em direto.
Depois de concluir a investigação, selecione Desligar sessão e, em seguida, selecione Confirmar.
Comandos de resposta em direto
Dependendo da função que lhe foi concedida, pode executar comandos de resposta em direto básicos ou avançados. As permissões de utilizador são controladas por funções personalizadas de RBAC. Para obter mais informações sobre atribuições de funções, veja Criar e gerir funções.
Nota
A resposta em direto é uma shell interativa baseada na cloud, como tal, a experiência de comando específica pode variar em tempo de resposta, dependendo da qualidade da rede e da carga do sistema entre o utilizador final e o dispositivo de destino.
Comandos básicos
Os seguintes comandos estão disponíveis para funções de utilizador que têm a capacidade de executar comandos básicos de resposta em direto. Para obter mais informações sobre atribuições de funções, veja Criar e gerir funções.
| Comando | Descrição | Windows e Windows Server | macOS | Linux |
|---|---|---|---|---|
cd |
Altera o diretório atual. | Y | Y | Y |
cls |
Limpa o ecrã da consola. | Y | Y | Y |
connect |
Inicia uma sessão de resposta em direto para o dispositivo. | Y | Y | Y |
connections |
Mostra todas as ligações ativas. | Y | N | N |
dir |
Mostra uma lista de ficheiros e subdiretórios num diretório. | Y | Y | Y |
drivers |
Mostra todos os controladores instalados no dispositivo. | Y | N | N |
fg <command ID> |
Coloque a tarefa especificada em primeiro plano, tornando-a a tarefa atual.
fg utiliza um command ID proveniente de tarefas, não de um PID. |
Y | Y | Y |
fileinfo |
Obtenha informações sobre um ficheiro. | Y | Y | Y |
findfile |
Localiza ficheiros por um determinado nome no dispositivo. | Y | Y | Y |
getfile <file_path> |
Transfere um ficheiro. | Y | Y | Y |
help |
Fornece informações de ajuda para comandos de resposta em direto. | Y | Y | Y |
jobs |
Mostra as tarefas atualmente em execução, o respetivo ID e estado. | Y | Y | Y |
persistence |
Mostra todos os métodos de persistência conhecidos no dispositivo. | Y | N | N |
processes |
Mostra todos os processos em execução no dispositivo. | Y | Y | Y |
registry |
Mostra os valores do registo. | Y | N | N |
scheduledtasks |
Mostra todas as tarefas agendadas no dispositivo. | Y | N | N |
services |
Mostra todos os serviços no dispositivo. | Y | N | N |
startupfolders |
Mostra todos os ficheiros conhecidos em pastas de arranque no dispositivo. | Y | N | N |
status |
Mostra o estado e a saída de um comando específico. | Y | Y | Y |
trace |
Define o modo de registo do terminal para depurar. | Y | Y | Y |
Comandos avançados
Os seguintes comandos estão disponíveis para funções de utilizador às quais é concedida a capacidade de executar comandos de resposta em direto avançados . Para obter mais informações sobre atribuições de funções, veja Criar e gerir funções.
| Comando | Descrição | Windows e Windows Server | macOS | Linux |
|---|---|---|---|---|
analyze |
Analisa a entidade com vários motores de incriminação para chegar a um veredicto. | Y | N | N |
collect |
Recolhe o pacote de análise forense do dispositivo. | N | Y | Y |
isolate |
Desliga o dispositivo da rede enquanto mantém a conectividade ao serviço Defender para Endpoint. | N | Y | N |
release |
Liberta um dispositivo do isolamento de rede. | N | Y | N |
run |
Executa um script do PowerShell a partir da biblioteca no dispositivo. | Y | Y | Y |
library |
Lista os ficheiros que foram carregados para a biblioteca de resposta dinâmica. Também pode ver e gerir estes ficheiros a partir da página Gestão de bibliotecas . | Y | Y | Y |
putfile |
Coloca um ficheiro da biblioteca no dispositivo. Files são guardadas numa pasta de trabalho e são eliminadas quando o dispositivo é reiniciado por predefinição. | Y | Y | Y |
remediate |
Corrige uma entidade num dispositivo. A ação de remediação varia consoante o tipo de entidade:
Este comando tem um comando pré-requisito. Pode utilizar o comando -auto em conjunto com o comando remediate para executar automaticamente o comando pré-requisito. |
Y | Y | Y |
scan |
Executa uma análise rápida do antivírus para ajudar a identificar e remediar software maligno. | N | Y | Y |
undo |
Restaura uma entidade que foi remediada. | Y | N | N |
Nota
Os seguintes limites de tamanho de ficheiro aplicam-se ao putfile comando de resposta dinâmica:
- Windows: 300 MB
- Outras plataformas: 10 MB
Utilizar comandos de resposta em direto
Os comandos que pode utilizar na consola seguem princípios semelhantes aos comandos do Windows.
Comandos avançados de resposta ao vivo oferecem um conjunto mais robusto de ações que permitem realizar ações mais poderosas, como descarregar e carregar um ficheiro, executar scripts no dispositivo e realizar ações de correção numa entidade.
Sugestão
Pode carregar, ver e gerir ficheiros utilizados para resposta em direto a partir da página Gestão de bibliotecas .
Obter um ficheiro do dispositivo
Para cenários em que gostaria de obter um ficheiro de um dispositivo que está a investigar, pode utilizar o getfile comando . Isto permite-lhe guardar o ficheiro do dispositivo para uma investigação mais aprofundada.
Nota
Aplicam-se os seguintes limites de tamanho de ficheiro:
-
getfilelimite: 3 GB -
fileinfolimite: 30 GB -
librarylimite: 250 MB -
librarylimite em ambientes cloud do Governo dos EUA: 5 MB (predefinido). Para pedir um limite superior, abra um pedido de suporte.
Transferir um ficheiro em segundo plano
Para permitir que a equipa de operações de segurança continue a investigar um dispositivo afetado, os ficheiros podem agora ser transferidos em segundo plano.
- Para transferir um ficheiro em segundo plano, na consola de comandos de resposta dinâmica, escreva
getfile <file_path> &. - Se estiver à espera que um ficheiro seja transferido, pode movê-lo para segundo plano com Ctrl + Z.
- Para colocar a transferência de um ficheiro em primeiro plano, na consola de comandos de resposta em direto, escreva
fg <command_id>.
Eis alguns exemplos:
| Comando | O que faz |
|---|---|
getfile "C:\windows\some_file.exe" & |
Começa a transferir um ficheiro com o nome some_file.exe em segundo plano. |
fg 1234 |
Traz para primeiro plano uma transferência com o ID de comando 1234. |
Colocar um ficheiro na biblioteca
A resposta em direto tem uma biblioteca na qual pode colocar ficheiros. A biblioteca armazena ficheiros (como scripts) que podem ser executados numa sessão de resposta em direto ao nível do inquilino.
A resposta em tempo real permite que scripts PowerShell e Bash sejam executados; No entanto, deve primeiro carregar os ficheiros de script para a biblioteca antes de poder executar os scripts.
Podes manter uma coleção de scripts PowerShell e Bash que podes executar em dispositivos durante sessões de resposta ao vivo.
Para carregar um ficheiro na biblioteca
Pode carregar um ficheiro para a biblioteca a partir da consola da sessão de resposta em direto ou a partir da página Gestão de bibliotecas .
Para carregar um ficheiro para a biblioteca a partir da consola da sessão de resposta em direto:
Nota
Existem restrições aos carateres que podem ser carregados para a biblioteca. Utilize carateres alfanuméricos e alguns símbolos (especificamente, -, _ou .).
Selecione Carregar ficheiro para a biblioteca.
Selecione Procurar e selecione o ficheiro.
Forneça uma breve descrição.
Especifique se pretende substituir um ficheiro com o mesmo nome.
Se pretender saber que parâmetros são necessários para o script, selecione a caixa de verificação de parâmetros do script. No campo de texto, introduza um exemplo e uma descrição.
Selecione Confirmar.
(Opcional) Para verificar se o ficheiro foi carregado para a biblioteca, execute o
librarycomando ou verifique a página gestão da Biblioteca .
Cancelar um comando
Aviso
Pressionar CTRL + C só cancela o comando no portal do Microsoft Defender. Não para o comando do lado do agente. Alterações de operações, como "remediar", podem continuar mesmo que o comando seja cancelado.
Para cancelar um comando no portal durante uma sessão, pressione CTRL + C.
Executar um script
Antes de poder executar um script do PowerShell/Bash, primeiro tem de carregá-lo para a biblioteca.
Pode carregar um script para a biblioteca a partir da consola de sessão de resposta em direto ou a partir da página Gestão de bibliotecas .
Se planear utilizar um script do PowerShell não assinado na sessão, terá de ativar a definição na página Definições de funcionalidades avançadas .
Aviso
Permitir a utilização de scripts não assinados pode aumentar a exposição a ameaças.
Depois de carregar o script para a biblioteca, utilize o run comando para executar o script.
Aplicar parâmetros de comando
Use as seguintes abordagens para visualizar e aplicar parâmetros de comando.
Para visualizar a sintaxe e os parâmetros disponíveis para um comando específico, use o comando de ajuda incorporado:
help <command name>Ao aplicar parâmetros a comandos, note-se que os parâmetros são tratados com base numa ordem fixa. O exemplo seguinte mostra a sintaxe básica para invocar um comando com parâmetros posicionais:
<command name> param1 param2Ao especificar parâmetros fora da ordem fixa, especifique o nome do parâmetro com um hífen antes de fornecer o valor. O exemplo seguinte mostra o uso de parâmetros nomeados:
<command name> -param2_name param2Ao usar comandos que têm comandos pré-requisitos, pode usar flags. O exemplo seguinte mostra como direcionar um ficheiro por caminho e executar automaticamente o comando pré-requisito:
<command name> -type file -id <file path> -autoOu, para remediar automaticamente um ficheiro detetado, execute:
remediate file <file path> -auto
Tipos de saída suportados
A resposta em tempo real suporta tipos de saída nos formatos de tabela e JSON. Para cada comando, existe um comportamento de saída predefinido. Pode modificar a saída no seu formato de saída preferencial com os seguintes comandos:
-output json-output table
Nota
São apresentados menos campos no formato de tabela devido ao espaço limitado. Para ver mais detalhes na saída, pode utilizar o comando de saída JSON para que sejam apresentados mais detalhes.
Canais de saída suportados
A resposta em tempo real suporta o redirecionamento da saída para a CLI e para um ficheiro. A CLI é o comportamento de saída predefinido. Pode encaminhar a saída para um ficheiro com o seguinte comando: [command] > [filename].txt.
Por exemplo, para guardar a lista de processos num ficheiro de texto em vez de a mostrar no ecrã, redirecione a saída como mostrado aqui:
processes > output.txt
Ver o registo de comandos
Selecione o separador Registo de comandos para ver os comandos utilizados no dispositivo durante uma sessão. Cada comando é registado com todos os detalhes, tais como:
- ID
- Linha de comandos
- Duração
- Barra lateral de estado e entrada ou saída
Limitações
As seguintes limitações aplicam-se a sessões e comandos de resposta ao vivo.
As sessões de resposta em direto estão limitadas a 50 sessões de resposta em direto de cada vez.
O valor de tempo limite inativo da sessão de resposta em direto é de 30 minutos.
Os comandos de resposta em direto individuais têm um limite de tempo de 10 minutos, com exceção de
getfile,findfileerun, que têm um limite de 30 minutos.Um utilizador pode iniciar até cinco sessões simultâneas.
Um dispositivo só pode estar numa sessão de cada vez.
Aplicam-se os seguintes limites de tamanho de ficheiro:
-
getfilelimite: 3 GB -
fileinfolimite: 30 GB -
librarylimite: 250 MB
Nota
A conclusão bem-sucedida de uma operação de getfile depende tanto do tamanho do ficheiro como da largura de banda disponível da rede.
Em ambientes de baixa largura de banda, uma transferência de ficheiros pode não ser concluída antes de atingir o timeout do comando, mesmo quando o ficheiro está dentro do limite de tamanho suportado.
Se necessário, divide ficheiros grandes em partes mais pequenas e descarrega-os separadamente.-
Artigo relacionado
Para mais exemplos, consulte o artigo seguinte.