Om hotutforskaren och realtidsidentifieringar i Microsoft Defender för Office 365

Tips

Visste du att du kan prova funktionerna i Microsoft Defender för Office 365 Plan 2 utan kostnad? Använd den 90 dagar långa utvärderingsversionen av Defender för Office 365 på Microsoft Defender portalens utvärderingshubb. Lär dig mer om vem som kan registrera dig och utvärderingsvillkor på Prova Microsoft Defender för Office 365.

Microsoft 365-organisationer som har Microsoft Defender för Office 365 ingår i prenumerationen eller som köpts som ett tillägg har Explorer (även kallat Hotutforskaren) eller realtidsidentifieringar. De här funktionerna är kraftfulla rapporteringsverktyg i nära realtid som hjälper SecOps-team (Security Operations) att undersöka och reagera på hot.

Beroende på din prenumeration är hotutforskaren eller realtidsidentifieringar tillgängliga i avsnittet Email & samarbete i Microsoft Defender-portalen på https://security.microsoft.com:

Threat Explorer innehåller samma information och funktioner som realtidsidentifieringar, men med följande ytterligare funktioner:

  • Fler vyer.
  • Fler alternativ för egenskapsfiltrering, inklusive alternativet för att spara frågor.
  • Fler åtgärder.

Mer information om skillnaderna mellan Defender för Office 365 Plan 1 och Plan 2 finns i snabbguiden Defender för Office 365 Plan 1 jämfört med Plan 2.

Resten av den här artikeln beskriver de vyer och funktioner som är tillgängliga i Hotutforskaren och Realtidsidentifieringar.

Behörigheter och licensiering för Hotutforskaren och realtidsidentifieringar

Om du vill använda Explorer eller realtidsidentifieringar måste du tilldelas behörigheter. Du har även följande alternativ:

  • Microsoft Defender XDR Enhetlig rollbaserad åtkomststyrning (RBAC) (Om E-post och samarbete> behörigheter för Defender för Office 365 är Aktiv. Påverkar endast Defender-portalen, inte PowerShell):
    • Läsåtkomst för e-post och Teams-meddelandehuvuden: Säkerhetsåtgärder/Rådata (e-post & samarbete)/Email & samarbetsmetadata (läs).
    • Förhandsgranska och ladda ned e-postmeddelanden: Säkerhetsåtgärder/Rådata (e-post & samarbete)/Email & samarbetsinnehåll (läs).
    • Åtgärda skadlig e-post: Säkerhetsåtgärder/Säkerhetsdata/Email & avancerade åtgärder för samarbete (hantera)..
  • E-post- och samarbetsbehörigheter i Microsoft Defender-portalen:
    • Fullständig åtkomst: Medlemskap i rollgrupperna Organisationshantering eller Säkerhetsadministratör . Fler behörigheter krävs för att utföra alla tillgängliga åtgärder:
      • Förhandsgranska och ladda ned meddelanden: Kräver förhandsgranskningsrollen , som endast tilldelas rollgrupperna DataDetektiv eller eDiscovery Manager som standard. Eller så kan du skapa en ny rollgrupp med rollen Förhandsversion tilldelad och lägga till användarna i den anpassade rollgruppen.
      • Flytta meddelanden i och ta bort meddelanden från postlådor: Kräver sök- och rensningsrollen , som endast tilldelas rollgrupperna DataDetektiv eller Organisationshantering som standard. Eller så kan du skapa en ny rollgrupp med rollen Sök och Rensa tilldelad och lägga till användarna i den anpassade rollgruppen.
    • Skrivskyddad åtkomst: Medlemskap i rollgruppen Säkerhetsläsare .
  • Microsoft Entra behörigheter: Medlemskap i dessa roller ger användarna de behörigheter och behörigheter som krävs för andra funktioner i Microsoft 365:
    • Fullständig åtkomst: Medlemskap i rollerna Global administratör* eller Säkerhetsadministratör . Fler behörigheter krävs för att utföra alla tillgängliga åtgärder:

      • Förhandsgranska och ladda ned meddelanden: Kräver förhandsgranskningsrollen , som endast tilldelas rollgrupperna DataDetektiv eller eDiscovery Manager som standard.
    • Sök efter Exchange-e-postflödesregler (transportregler) efter namn i Hotutforskaren: Medlemskap i rollerna Säkerhetsadministratör eller Säkerhetsläsare .

    • Skrivskyddad åtkomst: Medlemskap i rollerna Global läsare eller Säkerhetsläsare .

      Viktigt

      * Microsoft förespråkar starkt principen om lägsta behörighet. Genom att endast tilldela konton de minsta behörigheter som krävs för att utföra sina uppgifter kan du minska säkerhetsriskerna och stärka organisationens övergripande skydd. Global administratör är en mycket privilegierad roll som du bör begränsa till nödsituationsscenarier eller när du inte kan använda en annan roll.

Tips

Skräppostmeddelanden och systemgenererade meddelanden för slutanvändare är inte tillgängliga i Hotutforskaren. De här typerna av meddelanden är tillgängliga om det finns en regel för e-postflöde (även kallad transportregel) som ska åsidosättas.

Granskningsloggposter genereras när administratörer förhandsgranskar eller laddar ned e-postmeddelanden. Du kan söka i administratörsgranskningsloggen efter användare för aktiviteten AdminMailAccess. För anvisningar, se Audit New Search.

E-post som levereras till modererade postlådor eller modererade distributionsgrupper visas i Threat Explorer. Men moderatoråtgärder (till exempel godkänna eller avvisa meddelanden) och meddelanden som släpps av en moderator till medlemmar i en distributionsgrupp loggas inte och visas inte i Threat Explorer.

Om du vill använda Hotutforskaren eller realtidsidentifieringar måste du tilldelas en licens för Defender för Office 365 (ingår i din prenumeration eller en tilläggslicens).

Hotutforskaren eller realtidsidentifieringar innehåller data för användare med Defender för Office 365 licenser som tilldelats dem.

Element i Hotutforskaren och realtidsidentifieringar

Hotutforskaren och realtidsidentifieringar innehåller följande element:

  • Vyer: Flikar överst på sidan som organiserar identifieringar efter hot. Vyn påverkar resten av data och alternativ på sidan.

    I följande tabell visas tillgängliga vyer i Hotutforskaren och Realtidsidentifieringar:

    Visa Hot
    Utforskaren
    Realtid
    Upptäckter
    Beskrivning
    Alla e-postmeddelanden Standardvy för Threat Explorer. Information om alla e-postmeddelanden som skickas av externa användare till din organisation (inkommande), e-postmeddelanden som skickas av interna användare i din organisation till externa användare (utgående) och e-postmeddelanden som skickas mellan interna användare i organisationen (intra-org).
    Malware Standardvy för realtidsidentifieringar. Information om e-postmeddelanden som innehåller skadlig kod.
    Nätfiske Information om e-postmeddelanden som innehåller nätfiskehot.
    Kampanjer Information om skadlig e-post som Defender för Office 365 Plan 2 identifierat som en del av en samordnad kampanj för nätfiske eller skadlig kod.
    Skadlig kod för innehåll Information om filer som bearbetas av följande funktioner:
    URL-klick Information om användaren klickar på URL:er i e-postmeddelanden, Teams-meddelanden, SharePoint-filer och OneDrive-filer.

    Dessa vyer beskrivs i detalj i den här artikeln, inklusive skillnaderna mellan Hotutforskaren och Realtidsidentifieringar.

    Tips

    Realtidsidentifieringar visar endast skadliga e-postidentifieringar vid tidpunkten för leveransen. Threat Explorer visar alla identifierade e-postmeddelanden vid leveranstillfället tillsammans med aktiviteter efter leveransen.

  • Datum-/tidsfilter: Som standard filtreras vyn efter igår och i dag. Om du vill ändra datumfiltret väljer du datumintervallet och sedan Startdatum och Slutdatum för upp till 30 dagar sedan.

    Skärmbild av datumfiltret som används i Hotutforskaren och Realtidsidentifieringar i Defender-portalen.

  • Egenskapsfilter (frågor): Filtrera resultatet i vyn efter det tillgängliga meddelandet, filen eller hotegenskaperna. Vilka filterbara egenskaper som är tillgängliga beror på vyn. Vissa egenskaper är tillgängliga i många vyer, medan andra egenskaper är begränsade till en specifik vy.

    De tillgängliga egenskapsfiltren för varje vy visas i den här artikeln, inklusive skillnaderna mellan Hotutforskaren och Realtidsidentifieringar.

    Anvisningar för att skapa egenskapsfilter finns i Egenskapsfilter i Hotutforskaren och Realtidsidentifieringar

    Med Threat Explorer kan du spara frågor för senare användning enligt beskrivningen i avsnittet Sparade frågor i Hotutforskaren .

  • Diagram: Varje vy innehåller ett visuellt objekt, en sammanställd representation av filtrerade eller ofiltrerade data. Du kan använda tillgängliga pivoter för att organisera diagrammet på olika sätt.

    Du kan ofta använda Exportera diagramdata för att exportera filtrerade eller ofiltrerade diagramdata till en CSV-fil.

    Diagrammen och tillgängliga pivoter beskrivs i detalj i den här artikeln, inklusive skillnaderna mellan Hotutforskaren och realtidsidentifieringar.

    Tips

    Om du vill ta bort diagrammet från sidan (som maximerar storleken på informationsområdet) använder du någon av följande metoder:

    • Välj Diagramvy>Listvy högst upp på sidan.
    • Välj Visa listvy mellan diagrammet och informationsområdet.
  • Informationsområde: Informationsområdet för en vy visar vanligtvis en tabell som innehåller filtrerade eller ofiltrerade data. Du kan använda tillgängliga vyer (flikar) för att organisera data i informationsområdet på olika sätt. En vy kan till exempel innehålla diagram, kartor eller olika tabeller.

    Om informationsområdet innehåller en tabell kan du ofta använda Exportera för att selektivt exportera upp till 200 000 filtrerade eller ofiltrerade resultat till en CSV-fil.

    Tips

    I den utfällbara menyn Exportera kan du välja några eller alla tillgängliga egenskaper som ska exporteras. Valen sparas per användare. Markeringar i Incognito- eller InPrivate-webbläsarläge sparas tills du stänger webbläsaren.

Skärmbild av huvudsidan i Hotutforskaren som visar rapportdata i realtid i Defender för Office 365-portalen.

vyn Alla e-postmeddelanden i Threat Explorer

Vyn Alla e-postmeddelanden i Threat Explorer visar information om alla inkommande, utgående och intra-org e-postmeddelanden. Vyn visar skadlig och icke-skadlig e-post. Till exempel:

  • E-postmeddelandet identifierades som nätfiske eller skadlig kod.
  • Email identifieras som skräppost eller massutskick.
  • Email identifierad utan hot.

Den här vyn är standard i Threat Explorer. Om du vill öppna vyn Alla e-postmeddelanden på sidan Utforskaren i Defender-portalen på https://security.microsoft.com, går du till Email & collaboration>Explorer>Alla e-postmeddelanden. Du kan också gå direkt till sidan Utforskaren med https://security.microsoft.com/threatexplorerv3, och sedan kontrollera att fliken Alla e-postmeddelanden är vald.

Skärmbild av vyn Alla e-postmeddelanden i Threat Explorer som visar diagrammet, tillgängliga pivoter för diagrammet och vyer för informationstabellen.

Filterbara egenskaper i vyn Alla e-postmeddelanden i Hotutforskaren

Som standard tillämpas inga egenskapsfilter på data. Stegen för att skapa filter (frågor) beskrivs i avsnittet Filter i Hotutforskaren och Identifieringar i realtid senare i den här artikeln.

De filterbara egenskaper som är tillgängliga i åtgärdsrutan Leverans i vyn Alla e-postmeddelanden beskrivs i följande tabell:

Egenskap Typ
Basic
Avsändarens adress Text. Avgränsa flera värden med kommatecken.
Mottagare Text. Avgränsa flera värden med kommatecken.
Avsändningsdomän Text. Avgränsa flera värden med kommatecken.
Mottagardomän Text. Avgränsa flera värden med kommatecken.
Ämne Text. Avgränsa flera värden med kommatecken.
Avsändarens visningsnamn Text. Avgränsa flera värden med kommatecken.
Avsändarens e-postadress Text. Avgränsa flera värden med kommatecken.
Avsändarens e-post från domänen Text. Avgränsa flera värden med kommatecken.
Returväg Text. Avgränsa flera värden med kommatecken.
Domän för retursökväg Text. Avgränsa flera värden med kommatecken.
Familj med skadlig kod Text. Avgränsa flera värden med kommatecken.
Taggar Text. Avgränsa flera värden med kommatecken.

Mer information om användartaggar finns i Användartaggar.
Personifierad domän Text. Avgränsa flera värden med kommatecken.
Personifierad användare Text. Avgränsa flera värden med kommatecken.
transportregel i Exchange Text. Avgränsa flera värden med kommatecken.
Regel för dataförlustskydd Text. Avgränsa flera värden med kommatecken.
Sammanhang Välj ett eller flera värden:
  • Utvärdering
  • Prioritetskontoskydd
Anslutning Text (anslutningens namn). Avgränsa flera värden med kommatecken.
Leveransåtgärd Välj ett eller flera värden:
  • Blockerad: Email meddelanden som satts i karantän, som misslyckades med leveransen eller som togs bort.
  • Levereras: Email levereras till användarens inkorg eller annan mapp där användaren kan komma åt meddelandet.
  • Levereras till skräppost: Email levereras till användarens mapp för skräppost Email eller borttagna objekt där användaren kan komma åt meddelandet.
  • Ersatt: Meddelandebilagor som har ersatts av principer för dynamisk leverans i säkra bifogade filer.
Ytterligare åtgärd Välj ett eller flera värden:
Riktning Välj ett eller flera värden:
  • Inkommande
  • Intra-org
  • Utgående
Identifieringsteknik Välj ett eller flera värden:
  • Avancerat filter: Signaler baserade på maskininlärning.
  • Skydd mot skadlig kod
  • Massutskick
  • Kampanj
  • Domänens rykte
  • Fil detonation: Säkra bifogade filer identifierade en skadlig bifogad fil under detonationsanalysen.
  • Anseende för fildetonering: Filbilagor som tidigare har identifierats genom Safe Attachments-detoneringar i andra Microsoft 365-organisationer.
  • Filrykte: Meddelandet innehåller en fil som tidigare har identifierats som skadlig i andra Microsoft 365-organisationer.
  • Matchning av fingeravtryck: Meddelandet liknar ett tidigare identifierat skadligt meddelande.
  • Allmänt filter
  • Personifieringsmärke: Avsändarpersonifiering av välkända varumärken.
  • Personifieringsdomän: Personifiering av avsändardomäner som du äger eller har angett för skydd i principer för skydd mot nätfiske
  • Personifieringsanvändare
  • IP-rykte
  • LLM-innehållsanalys: Analys av Microsofts specialbyggda stora språkmodeller för att identifiera skadlig e-post.
  • E-postbombning: En DDoS-attack (Distributed Denial of Service) som vanligtvis prenumererar mottagare på ett stort antal legitima nyhetsbrev och tjänster. Den resulterande volymen inkommande e-post inom några minuter avser att överbelasta mottagarens postlåda och e-postsäkerhetssystem och fungerar som en föregångare till skadlig kod, utpressningstrojaner eller dataexfiltrering.
  • Identitetsförfalskning med postlådeintelligens: Identifieringar av identitetsförfalskning från postlådeintelligens i principer för skydd mot nätfiske.
  • Identifiering av blandad analys: Flera filter bidrog till meddelandeutfallet.
  • förfalskning av DMARC: Meddelandet misslyckades med DMARC-autentisering.
  • Förfalskning av extern domän: Avsändarens e-postadress förfalskning med hjälp av en domän som är extern för din organisation.
  • Förfalskning av avsändaradress inom organisationen: Förfalskning av avsändarens e-postadress med en domän som är intern för din organisation.
  • URL-detonation: Säkra länkar identifierade en skadlig URL i meddelandet under detonationsanalysen.</Li
  • Anseende för URL-detonering: URL:er som tidigare upptäckts genom Safe Links-detoneringar i andra Microsoft 365-organisationer.
  • Skadligt URL-rykte: Meddelandet innehåller en URL som tidigare har identifierats som skadlig i andra Microsoft 365-organisationer.
Klassificering av hot Välj ett eller flera värden:
  • Business Intelligence
  • Kontaktanläggning
  • Presentkort
  • Faktura
  • Lönelistan
  • < PII-insamling/li>
  • Uppgift
Mer information finns i Hotklassificering i Microsoft Defender för Office 365.
Ursprunglig leveransplats Välj ett eller flera värden:
  • mappen Borttagna objekt
  • Avbruten
  • Misslyckades
  • Inkorg/mapp
  • Skräppostmapp
  • Lokalt/externt
  • Karantän
  • Okänd
Senaste leveransplats 13 Samma värden som ursprunglig leveransplats
Phish-konfidensnivå Välj ett eller flera värden:
  • Högsta
  • Normal
Primärt åsidosättande Välj ett eller flera värden:
  • Tillåts av organisationsprincip
  • Tillåten enligt användarpolicy
  • Blockerad av organisationsprincip
  • Blockerad av användarpolicy
  • Ingen
Primär åsidosättningskälla Meddelanden kan ha flera åsidosättningar för tillåtelse eller blockering, enligt vad som anges i Källa för åsidosättning. Åsidosättningen som slutligen tillät eller blockerade meddelandet identifieras i primär åsidosättningskälla.
Välj ett eller flera värden:
  • Filter från tredje part
  • Admin-initierad tidsresa (ZAP)
  • Blockering i policy för skydd mot skadlig kod efter filtyp
  • Principinställningar för antispam
  • Anslutningsprincip
  • Exchange-transportregel
  • Exklusivt läge (användaråsidosättning)
  • Filtrering hoppades över på grund av on-premises-organisation
  • IP-regionfilter från princip
  • Språkfilter från policy
  • Phishing-simulering
  • Frisläppning från karantän
  • SecOps-postlåda
  • Lista över avsändaradresser (administratörsåsidosättning)
  • Adresslista för avsändare (åsidosättning av användare)
  • Lista över avsändardomäner (Administratörsöverstyrning)
  • Lista över avsändardomäner (användaråsidosättning)
  • Filblockering i klientorganisationens lista över tillåtna/blockerade
  • Blockering av avsändarens e-postadress i klientorganisationens lista Tillåt/blockera
  • Förfalskningsblockering för klientorganisationens tillåt-/blockeringslista
  • Klientorganisationens tillåt-/blockeringslista för URL-blockering
  • Lista över betrodda kontakter (Användaråsidosättning)
  • Betrodd domän (Användaråsidosättning)
  • Betrodd mottagare (åsidosättning av användare)
  • Endast betrodda avsändare (åsidosättning av användare)
Åsidosätt källa Samma värden som primär åsidosättningskälla
Typ av princip Välj ett eller flera värden:
  • Princip för skydd mot skadlig programvara
  • Princip för skydd mot nätfiske
  • Exchange-transportregel (e-postflödesregel), princip för värdbaserat innehållsfilter (princip för skräppostskydd), värdbaserad princip för utgående skräppostfilter (utgående skräppostprincip), princip för säkra bifogade filer
  • Okänd
Principåtgärd Välj ett eller flera värden:
  • Lägg till x-header
  • Bcc-meddelande
  • Ta bort meddelande
  • Ändra ämne
  • Flytta till mappen Skräppost Email
  • Ingen åtgärd har vidtagits
  • Omdirigeringsmeddelande
  • Skicka till karantän
Typ av hot Välj ett eller flera värden:
  • Malware
  • Nätfiske
  • Skräppost
Vidarebefordrat meddelande Välj ett eller flera värden:
  • Sann
  • Falskt
Distributionslista Text. Avgränsa flera värden med kommatecken.
Email storlek Heltal. Avgränsa flera värden med kommatecken.
Avancerat
Internet-meddelande-ID Text. Avgränsa flera värden med kommatecken.

Tillgängligt i rubrikfältet Message-ID i meddelanderubriken. Ett exempelvärde är <08f1e0f6806a47b4ac103961109ae6ef@server.domain> (observera vinkelparenteserna).
Nätverksmeddelande-ID Text. Avgränsa flera värden med kommatecken.

Ett GUID-värde som är tillgängligt i rubrikfältet X-MS-Exchange-Organization-Network-Message-Id i meddelandehuvudet.
Avsändarens IP² Text. Avgränsa flera värden med kommatecken.
Bifogad fil SHA256 Text. Avgränsa flera värden med kommatecken.
Kluster-ID Text. Avgränsa flera värden med kommatecken.
Varnings-ID Text. Avgränsa flera värden med kommatecken.
ID för aviseringspolicy Text. Avgränsa flera värden med kommatecken.
Kampanj-ID Text. Avgränsa flera värden med kommatecken.
ZAP URL-signal Text. Avgränsa flera värden med kommatecken.
Webbadresser
Antal URL:ar Heltal. Avgränsa flera värden med kommatecken.
URL-domän ² Text. Avgränsa flera värden med kommatecken.
URL-domän och sökväg ² Text. Avgränsa flera värden med kommatecken.
URL³ Text. Avgränsa flera värden med kommatecken.
URL-sökväg³ Text. Avgränsa flera värden med kommatecken.
URL-källa Välj ett eller flera värden:
  • Bifogade filer
  • Molnbaserad bilaga
  • Email brödtext
  • E-posthuvud
  • QR-kod
  • Ämne
  • Okänd
Klicka på domslut Välj ett eller flera värden:
  • Tillåten: Användaren tilläts öppna URL:en.
  • Blockering åsidosatt: Användaren blockerades från att öppna URL:en direkt, men de åsidosatte blockeringen för att öppna URL:en.
  • Blockerad: Användaren blockerades från att öppna URL:en.
  • Fel: Användaren visades en felsida, eller så uppstod ett fel vid registreringen av resultatet.
  • Fel: Ett okänt undantag inträffade när resultatet registrerades. Användaren kan ha öppnat URL:en.
  • Ingen dom: Det gick inte att hämta bedömningen för URL:en. Användaren kan ha öppnat URL:en.
  • I väntan på beslut: Användaren visades sidan för väntande detonation.
  • Avvaktande beslut kringgicks: Användaren visades varningssidan, men valde att ignorera meddelandet för att öppna webbadressen.
URL-hot Välj ett eller flera värden:
  • Malware
  • Nätfiske
  • Skräppost
Fil
Antal bifogade filer Heltal. Avgränsa flera värden med kommatecken.
Filnamn för bifogad fil Text. Avgränsa flera värden med kommatecken.
Filtyp Text. Avgränsa flera värden med kommatecken.
Filnamnstillägg Text. Avgränsa flera värden med kommatecken.
Filstorlek Heltal. Avgränsa flera värden med kommatecken.
Autentisering
SPF Välj ett eller flera värden:
  • Misslyckas
  • Neutral
  • Ingen
  • Passera
  • Bestående fel
  • Soft fail
  • Tillfälligt fel
DKIM Välj ett eller flera värden:
  • Fel
  • Misslyckas
  • Ignorera
  • Ingen
  • Passera
  • Test
  • Timeout
  • Okänd
DMARC Välj ett eller flera värden:
  • Omgång med kvalificerad gissning
  • Misslyckas
  • Ingen
  • Passera
  • Bestående fel
  • Väljargenomgång
  • Tillfälligt fel
  • Okänd
Sammansatt Välj ett eller flera värden:
  • Misslyckas
  • Ingen
  • Passera
  • Mjukt pass

Tips

  • ² Den senaste leveransplatsen innehåller inte slutanvändaråtgärder för meddelanden. Om användaren till exempel har tagit bort meddelandet eller flyttat meddelandet till ett arkiv eller en PST-fil.

    Det finns scenarier där den ursprungliga leveransplatsen/Senaste leveransplatsen och/eller leveransåtgärden har värdet Okänd. Till exempel:

    • Meddelandet levererades (leveransåtgärdenlevereras), men en inkorgsregel flyttade meddelandet till en annan standardmapp än mappen Inkorgen eller Skräppost Email (till exempel mappen Utkast eller Arkiv).
    • ZAP försökte flytta meddelandet efter leveransen, men meddelandet hittades inte (till exempel flyttade eller tog användaren bort meddelandet).
  • Ip-värden för avsändare loggas ibland som tomma eller 0.0.0.0 i följande scenarier:

    • Automatiska svar.
    • E-post som inte har levererats där leveransen misslyckades.
    • Email där avsändarens IP-adress är intern från Microsoft. Till exempel systemgenererade meddelanden, aviseringar eller vidarebefordrade meddelanden som levereras från Microsofts IP-adresser.

    IP-adresser i dessa scenarier kan vara synliga i Exchange-meddelandespårning.

  • ² Som standard mappas en URL-sökning till http, såvida inte ett annat värde uttryckligen anges. Till exempel:

    • Om du söker med och utan prefixet http:// i URL, URL-domän och URL-domän och -sökväg bör samma resultat visas.
    • Sök efter prefixet https:// i URL:en. När inget värde anges antas prefixet http:// .
    • / I början och slutet av URL-sökvägen ignoreras URL-domän, URL-domän och sökvägsfält .
    • / i slutet av fältet URL ignoreras.

Pivoter för diagrammet i vyn Alla e-postmeddelanden i Hotutforskaren

Diagrammet har en standardvy, men du kan välja ett värde i Välj pivot för histogramdiagram för att ändra hur filtrerade eller ofiltrerade diagramdata ordnas och visas.

De tillgängliga diagrampivoterna beskrivs i följande underavsnitt.

Pivotdiagram för leveransåtgärder i vyn All e-post i Threat Explorer

Även om den här pivoten inte ser markerad ut som standard är leveransåtgärden standarddiagramspivoten i vyn Alla e-postmeddelanden .

Pivoten Leveransåtgärd ordnar diagrammet utifrån de åtgärder som utförs på meddelanden för det angivna datum-/tidsintervallet och de angivna egenskapsfiltren.

Skärmbild av diagrammet i vyn Alla e-postmeddelanden i Threat Explorer med hjälp av pivoten Leveransåtgärd.

Om du hovrar över en datapunkt i diagrammet visas antalet för varje leveransåtgärd.

Pivot för avsändardomändiagram i vyn Alla e-postmeddelanden i Hotutforskaren

Pivoten Avsändardomän ordnar diagrammet efter domänerna i meddelanden för det angivna datum-/tidsintervallet och egenskapsfiltren.

Skärmbild av diagrammet i vyn Alla e-postmeddelanden i Threat Explorer med hjälp av avsändardomänens pivot.

Om du hovrar över en datapunkt i diagrammet visas antalet för varje avsändardomän.

Pivottabell för avsändar-IP-diagram i vyn Alla e-postmeddelanden i Threat Explorer

Pivoten Avsändar-IP ordnar diagrammet efter meddelandenas käll-IP-adresser inom det angivna datum-/tidsintervallet och de angivna egenskapsfiltren.

Skärmbild av diagrammet i vyn Alla e-postmeddelanden i Hotutforskaren med hjälp av avsändar-IP-pivoten.

Om du hovrar över en datapunkt i diagrammet visas antalet för varje avsändar-IP-adress.

Diagram för identifieringsteknik i vyn Alla e-postmeddelanden i Hotutforskaren

Pivoten Identifieringsteknik organiserar diagrammet efter funktionen som identifierade meddelanden för det angivna datum-/tidsintervallet och egenskapsfiltren.

Skärmbild av diagrammet i vyn Alla e-postmeddelanden i Threat Explorer med hjälp av pivoten Identifieringsteknik.

Om du hovrar över en datapunkt i diagrammet visas antalet för varje identifieringsteknik.

Pivot för hotklassificeringsdiagram i vyn Alla e-postmeddelanden i Threat Explorer

Pivoten Hotklassificering ordnar diagrammet efter klassificerade hot. Mer information finns i Hotklassificering i Microsoft Defender för Office 365.

Om du hovrar över en datapunkt i diagrammet visas antalet för varje klassificering.

Pivot för fullständigt URL-diagram i vyn Alla e-postmeddelanden i Threat Explorer

Pivoten Fullständig URL ordnar diagrammet efter fullständiga URL:er i meddelanden för det angivna datum-/tidsintervallet och egenskapsfiltren.

Skärmbild av diagrammet i vyn Alla e-postmeddelanden i Threat Explorer med pivån Fullständig URL.

Om du hovrar över en datapunkt i diagrammet visas antalet för varje fullständig URL.

Pivottabell för URL-domäner i Alla e-postmeddelanden-vyn i Threat Explorer

URL-domänens pivot ordnar diagrammet efter domänerna i URL:er i meddelanden för det angivna datum-/tidsintervallet och egenskapsfilter.

Skärmbild av diagrammet i vyn Alla e-postmeddelanden i Hotutforskaren med URL-domänspivoten.

Om du hovrar över en datapunkt i diagrammet visas antalet för varje URL-domän.

PIVOT för URL-domän och sökvägsdiagram i vyn Alla e-postmeddelanden i Threat Explorer

URL-domänen och sökvägspivoten ordnar diagrammet efter domäner och sökvägar i URL:er i meddelanden för det angivna datum-/tidsintervallet och egenskapsfiltren.

Skärmbild av diagrammet i vyn Alla e-postmeddelanden i Hotutforskaren med hjälp av URL-domänen och sökvägspivoten.

Om du hovrar över en datapunkt i diagrammet visas antalet för varje URL-domän och sökväg.

Vyer för informationsområdet i vyn Alla e-postmeddelanden i Threat Explorer

Tillgängliga vyer (flikar) i informationsområdet i vyn Alla e-postmeddelanden beskrivs i följande underavsnitt.

E-postvy för detaljområdet i vyn All e-post i Hotutforskaren

Email är standardvyn för informationsområdet i e-postvyn Alla.

Vyn Email visar en informationstabell. Du kan sortera posterna genom att klicka på en tillgänglig kolumnrubrik. Välj Anpassa kolumner för att ändra de kolumner som visas. Standardvärdena är markerade med en asterisk (*):

  • Datum*
  • Ämne*
  • Mottagare*
  • Mottagardomän
  • Taggar*
  • Avsändaradress*
  • Avsändarens visningsnamn
  • Avsändardomän*
  • Avsändarens IP-adress
  • Avsändarens e-postadress i Från-fältet
  • E-post från avsändardomänen
  • Ytterligare åtgärder*
  • Leveransåtgärd
  • Senaste leveransplats*
  • Ursprunglig leveransplats*
  • System åsidosätter källa
  • Systemöverstyrningar
  • Aviserings-ID
  • Internetmeddelande-ID
  • Nätverksmeddelande-ID
  • E-postspråk
  • Exchange-transportregel
  • Anslutning
  • Sammanhang
  • Regel för dataförlustskydd
  • Hottyp*
  • Identifieringsteknik
  • Klassificering av hot
  • Antal bifogade filer
  • Antal URL:er
  • Email storlek

Tips

Om du vill se alla kolumner måste du förmodligen göra ett eller flera av följande steg:

  • Rulla vågrätt i webbläsaren.
  • Begränsa bredden på lämpliga kolumner.
  • Ta bort kolumner från vyn.
  • Zooma ut i webbläsaren.

Anpassade kolumninställningar sparas per användare. Anpassade kolumninställningar i Incognito- eller InPrivate-webbläsarläge sparas tills du stänger webbläsaren.

När du markerar en eller flera poster i listan genom att markera kryssrutan bredvid den första kolumnen är åtgärden Vidta tillgänglig. Mer information finns i Hotjakt: Åtgärd för e-post.

Skärmbild av fliken E-post i detaljtabellen med ett markerat meddelande och

I ämnesvärdet för posten är åtgärden Öppna i nytt fönster tillgänglig. Den här åtgärden öppnar meddelandet på e-postentitetssidan.

När du klickar på värdena i en post för Ämne eller Mottagare öppnas detaljrutor. Dessa utfällbara objekt beskrivs i följande underavsnitt.

E-postinformation från e-postvyn i detaljområdet i vyn All e-post

När du väljer värdet Subject för en post i tabellen öppnas ett informationsfönster med e-postdetaljer. Den här informationsrutan kallas e-postsammanfattningspanelen och innehåller standardiserad sammanfattningsinformation som även finns på entitetssidan för e-post för meddelandet.

Mer information om e-postsammanfattningspanelen finns i E-postsammanfattningspanelen i Defender.

Följande åtgärder är tillgängliga överst i Email sammanfattningspanelen för Hotutforskaren och Realtidsidentifieringar:

  • Öppna entitet för e-post
  • Visa sidhuvud
  • Vidta åtgärder: Mer information finns i Hotjakt: Åtgärdande av e-post.
  • Fler alternativ:
    • Förhandsvisning av e-post¹ ²
    • Ladda ned e-post ² ² ²
    • Visa i Utforskaren
    • Gå jakt

¹ Åtgärderna Förhandsgranska e-post och Ladda ned e-post kräver rollen Förhandsgranskning i Behörigheter för e-post och samarbete. Som standard tilldelas den här rollen till rollgrupperna Datadetektiv och eDiscovery Manager . Som standard kan medlemmar i rollgrupperna Organisationshantering eller Säkerhetsadministratörer inte utföra dessa åtgärder. Om du vill tillåta dessa åtgärder för medlemmarna i dessa grupper har du följande alternativ:

  • Lägg till användarna i rollgrupperna Datadetektiv eller eDiscovery Manager .
  • Skapa en ny rollgrupp med rollen Sök och Rensa tilldelad och lägg till användarna i den anpassade rollgruppen.

² Du kan förhandsgranska eller ladda ned e-postmeddelanden som är tillgängliga i molnpostlådor och i karantän. Exempel på när meddelanden inte längre är tillgängliga i postlådor är:

  • Meddelandet togs bort innan leveransen eller leveransen misslyckades.
  • Meddelandet togs bort mjukt (togs bort från mappen Borttaget, vilket flyttar meddelandet till mappen Återställningsbara objekt\Borttagningar).
  • ZAP flyttade meddelandet till karantän.

² Ladda ned e-post för meddelanden i karantän är tillgängligt med lösenordsskydd. Du kan också ladda ned en lösenordsskyddad kopia av meddelandet från karantänen.

Go hunt är endast tillgängligt i Threat Explorer. Den är inte tillgänglig i realtidsidentifieringar.

Mottagarinformation från Email vy av informationsområdet i e-postvyn Alla

När du väljer en post genom att klicka på värdet Mottagare öppnas ett informationsfönster med följande information:

Tips

Om du vill se information om andra mottagare utan att lämna den utfällbara menyn använder du Föregående objekt och Nästa objekt överst i den utfällbara menyn.

  • Sammanfattningsavsnitt :

    • Roll: Om mottagaren har tilldelats några administratörsroller.
    • Principer:
  • Email avsnitt: En tabell som visar följande relaterade information för meddelanden som skickas till mottagaren:

    • Datum
    • Ämne
    • Mottagare

    Välj Visa all e-post för att öppna Hotutforskaren på en ny flik som filtrerats av mottagaren.

  • Avsnittet Senaste aviseringar : En tabell som visar följande relaterade information för relaterade senaste aviseringar:

    • Allvarlighetsgrad
    • Varningsprincip
    • Kategori
    • Aktiviteter

    Om det finns fler än tre senaste aviseringar väljer du Visa alla senaste aviseringar för att se dem alla.

    • Senaste aktivitetsavsnitt : Visar de sammanfattade resultaten av en granskningsloggsökning för mottagaren:

      • Datum
      • IP-adress
      • Aktivitet
      • Objekt

      Om mottagaren har fler än tre granskningsloggposter väljer du Visa alla senaste aktiviteter för att se alla.

    Tips

    Medlemmar i rollgruppen Säkerhetsadministratörer i Email & samarbetsbehörigheter kan inte expandera avsnittet Senaste aktivitet. Du måste vara medlem i en rollgrupp i behörigheter i Exchange Online som har rollerna Granskningsloggar, Information Protection-analytiker eller Information Protection-utredare tilldelade. Som standard tilldelas dessa roller till rollgrupperna Hantering av arkivhandlingar, efterlevnadshantering, Information Protection, Information Protection analytiker, Information Protection utredare och organisationshantering. Du kan lägga till medlemmar i säkerhetsadministratörer i dessa rollgrupper, eller så kan du skapa en ny rollgrupp med rollen Granskningsloggar tilldelad.

Skärmbild av den utfällbara menyn med mottagarinformation när du har valt ett mottagarvärde på fliken Email i informationsområdet i vyn Alla e-postmeddelanden.

URL-klickvy för informationsområdet i vyn Alla e-postmeddelanden i Hotutforskaren

Vyn URL-klick visar ett diagram som kan ordnas med hjälp av pivoter. Diagrammet har en standardvy, men du kan välja ett värde i Välj pivot för histogramdiagram för att ändra hur filtrerade eller ofiltrerade diagramdata ordnas och visas.

Diagrampivoterna beskrivs i följande underavsnitt.

Skärmbild av informationsområdet i vyn Alla e-postmeddelanden i Hotutforskaren med fliken URL-klick markerad och visar tillgängliga pivoter utan att pivotering har valts.

Tips

I Threat Explorer finns åtgärden Visa alla klick för varje pivot i vyn URL-klick, vilket öppnar vyn URL-klick i en ny flik.

URL-domänens pivot för URL-klickvyn för informationsområdet i vyn Alla e-postmeddelanden i Hotutforskaren

Även om den här diagrampivoten inte verkar vara markerad är URL-domänen standarddiagramspivoten i vyn URL-klick .

Url-domänens pivot visar de olika domänerna i URL:er i e-postmeddelanden för det angivna datum-/tidsintervallet och egenskapsfilter.

Skärmbild av informationsområdet i vyn Alla e-postmeddelanden i Hotutforskaren med fliken URL-klick och url-domänens pivotering markerad.

Om du hovrar över en datapunkt i diagrammet visas antalet för varje URL-domän.

Klicka på omdömespivoten för vyn för URL-klick i detaljrutan för vyn Alla e-postmeddelanden i Hotutforskaren

Pivottabellen Klickbedömning visar de olika bedömningarna för URL:er som klickats i e-postmeddelanden för det angivna datum-/tidsintervallet och de angivna egenskapsfiltren.

Skärmbild av detaljområdet i vyn Alla e-postmeddelanden i Threat Explorer med fliken URL-klick och pivotalternativet Klickbedömning markerade.

Om du hovrar över en datapunkt i diagrammet visas antalet för varje klickutslag.

URL-pivot för URL-klickvyn för informationsområdet i vyn Alla e-postmeddelanden i Hotutforskaren

URL-pivoten visar de olika URL:er som klickades i e-postmeddelanden för det angivna datum-/tidsintervallet och egenskapsfiltren.

Skärmbild av informationsområdet i vyn Alla e-postmeddelanden i Hotutforskaren med fliken URL-klick och url-pivoten markerad.

Om du hovrar över en datapunkt i diagrammet visas antalet för varje URL.

Växla mellan URL-domän och sökväg i vyn för URL-klick i informationsområdet i vyn Alla e-postmeddelanden i Threat Explorer

Vyn URL-domän och sökväg visar de olika domänerna och filsökvägarna för URL:er som användare klickade på i e-postmeddelanden för det angivna datum-/tidsintervallet och de valda egenskapsfiltren.

Skärmbild av informationsområdet i vyn Alla e-postmeddelanden i Threat Explorer, med fliken för URL-klick och pivoteringen för URL-domän och sökväg markerade.

Om du hovrar över en datapunkt i diagrammet visas antalet för varje URL-domän och filsökväg.

Vyn Översta URL:er för informationsområdet i vyn Alla e-postmeddelanden i Hotutforskaren

Vyn Översta URL:er visar en informationstabell. Du kan sortera posterna genom att klicka på en tillgänglig kolumnrubrik:

  • URL
  • Meddelanden har blockerats
  • Meddelanden markerade som skräppost
  • Meddelanden som levereras
Information om de vanligaste URL:erna för e-postvyn Alla

När du väljer en post genom att klicka var som helst i raden utom på kryssrutan bredvid den första kolumnen öppnas ett informationsfönster med följande information:

Tips

Om du vill se information om andra URL:er utan att lämna informationen utfälld använder du Föregående objekt och Nästa objekt överst i den utfällbara menyn.

  • Följande åtgärder är tillgängliga överst i utfällningsmenyn:
    • Öppna URL-sida

    • Skicka för analys:

      • Rensa rapporten
      • Rapportera phishing
      • Rapportera skadlig kod
    • Hantera indikator:

      • Lägg till indikator
      • Hantera i listan över klientblockering

      Om du väljer något av de här alternativen kommer du till sidan Inskickade filer i Defender-portalen.

    • Mer:

      • Visa i Utforskaren
      • Gå och jaga
  • Ursprunglig URL
  • Identifieringsavsnitt :
    • Bedömning baserad på hotinformation
    • x aktiva aviseringar y incidenter: Ett vågrätt stapeldiagram som visar antalet aviseringar med allvarlighetsgraden Hög, Medel, Låg och Info som är relaterade till den här länken.
    • En länk till Visa alla incidenter & aviseringar på URL-sidan.
  • Avsnittet Domäninformation :
    • Domännamn och en länk till sidan Visa domän.
    • Registrerad användare
    • Registrerad
    • Uppdaterad
    • Upphör att gälla
  • Registrantens kontaktinformationsavsnitt :
    • Registrar
    • Land/region
    • Postadress
    • E-post
    • Telefon
    • Mer information: En länk till Öppna på Whois.
  • AVSNITTET URL-prevalens (senaste 30 dagarna): Innehåller antalet enheter, Email och klick. Välj varje värde för att visa den fullständiga listan.
  • Enheter: Visar de berörda enheterna:
    • Datum (första/sista)

    • Enheter

      Om fler än två enheter är inblandade väljer du Visa alla enheter för att se alla.

Skärmbild av den utfällbara menyn med information när du har valt en post på fliken Översta URL:er i vyn Alla e-postmeddelanden i Hotutforskaren.

Vy över flest klick för informationsområdet i vyn All e-post i Utforskaren för hot

Vyn Top clicks visar en detaljtabell. Du kan sortera posterna genom att klicka på en tillgänglig kolumnrubrik:

  • URL
  • Blockerad
  • Tillåts
  • Blockera åsidosatt
  • Väntar på dom
  • Väntande dom kringgås
  • Ingen
  • Felsida
  • Misslyckande

Tips

Alla tillgängliga kolumner är markerade. Om du väljer Anpassa kolumner kan du inte avmarkera några kolumner.

Om du vill se alla kolumner måste du förmodligen göra ett eller flera av följande steg:

  • Rulla vågrätt i webbläsaren.
  • Begränsa bredden på lämpliga kolumner.
  • Zooma ut i webbläsaren.

När du väljer en post genom att klicka var som helst i raden utom på kryssrutan bredvid den första kolumnen öppnas ett informationsfönster med detaljer. Informationen i utfällningen är densamma som den som beskrivs i Information om de vanligaste URL:erna för vyn Alla e-postmeddelanden.

De vanligaste målgruppsvyerna för informationsområdet i vyn Alla e-postmeddelanden i Hotutforskaren

Vyn Mest utsatta användare organiserar data i en tabell över de fem mottagare som utsattes för flest hot. Tabellen innehåller följande information:

  • Främsta målanvändare: Mottagarens e-postadress. Om du väljer en mottagaradress öppnas ett informationsfönster med detaljer. Informationen i utfällningsfönstret är samma som den som beskrivs i Mottagarinformation från e-postvyn i informationsområdet i vyn All e-post.

  • Antal försök: Om du väljer antalet försök öppnas Hotutforskaren på en ny flik som filtrerats av mottagaren.

Tips

Använd Exportera för att exportera listan över upp till 3 000 användare och motsvarande försök.

Vy för e-postursprung i detaljområdet i vyn Alla e-postmeddelanden i Hotutforskaren

Vyn E-postens ursprung visar var meddelandena kommer från på en världskarta.

Skärmbild av världskartan i vyn E-postursprung i informationsområdet i vyn Alla e-postmeddelanden i Threat Explorer.

Kampanjvy för informationsområdet i vyn Alla e-postmeddelanden i Hotutforskaren

Vyn Kampanj visar en detaljtabell. Du kan sortera posterna genom att klicka på en tillgänglig kolumnrubrik.

Informationen i tabellen är densamma som beskrivs i informationstabellen på sidan Kampanjer.

När du väljer en post genom att klicka var som helst i raden utom på kryssrutan bredvid Namn öppnas ett informationsfönster. Informationen i den utfällbara menyn är densamma som beskrivs i Kampanjinformation.

Vyn för skadlig kod i Utforskaren för hot och realtidsidentifieringar

Vyn Skadlig kod i Hotutforskaren och Realtidsidentifieringar visar information om e-postmeddelanden som har visat sig innehålla skadlig kod. Den här vyn är standard i realtidsidentifieringar.

Öppna vyn Skadlig kod genom att utföra något av följande steg:

Skärmbild av vyn Skadlig kod i Threat Explorer som visar diagrammet, tillgängliga pivoter för diagrammet och vyer för informationstabellen.

Filterbara egenskaper i vyn Skadlig kod i Hotutforskaren och identifieringar i realtid

Som standard tillämpas inga egenskapsfilter på data. Stegen för att skapa filter (frågor) beskrivs i avsnittet Filter i Hotutforskaren och Identifieringar i realtid senare i den här artikeln.

De filterbara egenskaper som är tillgängliga i rutan Avsändaradress i vyn Skadlig kod beskrivs i följande tabell:

Egenskap Typ Hot
Utforskaren
Realtid
Upptäckter
Basic
Avsändarens adress Text. Avgränsa flera värden med kommatecken.
Mottagare Text. Avgränsa flera värden med kommatecken.
Avsändningsdomän Text. Avgränsa flera värden med kommatecken.
Mottagardomän Text. Avgränsa flera värden med kommatecken.
Ämne Text. Avgränsa flera värden med kommatecken.
Avsändarens visningsnamn Text. Avgränsa flera värden med kommatecken.
Avsändarens e-postadress Text. Avgränsa flera värden med kommatecken.
Avsändarens e-post från domänen Text. Avgränsa flera värden med kommatecken.
Returväg Text. Avgränsa flera värden med kommatecken.
Domän för retursökväg Text. Avgränsa flera värden med kommatecken.
Familj med skadlig kod Text. Avgränsa flera värden med kommatecken.
Taggar Text. Avgränsa flera värden med kommatecken.

Mer information om användartaggar finns i Användartaggar.
transportregel i Exchange Text. Avgränsa flera värden med kommatecken.
Regel för dataförlustskydd Text. Avgränsa flera värden med kommatecken.
Sammanhang Välj ett eller flera värden:
  • Utvärdering
  • Prioritetskontoskydd
Anslutning Text (anslutningens namn). Avgränsa flera värden med kommatecken.
Leveransåtgärd Välj ett eller flera värden:
Ytterligare åtgärd Välj ett eller flera värden:
Riktning Välj ett eller flera värden:
  • Inkommande
  • Intra-org
  • Utgående
Identifieringsteknik Välj ett eller flera värden:
  • Avancerat filter: Signaler baserade på maskininlärning.
  • Skydd mot skadlig kod
  • Massutskick
  • Kampanj
  • Domänens rykte
  • Fil detonation: Säkra bifogade filer identifierade en skadlig bifogad fil under detonationsanalysen.
  • Anseende för fildetonering: Filbilagor som tidigare har identifierats genom Safe Attachments-detoneringar i andra Microsoft 365-organisationer.
  • Filrykte: Meddelandet innehåller en fil som tidigare har identifierats som skadlig i andra Microsoft 365-organisationer.
  • Matchning av fingeravtryck: Meddelandet liknar ett tidigare identifierat skadligt meddelande.
  • Allmänt filter
  • Personifieringsmärke: Avsändarpersonifiering av välkända varumärken.
  • Personifieringsdomän: Personifiering av avsändardomäner som du äger eller har angett för skydd i principer för skydd mot nätfiske
  • Personifieringsanvändare
  • IP-rykte
  • LLM-innehållsanalys: Analys av Microsofts specialbyggda stora språkmodeller för att identifiera skadlig e-post.
  • E-postbombning: En DDoS-attack (Distributed Denial of Service) som vanligtvis prenumererar mottagare på ett stort antal legitima nyhetsbrev och tjänster. Den resulterande volymen inkommande e-post inom några minuter avser att överbelasta mottagarens postlåda och e-postsäkerhetssystem och fungerar som en föregångare till skadlig kod, utpressningstrojaner eller dataexfiltrering.
  • Identitetsförfalskning med postlådeintelligens: Identifieringar av identitetsförfalskning från postlådeintelligens i principer för skydd mot nätfiske.
  • Identifiering av blandad analys: Flera filter bidrog till meddelandeutfallet.
  • förfalskning av DMARC: Meddelandet misslyckades med DMARC-autentisering.
  • Förfalskning av extern domän: Avsändarens e-postadress förfalskning med hjälp av en domän som är extern för din organisation.
  • Förfalskning av avsändaradress inom organisationen: Förfalskning av avsändarens e-postadress med en domän som är intern för din organisation.
  • URL-detonation: Säkra länkar identifierade en skadlig URL i meddelandet under detonationsanalysen.
  • Anseende för URL-detonering: URL:er som tidigare upptäckts genom Safe Links-detoneringar i andra Microsoft 365-organisationer.
  • Skadligt URL-rykte: Meddelandet innehåller en URL som tidigare har identifierats som skadlig i andra Microsoft 365-organisationer.
Ursprunglig leveransplats Välj ett eller flera värden:
  • mappen Borttagna objekt
  • Avbruten
  • Misslyckades
  • Inkorg/mapp
  • Skräppostmapp
  • Lokalt/externt
  • Karantän
  • Okänd
Senaste leveransplats Samma värden som ursprunglig leveransplats
Primärt åsidosättande Välj ett eller flera värden:
  • Tillåts av organisationsprincip
  • Tillåten enligt användarpolicy
  • Blockerad av organisationsprincip
  • Blockerad av användarpolicy
  • Ingen
Primär åsidosättningskälla Meddelanden kan ha flera åsidosättningar för tillåtelse eller blockering, enligt vad som anges i Källa för åsidosättning. Åsidosättningen som slutligen tillät eller blockerade meddelandet identifieras i primär åsidosättningskälla.
Välj ett eller flera värden:
  • Filter från tredje part
  • Admin-initierad tidsresa (ZAP)
  • Blockering i policy för skydd mot skadlig kod efter filtyp
  • Principinställningar för antispam
  • Anslutningsprincip
  • Exchange-transportregel
  • Exklusivt läge (användaråsidosättning)
  • Filtrering hoppades över på grund av on-premises-organisation
  • IP-regionfilter från princip
  • Språkfilter från policy
  • Phishing-simulering
  • Frisläppning från karantän
  • SecOps-postlåda
  • Lista över avsändaradresser (administratörsåsidosättning)
  • Adresslista för avsändare (åsidosättning av användare)
  • Lista över avsändardomäner (Administratörsöverstyrning)
  • Lista över avsändardomäner (användaråsidosättning)
  • Filblockering i klientorganisationens lista över tillåtna/blockerade
  • Blockering av avsändarens e-postadress i klientorganisationens lista Tillåt/blockera
  • Förfalskningsblockering för klientorganisationens tillåt-/blockeringslista
  • Klientorganisationens tillåt-/blockeringslista för URL-blockering
  • Lista över betrodda kontakter (Användaråsidosättning)
  • Betrodd domän (Användaråsidosättning)
  • Betrodd mottagare (åsidosättning av användare)
  • Endast betrodda avsändare (åsidosättning av användare)
Åsidosätt källa Samma värden som primär åsidosättningskälla
Typ av princip Välj ett eller flera värden:
  • Princip för skydd mot skadlig programvara
  • Princip för skydd mot nätfiske
  • Exchange-transportregel (e-postflödesregel), princip för värdbaserat innehållsfilter (princip för skräppostskydd), värdbaserad princip för utgående skräppostfilter (utgående skräppostprincip), princip för säkra bifogade filer
  • Okänd
Principåtgärd Välj ett eller flera värden:
  • Lägg till x-header
  • Bcc-meddelande
  • Ta bort meddelande
  • Ändra ämne
  • Flytta till mappen Skräppost Email
  • Ingen åtgärd har vidtagits
  • Omdirigeringsmeddelande
  • Skicka till karantän
Email storlek Heltal. Avgränsa flera värden med kommatecken.
Avancerat
Internet-meddelande-ID Text. Avgränsa flera värden med kommatecken.

Tillgängligt i rubrikfältet Message-ID i meddelanderubriken. Ett exempelvärde är <08f1e0f6806a47b4ac103961109ae6ef@server.domain> (observera vinkelparenteserna).
Nätverksmeddelande-ID Text. Avgränsa flera värden med kommatecken.

Ett GUID-värde som är tillgängligt i rubrikfältet X-MS-Exchange-Organization-Network-Message-Id i meddelandehuvudet.
Avsändarens IP-adress Text. Avgränsa flera värden med kommatecken.
Bifogad fil SHA256 Text. Avgränsa flera värden med kommatecken.
Kluster-ID Text. Avgränsa flera värden med kommatecken.
Varnings-ID Text. Avgränsa flera värden med kommatecken.
ID för aviseringspolicy Text. Avgränsa flera värden med kommatecken.
Kampanj-ID Text. Avgränsa flera värden med kommatecken.
ZAP URL-signal Text. Avgränsa flera värden med kommatecken.
Webbadresser
Antal URL:ar Heltal. Avgränsa flera värden med kommatecken.
URL-domän Text. Avgränsa flera värden med kommatecken.
URL-domän och sökväg Text. Avgränsa flera värden med kommatecken.
URL Text. Avgränsa flera värden med kommatecken.
URL-sökväg Text. Avgränsa flera värden med kommatecken.
URL-källa Välj ett eller flera värden:
  • Bifogade filer
  • Molnbaserad bilaga
  • Email brödtext
  • E-posthuvud
  • QR-kod
  • Ämne
  • Okänd
Klicka på domslut Välj ett eller flera värden:
  • Tillåts
  • Blockera åsidosatt
  • Blockerad
  • Fel
  • Misslyckande
  • Ingen
  • Väntar på dom
  • Väntande dom kringgås
URL-hot Välj ett eller flera värden:
  • Malware
  • Nätfiske
  • Skräppost
Fil
Antal bifogade filer Heltal. Avgränsa flera värden med kommatecken.
Filnamn för bifogad fil Text. Avgränsa flera värden med kommatecken.
Filtyp Text. Avgränsa flera värden med kommatecken.
Filnamnstillägg Text. Avgränsa flera värden med kommatecken.
Filstorlek Heltal. Avgränsa flera värden med kommatecken.
Autentisering
SPF Välj ett eller flera värden:
  • Misslyckas
  • Neutral
  • Ingen
  • Passera
  • Bestående fel
  • Soft fail
  • Tillfälligt fel
DKIM Välj ett eller flera värden:
  • Fel
  • Misslyckas
  • Ignorera
  • Ingen
  • Passera
  • Test
  • Timeout
  • Okänd
DMARC Välj ett eller flera värden:
  • Omgång med kvalificerad gissning
  • Misslyckas
  • Ingen
  • Passera
  • Bestående fel
  • Väljargenomgång
  • Tillfälligt fel
  • Okänd
Sammansatt Välj ett eller flera värden:
  • Misslyckas
  • Ingen
  • Passera
  • Mjukt pass

Pivoter för diagrammet i vyn Skadlig kod i Hotutforskaren och Realtidsidentifieringar

Diagrammet har en standardvy, men du kan välja ett värde i Välj pivot för histogramdiagram för att ändra hur filtrerade eller ofiltrerade diagramdata ordnas och visas.

Diagrammets pivoter som är tillgängliga i vyn Skadlig kod i Hotutforskaren och Realtidsidentifieringar visas i följande tabell:

Pivot Hot
Utforskaren
Realtid
Upptäckter
Familj med skadlig kod
Avsändningsdomän
Avsändarens IP-adress
Leveransåtgärd
Klassificering av hot
Identifieringsteknik

De tillgängliga diagrampivoterna beskrivs i följande underavsnitt.

Pivottabell för familjer av skadlig kod i vyn Skadlig kod i Hotutforskaren

Även om den här diagramgrupperingen inte ser ut att vara vald som standard är Familj för skadlig kod standardgrupperingen för diagrammet i vyn Skadlig kod i Hotutforskaren.

Pivoten Malware family ordnar diagrammet efter den skadliga familj som identifieras i meddelanden för det angivna datum-/tidsintervallet och egenskapsfiltren.

Skärmbild av diagrammet i vyn Skadlig kod i Hotutforskaren med hjälp av pivoten Skadlig kodfamilj.

Om du hovrar över en datapunkt i diagrammet visas antalet för varje skadlig kodfamilj.

Växla till diagrammet över avsändardomäner i vyn Skadlig kod i Threat Explorer

Pivoten Avsändardomän organiserar diagrammet efter avsändardomänen för meddelanden som visade sig innehålla skadlig kod för det angivna datum-/tidsintervallet och egenskapsfiltren.

Skärmbild av diagrammet i vyn Skadlig kod i Threat Explorer med hjälp av avsändardomänens pivot.

Om du hovrar över en datapunkt i diagrammet visas antalet för varje avsändardomän.

Pivottabell för avsändar-IP i vyn Skadlig kod i Threat Explorer

Ip-pivoten Avsändare ordnar diagrammet efter källans IP-adress för meddelanden som visade sig innehålla skadlig kod för det angivna datum-/tidsintervallet och egenskapsfiltren.

Skärmbild av diagrammet i vyn Skadlig kod i Hotutforskaren med hjälp av ip-pivoten Avsändare.

Om du hovrar över en datapunkt i diagrammet visas antalet för varje käll-IP-adress.

Pivottabell för leveransåtgärder i vyn för skadlig kod i Threat Explorer och identifieringar i realtid

Även om den här pivoten inte ser markerad ut som standard är leveransåtgärden standarddiagramspivoten i vyn Skadlig kod i realtidsidentifieringar.

Pivottabellen Leveransåtgärd organiserar diagrammet efter vad som hände med meddelanden som identifierades som innehållande skadlig kod för det angivna datum-/tidsintervallet och egenskapsfilter.

Skärmbild av diagrammet i vyn Skadlig kod i Hotutforskaren med hjälp av pivoten Leveransåtgärd.

Om du hovrar över en datapunkt i diagrammet visas antalet för varje leveransåtgärd.

Pivottabell för hotklassificering i vyn Skadlig kod i Hotutforskaren och i Realtidsidentifieringar

Pivoten Hotklassificering ordnar diagrammet efter klassificerade hot. Mer information finns i Hotklassificering i Microsoft Defender för Office 365.

Om du hovrar över en datapunkt i diagrammet visas antalet för varje klassificering.

Diagram för identifieringsteknik i vyn Skadlig kod i Hotutforskaren och realtidsidentifieringar

Pivotalternativet Detektionsteknik organiserar diagrammet utifrån den funktion som identifierade skadlig programvara i meddelanden för det angivna datum-/tidsintervallet och egenskapsfiltren.

Skärmbild av diagrammet i vyn Skadlig kod i Hotutforskaren med hjälp av pivoten Identifieringsteknik.

Om du hovrar över en datapunkt i diagrammet visas antalet för varje identifieringsteknik.

Vyer för informationsområdet i vyn Skadlig kod i Hotutforskaren och realtidsidentifieringar

Tillgängliga vyer (flikar) i informationsområdet i vyn Skadlig kod visas i följande tabell och beskrivs i följande underavsnitt.

Visa Hot
Utforskaren
Realtid
Upptäckter
E-post
Populära familjer med skadlig kod
Mest riktade användare
E-postens ursprung
Kampanj

E-postvy för detaljområdet i vyn för skadlig kod i Hotutforskaren och Identifieringar i realtid

Email är standardvyn för informationsområdet i vyn Skadlig kod i Hotutforskaren och Realtidsidentifieringar.

Vyn Email visar en informationstabell. Du kan sortera posterna genom att klicka på en tillgänglig kolumnrubrik. Välj Anpassa kolumner för att ändra de kolumner som visas.

I följande tabell visas de kolumner som är tillgängliga i Hotutforskaren och Realtidsidentifieringar. Standardvärdena markeras med en asterisk (*).

Kolumn Hot
Utforskaren
Realtid
Upptäckter
Datum*
Ämne*
Mottagare*
Mottagardomän
Taggar*
Avsändaradress*
Avsändarens visningsnamn
Avsändardomän*
Avsändarens IP-adress
Avsändarens e-postadress i Från-fältet
E-post från avsändardomänen
Ytterligare åtgärder*
Leveransåtgärd
Senaste leveransplats*
Ursprunglig leveransplats*
System åsidosätter källa
Systemöverstyrningar
Aviserings-ID
Internetmeddelande-ID
Nätverksmeddelande-ID
E-postspråk
Exchange-transportregel
Anslutning
Sammanhang
Regel för dataförlustskydd
Hottyp*
Identifieringsteknik
Klassificering av hot
Antal bifogade filer
Antal URL:er
Email storlek

Tips

Om du vill se alla kolumner måste du förmodligen göra ett eller flera av följande steg:

  • Rulla vågrätt i webbläsaren.
  • Begränsa bredden på lämpliga kolumner.
  • Ta bort kolumner från vyn.
  • Zooma ut i webbläsaren.

Anpassade kolumninställningar sparas per användare. Anpassade kolumninställningar i Incognito- eller InPrivate-webbläsarläge sparas tills du stänger webbläsaren.

När du markerar en eller flera poster i listan genom att markera kryssrutan bredvid den första kolumnen är åtgärden Vidta tillgänglig. Mer information finns i Hotjakt: Åtgärd för e-post.

Skärmbild av fliken E-post i detaljtabellen med ett markerat meddelande och

När du klickar på värdena i en post för Ämne eller Mottagare öppnas detaljrutor. Dessa utfällbara objekt beskrivs i följande underavsnitt.

E-postdetaljer från e-postvyn i informationsområdet i vyn Skadlig kod

När du väljer värdet Subject för en post i tabellen öppnas ett informationsfönster med e-postdetaljer. Den här informationsrutan kallas e-postsammanfattningspanelen och innehåller standardiserad sammanfattningsinformation som även finns på entitetssidan för e-post för meddelandet.

Mer information om e-postsammanfattningspanelen finns i E-postsammanfattningspanelerna.

De tillgängliga åtgärderna längst upp i sammanfattningspanelen för e-post för Hotutforskaren och realtidsidentifieringar beskrivs i E-postinformation i e-postvyn i informationsområdet i vyn All e-post.

Mottagaruppgifter från e-postvyn i detaljområdet i vyn Skadlig kod

När du väljer en post genom att klicka på värdet Mottagare öppnas ett informationsfönster med detaljer. Informationen i utfällningsfönstret är samma som den som beskrivs i Mottagarinformation från e-postvyn i informationsområdet i vyn All e-post.

Vyn över de vanligaste skadeprogramsfamiljerna för detaljområdet i vyn Skadlig kod i Hotutforskaren

Vyn De främsta familjerna för skadlig kod för informationsområdet organiserar data i en tabell med de främsta familjerna för skadlig kod. Tabellen visar:

  • Kolumnen De vanligaste familjerna med skadlig kod: Namnet på familjen med skadlig kod.

    Om du väljer namnet på en skadlig kodfamilj öppnas en informationsruta med följande information:

    • Email avsnitt: En tabell som visar följande relaterade information för meddelanden som innehåller filen med skadlig kod:

      • Datum
      • Ämne
      • Mottagare

      Välj Visa all e-post för att öppna Hotutforskaren på en ny flik filtrerad efter namnet på den skadliga koden.

    • Avsnittet Teknisk information

    Skärmbild av den utfällbara menyn med information när du har valt en familj för skadlig kod på fliken De främsta familjerna för skadlig kod i informationsområdet i vyn Skadlig kod i Threat Explorer.

  • Antal försök: Om du väljer antalet försök öppnas Hotutforskaren på en ny flik filtrerad efter namnet på den skadliga koden.

De mest riktade användarna visar informationsområdet i vyn Skadlig kod i Hotutforskaren

Vyn De mest riktade användarna ordnar data i en tabell med de fem främsta mottagarna som har utsatts för skadlig kod. Tabellen visar:

Tips

Använd Exportera för att exportera listan över upp till 3 000 användare och motsvarande försök.

Visa e-postursprung för detaljområdet i vyn för skadlig kod i Hotutforskaren

Vyn E-postens ursprung visar var meddelandena kommer från på en världskarta.

Kampanjvy för informationsområdet i vyn Skadlig kod i Hotutforskaren

Vyn Kampanj visar en detaljtabell. Du kan sortera posterna genom att klicka på en tillgänglig kolumnrubrik.

Informationstabellen är identisk med informationstabellen på sidan Kampanjer.

När du väljer en post genom att klicka var som helst i raden utom på kryssrutan bredvid Namn öppnas ett informationsfönster. Informationen i den utfällbara menyn är densamma som beskrivs i Kampanjinformation.

Nätfiskevy i Hotutforskaren och realtidsidentifieringar

Vyn Phish i Threat Explorer och Identifieringar i realtid visar information om e-postmeddelanden som har identifierats som nätfiskemeddelanden.

Gör något av följande för att öppna vyn Phish:

Skärmbild av Phish-vyn i Threat Explorer som visar diagrammet, tillgängliga växlingsalternativ för diagrammet och vyer för detaljtabellen.

Filterbara egenskaper i phish-vyn i Hotutforskaren och realtidsidentifieringar

Som standard tillämpas inga egenskapsfilter på data. Stegen för att skapa filter (frågor) beskrivs i avsnittet Filter i Hotutforskaren och Identifieringar i realtid senare i den här artikeln.

De filterbara egenskaper som är tillgängliga i rutan Avsändaradress i vyn Skadlig kod beskrivs i följande tabell:

Egenskap Typ Hot
Utforskaren
Realtid
Upptäckter
Basic
Avsändarens adress Text. Avgränsa flera värden med kommatecken.
Mottagare Text. Avgränsa flera värden med kommatecken.
Avsändningsdomän Text. Avgränsa flera värden med kommatecken.
Mottagardomän Text. Avgränsa flera värden med kommatecken.
Ämne Text. Avgränsa flera värden med kommatecken.
Avsändarens visningsnamn Text. Avgränsa flera värden med kommatecken.
Avsändarens e-postadress Text. Avgränsa flera värden med kommatecken.
Avsändarens e-post från domänen Text. Avgränsa flera värden med kommatecken.
Returväg Text. Avgränsa flera värden med kommatecken.
Domän för retursökväg Text. Avgränsa flera värden med kommatecken.
Taggar Text. Avgränsa flera värden med kommatecken.

Mer information om användartaggar finns i Användartaggar.
Personifierad domän Text. Avgränsa flera värden med kommatecken.
Personifierad användare Text. Avgränsa flera värden med kommatecken.
transportregel i Exchange Text. Avgränsa flera värden med kommatecken.
Regel för dataförlustskydd Text. Avgränsa flera värden med kommatecken.
Sammanhang Välj ett eller flera värden:
  • Utvärdering
  • Prioritetskontoskydd
Anslutning Text (anslutningens namn). Avgränsa flera värden med kommatecken.
Leveransåtgärd Välj ett eller flera värden:
Ytterligare åtgärd Välj ett eller flera värden:
  • Automatiserad reparation
  • Dynamisk leverans
  • Manuell åtgärd
  • Ingen
  • Frisläppning från karantän
  • Ombearbetad
  • ZAP
Riktning Välj ett eller flera värden:
  • Inkommande
  • Intra-org
  • Utgående
Identifieringsteknik Välj ett eller flera värden:
  • Avancerat filter
  • Skydd mot skadlig kod
  • Massutskick
  • Kampanj
  • Domänens rykte
  • Fildetonation
  • Anseende för fildetonation
  • Filrykte
  • Matchning av fingeravtryck
  • Allmänt filter
  • Varumärkesimitation
  • Domän för att utge sig för att vara någon annan
  • Personifieringsanvändare
  • IP-rykte
  • LLM-innehållsanalys
  • Postbombning
  • Imitering med postlådeintelligens
  • Detektering av blandanalys
  • förfalskning av DMARC
  • Förfalska extern domän
  • Förfalskning inom organisationen
  • URL-detonation
  • URL-detonationsrykte
  • Url:ens skadliga rykte
Klassificering av hot Välj ett eller flera värden:
  • Business Intelligence
  • Kontaktanläggning
  • Presentkort
  • Faktura
  • Lönelistan
  • < PII-insamling/li>
  • Uppgift
Mer information finns i Hotklassificering i Microsoft Defender för Office 365.
Ursprunglig leveransplats Välj ett eller flera värden:
  • mappen Borttagna objekt
  • Avbruten
  • Misslyckades
  • Inkorg/mapp
  • Skräppostmapp
  • Lokalt/externt
  • Karantän
  • Okänd
Senaste leveransplats Samma värden som ursprunglig leveransplats
Phish-konfidensnivå Välj ett eller flera värden:
  • Högsta
  • Normal
Primärt åsidosättande Välj ett eller flera värden:
  • Tillåts av organisationsprincip
  • Tillåten enligt användarpolicy
  • Blockerad av organisationsprincip
  • Blockerad av användarpolicy
  • Ingen
Primär åsidosättningskälla Meddelanden kan ha flera åsidosättningar för tillåtelse eller blockering, enligt vad som anges i Källa för åsidosättning. Åsidosättningen som slutligen tillät eller blockerade meddelandet identifieras i primär åsidosättningskälla.
Välj ett eller flera värden:
  • Filter från tredje part
  • Admin-initierad tidsresa (ZAP)
  • Blockering i policy för skydd mot skadlig kod efter filtyp
  • Principinställningar för antispam
  • Anslutningsprincip
  • Exchange-transportregel
  • Exklusivt läge (användaråsidosättning)
  • Filtrering hoppades över på grund av on-premises-organisation
  • IP-regionfilter från princip
  • Språkfilter från policy
  • Phishing-simulering
  • Frisläppning från karantän
  • SecOps-postlåda
  • Lista över avsändaradresser (administratörsåsidosättning)
  • Adresslista för avsändare (åsidosättning av användare)
  • Lista över avsändardomäner (Administratörsöverstyrning)
  • Lista över avsändardomäner (användaråsidosättning)
  • Filblockering i klientorganisationens lista över tillåtna/blockerade
  • Blockering av avsändarens e-postadress i klientorganisationens lista Tillåt/blockera
  • Förfalskningsblockering för klientorganisationens tillåt-/blockeringslista
  • Klientorganisationens tillåt-/blockeringslista för URL-blockering
  • Lista över betrodda kontakter (Användaråsidosättning)
  • Betrodd domän (Användaråsidosättning)
  • Betrodd mottagare (åsidosättning av användare)
  • Endast betrodda avsändare (åsidosättning av användare)
Åsidosätt källa Samma värden som primär åsidosättningskälla
Typ av princip Välj ett eller flera värden:
  • Princip för skydd mot skadlig programvara
  • Princip för skydd mot nätfiske
  • Exchange-transportregel (e-postflödesregel), princip för värdbaserat innehållsfilter (princip för skräppostskydd), värdbaserad princip för utgående skräppostfilter (utgående skräppostprincip), princip för säkra bifogade filer
  • Okänd
Principåtgärd Välj ett eller flera värden:
  • Lägg till x-header
  • Bcc-meddelande
  • Ta bort meddelande
  • Ändra ämne
  • Flytta till mappen Skräppost Email
  • Ingen åtgärd har vidtagits
  • Omdirigeringsmeddelande
  • Skicka till karantän
Email storlek Heltal. Avgränsa flera värden med kommatecken.
Avancerat
Internet-meddelande-ID Text. Avgränsa flera värden med kommatecken.

Tillgängligt i rubrikfältet Message-ID i meddelanderubriken. Ett exempelvärde är <08f1e0f6806a47b4ac103961109ae6ef@server.domain> (observera vinkelparenteserna).
Nätverksmeddelande-ID Text. Avgränsa flera värden med kommatecken.

Ett GUID-värde som är tillgängligt i rubrikfältet X-MS-Exchange-Organization-Network-Message-Id i meddelandehuvudet.
Avsändarens IP-adress Text. Avgränsa flera värden med kommatecken.
Bifogad fil SHA256 Text. Avgränsa flera värden med kommatecken.
Kluster-ID Text. Avgränsa flera värden med kommatecken.
Varnings-ID Text. Avgränsa flera värden med kommatecken.
ID för aviseringspolicy Text. Avgränsa flera värden med kommatecken.
Kampanj-ID Text. Avgränsa flera värden med kommatecken.
ZAP URL-signal Text. Avgränsa flera värden med kommatecken.
Webbadresser
Antal URL:ar Heltal. Avgränsa flera värden med kommatecken.
URL-domän Text. Avgränsa flera värden med kommatecken.
URL-domän och sökväg Text. Avgränsa flera värden med kommatecken.
URL Text. Avgränsa flera värden med kommatecken.
URL-sökväg Text. Avgränsa flera värden med kommatecken.
URL-källa Välj ett eller flera värden:
  • Bifogade filer
  • Molnbaserad bilaga
  • Email brödtext
  • E-posthuvud
  • QR-kod
  • Ämne
  • Okänd
Klicka på domslut Välj ett eller flera värden:
  • Tillåts
  • Blockera åsidosatt
  • Blockerad
  • Fel
  • Misslyckande
  • Ingen
  • Väntar på dom
  • Väntande dom kringgås
URL-hot Välj ett eller flera värden:
  • Malware
  • Nätfiske
  • Skräppost
Fil
Antal bifogade filer Heltal. Avgränsa flera värden med kommatecken.
Filnamn för bifogad fil Text. Avgränsa flera värden med kommatecken.
Filtyp Text. Avgränsa flera värden med kommatecken.
Filnamnstillägg Text. Avgränsa flera värden med kommatecken.
Filstorlek Heltal. Avgränsa flera värden med kommatecken.
Autentisering
SPF Välj ett eller flera värden:
  • Misslyckas
  • Neutral
  • Ingen
  • Passera
  • Bestående fel
  • Soft fail
  • Tillfälligt fel
DKIM Välj ett eller flera värden:
  • Fel
  • Misslyckas
  • Ignorera
  • Ingen
  • Passera
  • Test
  • Timeout
  • Okänd
DMARC Välj ett eller flera värden:
  • Omgång med kvalificerad gissning
  • Misslyckas
  • Ingen
  • Passera
  • Bestående fel
  • Väljargenomgång
  • Tillfälligt fel
  • Okänd
Sammansatt Välj ett eller flera värden:
  • Misslyckas
  • Ingen
  • Passera
  • Mjukt pass

Pivoter för diagrammet i vyn Nätfiske i Hotutforskaren och Realtidsidentifieringar

Diagrammet har en standardvy, men du kan välja ett värde i Välj pivot för histogramdiagram för att ändra hur filtrerade eller ofiltrerade diagramdata ordnas och visas.

De diagramalternativ som är tillgängliga i vyn Phish i Threat Explorer och realtidsidentifieringar listas i följande tabell:

Pivot Hot
Utforskaren
Realtid
Upptäckter
Avsändningsdomän
Avsändarens IP-adress
Leveransåtgärd
Identifieringsteknik
Klassificering av hot
Fullständig URL
URL-domän
URL-domän och sökväg

De tillgängliga diagrampivoterna beskrivs i följande underavsnitt.

Pivotering av avsändardomändiagram i vyn Nätfiske i Hotutforskaren och Identifieringar i realtid

Även om den här pivoten inte ser ut att vara vald som standard är Sender domain standarddiagram-pivoten i vyn Phish i identifieringar i realtid.

Pivoten Avsändardomän ordnar diagrammet efter domänerna i meddelanden för det angivna datum-/tidsintervallet och egenskapsfiltren.

Skärmbild av diagrammet i vyn Phish i Threat Explorer med hjälp av pivotfunktionen för avsändardomän.

Om du hovrar över en datapunkt i diagrammet visas antalet för varje avsändardomän.

Pivotering av avsändar-IP-diagram i nätfiskevyn i Hotutforskaren

Pivoten Avsändar-IP ordnar diagrammet efter meddelandenas käll-IP-adresser inom det angivna datum-/tidsintervallet och de angivna egenskapsfiltren.

Skärmbild av diagrammet i phish-vyn i Hotutforskaren med ip-pivoten Avsändare.

Om du hovrar över en datapunkt i diagrammet visas antalet för varje käll-IP-adress.

Diagram för leveransåtgärd i phish-vyn i Hotutforskaren och realtidsidentifieringar

Även om den här pivoten inte ser vald ut som standard, är Leveransåtgärd standardpivot för diagrammet i vyn Phish i Threat Explorer.

Pivoten Leveransåtgärd ordnar diagrammet utifrån de åtgärder som utförs på meddelanden för det angivna datum-/tidsintervallet och de angivna egenskapsfiltren.

Skärmbild av diagrammet i vyn Phish i Threat Explorer med hjälp av pivoten Leveransåtgärd.

Om du hovrar över en datapunkt i diagrammet visas antalet för varje leveransåtgärd.

Pivotdiagram för detekteringsteknik i nätfiskevyn i Hotutforskaren och realtidsdetekteringar

Detekteringsteknik-vyn organiserar diagrammet utifrån den funktion som identifierade phishingmeddelandena för det angivna datum-/tidsintervallet och de angivna egenskapsfiltren.

Skärmbild av diagrammet i vyn Nätfiske i Hotutforskaren med hjälp av pivoten Identifieringsteknik.

Om du hovrar över en datapunkt i diagrammet visas antalet för varje identifieringsteknik.

Växling för diagram för hotklassificering i Phish-vyn i Threat Explorer och detekteringar i realtid

Pivoten Hotklassificering ordnar diagrammet efter klassificerade hot. Mer information finns i Hotklassificering i Microsoft Defender för Office 365.

Om du hovrar över en datapunkt i diagrammet visas antalet för varje klassificering.

Pivot för fullständigt URL-diagram i vyn Nätfiske i Hotutforskaren

Pivoten Fullständig URL ordnar diagrammet efter de fullständiga URL:erna i phishingmeddelanden för det angivna datum-/tidsintervallet och egenskapsfiltren.

Skärmbild av diagram i Phish-vyn i Hotutforskaren med pivoten Fullständig URL.

Om du hovrar över en datapunkt i diagrammet visas antalet för varje fullständig URL.

Växling i diagram över URL-domäner i nätfiskevyn i Threat Explorer och realtidsidentifieringar

URL-domänens pivot ordnar diagrammet efter domänerna i URL:er i nätfiskemeddelanden för det angivna datum-/tidsintervallet och egenskapsfilter.

Skärmbild av diagrammet i vyn Nätfiske i Hotutforskaren med hjälp av URL-domänens pivot.

Om du hovrar över en datapunkt i diagrammet visas antalet för varje URL-domän.

Pivot för URL-domän och sökvägsdiagram i vyn Phish i Threat Explorer

Pivottabellen för URL-domän och sökväg organiserar diagrammet utifrån domänerna och sökvägarna i URL:er i nätfiskemeddelanden för det angivna datum-/tidsintervallet och de angivna egenskapsfiltren.

Skärmbild av diagrammet i vyn Nätfiske i Hotutforskaren med hjälp av URL-domänen och sökvägspivoten.

Om du hovrar över en datapunkt i diagrammet visas antalet för varje URL-domän och sökväg.

Visningar för detaljområdet i Phish-vyn i Hotutforskaren

De tillgängliga vyerna (flikarna) i detaljområdet i vyn Phish listas i följande tabell och beskrivs i följande underavsnitt.

Visa Hot
Utforskaren
Realtid
Upptäckter
E-post
URL-klick
Översta URL:er
Övre klickningar
Mest riktade användare
E-postens ursprung
Kampanj

E-postvy för detaljområdet i nätfiskevyn i Hotutforskaren och realtidsidentifieringar

E-post är standardvyn för informationsfönstret i vyn Phish i Hotutforskaren och Realtidsidentifieringar.

Vyn Email visar en informationstabell. Du kan sortera posterna genom att klicka på en tillgänglig kolumnrubrik. Välj Anpassa kolumner för att ändra de kolumner som visas.

I följande tabell visas de kolumner som är tillgängliga i Hotutforskaren och Realtidsidentifieringar. Standardvärdena markeras med en asterisk (*).

Kolumn Hot
Utforskaren
Realtid
Upptäckter
Datum*
Ämne*
Mottagare*
Mottagardomän
Taggar*
Avsändaradress*
Avsändarens visningsnamn
Avsändardomän*
Avsändarens IP-adress
Avsändarens e-postadress i Från-fältet
E-post från avsändardomänen
Ytterligare åtgärder*
Leveransåtgärd
Senaste leveransplats*
Ursprunglig leveransplats*
System åsidosätter källa
Systemöverstyrningar
Aviserings-ID
Internetmeddelande-ID
Nätverksmeddelande-ID
E-postspråk
Exchange-transportregel
Anslutning
Phish-konfidensnivå
Sammanhang
Regel för dataförlustskydd
Hottyp*
Identifieringsteknik
Klassificering av hot
Antal bifogade filer
Antal URL:er
Email storlek

Tips

Om du vill se alla kolumner måste du förmodligen göra ett eller flera av följande steg:

  • Rulla vågrätt i webbläsaren.
  • Begränsa bredden på lämpliga kolumner.
  • Ta bort kolumner från vyn.
  • Zooma ut i webbläsaren.

Anpassade kolumninställningar sparas per användare. Anpassade kolumninställningar i Incognito- eller InPrivate-webbläsarläge sparas tills du stänger webbläsaren.

När du markerar en eller flera poster i listan genom att markera kryssrutan bredvid den första kolumnen är åtgärden Vidta tillgänglig. Mer information finns i Hotjakt: Åtgärd för e-post.

Skärmbild av fliken E-post i detaljtabellen med ett markerat meddelande och

När du klickar på värdena i en post för Ämne eller Mottagare öppnas detaljrutor. Dessa utfällbara objekt beskrivs i följande underavsnitt.

E-postinformation från e-postvyn i detaljinformationsområdet i Phish-vyn

När du väljer värdet Subject för en post i tabellen öppnas ett informationsfönster med e-postdetaljer. Den här informationsrutan kallas e-postsammanfattningspanelen och innehåller standardiserad sammanfattningsinformation som även finns på entitetssidan för e-post för meddelandet.

Mer information om sammanfattningspanelen för e-post finns i Sammanfattningspanelen för e-post i Defender för Office 365-funktioner.

De tillgängliga åtgärderna längst upp i sammanfattningspanelen för e-post för Hotutforskaren och realtidsidentifieringar beskrivs i E-postinformation i e-postvyn i informationsområdet i vyn All e-post.

Mottagaruppgifter från e-postvyn i informationsområdet i Phish-vyn

När du väljer en post genom att klicka på värdet Mottagare öppnas ett informationsfönster med detaljer. Informationen i utfällningsfönstret är samma som den som beskrivs i Mottagarinformation från e-postvyn i informationsområdet i vyn All e-post.

URL-klickvyn för informationsområdet i vyn Nätfiske i Hotutforskaren och Realtidsidentifieringar

Vyn URL-klick visar ett diagram som kan ordnas med hjälp av pivoter. Diagrammet har en standardvy, men du kan välja ett värde i Välj pivot för histogramdiagram för att ändra hur filtrerade eller ofiltrerade diagramdata ordnas och visas.

Diagrammets pivoter som är tillgängliga i vyn Skadlig kod i Threat Explorer och realtidsidentifieringar beskrivs i följande tabell:

Pivot Hot
Utforskaren
Realtid
Upptäckter
URL-domän
Klicka på domslut
URL
URL-domän och sökväg

Samma diagrampivot är tillgängliga och beskrivs för e-postvyn Alla i Threat Explorer:

Skärmbild av informationsområdet i Phish-vyn i Hotutforskaren med fliken URL-klick vald och som visar de tillgängliga pivåerna utan att någon pivå har valts.

Tips

I Hotutforskaren har varje pivot i URL-klickvyn åtgärden Visa alla klick som öppnar vyn URL-klick i Threat Explorer på en ny flik. Den här åtgärden är inte tillgänglig i realtidsidentifieringar eftersom url-klickvyn inte är tillgänglig i realtidsidentifieringar.

Vyn för vanligaste URL:er i detaljområdet för nätfiskevyn i Hotutforskaren och identifieringar i realtid

Vyn Översta URL:er visar en informationstabell. Du kan sortera posterna genom att klicka på en tillgänglig kolumnrubrik:

  • URL
  • Meddelanden har blockerats
  • Meddelanden markerade som skräppost
  • Meddelanden som levereras
Information om de främsta URL:erna för Phish-vyn

När du väljer en post genom att klicka var som helst i raden utom på kryssrutan bredvid den första kolumnen öppnas ett informationsfönster med detaljer. Informationen i utfällningen är densamma som den som beskrivs i Information om de vanligaste URL:erna för vyn Alla e-postmeddelanden.

Tips

Åtgärden Go hunt är endast tillgänglig i Threat Explorer. Den är inte tillgänglig i realtidsidentifieringar.

Vy över flest klick för detaljområdet i nätfiskevyn i Threat Explorer och realtidsidentifieringar

Vyn Top clicks visar en detaljtabell. Du kan sortera posterna genom att klicka på en tillgänglig kolumnrubrik:

  • URL
  • Blockerad
  • Tillåts
  • Blockera åsidosatt
  • Väntar på dom
  • Väntande dom kringgås
  • Ingen
  • Felsida
  • Misslyckande

Tips

Alla tillgängliga kolumner är markerade. Om du väljer Anpassa kolumner kan du inte avmarkera några kolumner.

Om du vill se alla kolumner måste du förmodligen göra ett eller flera av följande steg:

  • Rulla vågrätt i webbläsaren.
  • Begränsa bredden på lämpliga kolumner.
  • Zooma ut i webbläsaren.

När du väljer en post genom att klicka var som helst i raden utom på kryssrutan bredvid den första kolumnen öppnas ett informationsfönster med detaljer. Informationen i utfällningen är densamma som den som beskrivs i Information om de vanligaste URL:erna för vyn Alla e-postmeddelanden.

De mest riktade användarna visar informationsområdet i vyn Nätfiske i Hotutforskaren

Vyn Mest utsatta användare organiserar data i en tabell med de fem främsta mottagarna som har utsatts för nätfiskeförsök. Tabellen visar:

Tips

Använd Exportera för att exportera listan över upp till 3 000 användare och motsvarande försök.

Vyn för e-postursprung i informationsområdet för nätfiskevyn i Hotutforskaren

Vyn E-postens ursprung visar var meddelandena kommer från på en världskarta.

Kampanjvy för detaljområdet i nätfiskevyn i Threat Explorer

Vyn Kampanj visar en detaljtabell. Du kan sortera posterna genom att klicka på en tillgänglig kolumnrubrik.

Informationen i tabellen är densamma som beskrivs i informationstabellen på sidan Kampanjer.

När du väljer en post genom att klicka var som helst i raden utom på kryssrutan bredvid Namn öppnas ett informationsfönster. Informationen i den utfällbara menyn är densamma som beskrivs i Kampanjinformation.

Kampanjvy i Hotutforskaren

Vyn Kampanjer i Hotutforskaren visar information om hot som har identifierats som samordnade nätfiske- och malwareattacker, antingen specifika för din organisation eller för andra organisationer i Microsoft 365.

Om du vill öppna vyn Kampanjer på sidan Explorer i Defender-portalen på https://security.microsoft.com, går du till E-post och samarbete>Explorer>Kampanjer-fliken. Eller gå direkt till sidan Explorer med hjälp av https://security.microsoft.com/threatexplorerv3, och välj sedan fliken Kampanjer.

All tillgänglig information och alla åtgärder är identiska med informationen och åtgärderna på sidan Kampanjerhttps://security.microsoft.com/campaignsv3. Mer information finns på sidan Kampanjer i Microsoft Defender-portalen.

Skärmbild av kampanjvyn i Hotutforskaren som visar diagrammet, tillgängliga pivoter för diagrammet och vyer för informationstabellen.

Vy över skadlig kod i Hotutforskaren och identifieringar i realtid

Vyn Skadlig kod i Hotutforskaren och Realtidsidentifieringar visar information om filer som bearbetats av:

Öppna vyn Skadlig kod för innehåll genom att utföra något av följande steg:

Skärmbild av cotent-vyn för skadlig kod i Threat Explorer som visar diagrammet, tillgängliga pivoter för diagrammet och vyer för informationstabellen.

Filterbara egenskaper i vyn Skadlig kod för innehåll i Hotutforskaren och realtidsidentifieringar

Som standard tillämpas inga egenskapsfilter på data. Stegen för att skapa filter (frågor) beskrivs i avsnittet Filter i Hotutforskaren och Identifieringar i realtid senare i den här artikeln.

De filterbara egenskaper som är tillgängliga i rutan Filnamn i vyn Innehåll skadlig kod i Hotutforskaren och Realtidsidentifieringar beskrivs i följande tabell:

Egenskap Typ Hot
Utforskaren
Realtid
Upptäckter
Fil
Filnamn Text. Avgränsa flera värden med kommatecken.
Arbetsbelastning Välj ett eller flera värden:
  • OneDrive
  • SharePoint
  • Teams
Webbplats Text. Avgränsa flera värden med kommatecken.
Filägare Text. Avgränsa flera värden med kommatecken.
Senast ändrad av Text. Avgränsa flera värden med kommatecken.
SHA256 Heltal. Avgränsa flera värden med kommatecken.

Om du vill hitta SHA256-hashvärdet för en fil kör du följande kommando i PowerShell: Get-FileHash -Path "<Path>\<Filename>" -Algorithm SHA256.
Familj med skadlig kod Text. Avgränsa flera värden med kommatecken.
Identifieringsteknik Välj ett eller flera värden:
  • Avancerat filter
  • Skydd mot skadlig kod
  • Massutskick
  • Kampanj
  • Domänens rykte
  • Fildetonation
  • Anseende för fildetonation
  • Filrykte
  • Matchning av fingeravtryck
  • Allmänt filter
  • Varumärkesimitation
  • Domän för att utge sig för att vara någon annan
  • Personifieringsanvändare
  • IP-rykte
  • LLM-innehållsanalys
  • Postbombning
  • Imitering med postlådeintelligens
  • Detektering av blandanalys
  • förfalskning av DMARC
  • Förfalska extern domän
  • Förfalskning inom organisationen
  • URL-detonation
  • URL-detonationsrykte
  • Url:ens skadliga rykte
Typ av hot Välj ett eller flera värden:
  • Blockera
  • Malware
  • Nätfiske
  • Skräppost

Pivoter för diagrammet i vyn Innehåll skadlig kod i Hotutforskaren och Realtidsidentifieringar

Diagrammet har en standardvy, men du kan välja ett värde i Välj pivot för histogramdiagram för att ändra hur filtrerade eller ofiltrerade diagramdata ordnas och visas.

Diagrampivoterna som är tillgängliga i vyn Innehåll skadlig kod i Threat Explorer och Realtidsidentifieringar visas i följande tabell:

Pivot Hot
Utforskaren
Realtid
Upptäckter
Familj med skadlig kod
Identifieringsteknik
Arbetsbelastning

De tillgängliga diagrampivoterna beskrivs i följande underavsnitt.

Pivottabell för skadeprogramsfamiljer i vyn för innehållsskadeprogram i Threat Explorer och realtidsidentifieringar

Även om den här pivån inte verkar vara markerad som standard, är Malwarefamilj standardpivån för diagrammet i vyn Skadligt innehåll i Threat Explorer och Real-time detections.

Pivoten Skadlig kod-familj ordnar diagrammet efter den skadliga kod som har identifierats i filer i SharePoint, OneDrive och Microsoft Teams med hjälp av det angivna datum-/tidsintervallet och egenskapsfiltren.

Skärmbild av diagrammet i vyn för innehållsskadeprogram i Hotutforskaren med pivoten Skadeprogramfamilj.

Om du hovrar över en datapunkt i diagrammet visas antalet för varje skadlig kodfamilj.

Diagramvy för identifieringsteknik i vyn Skadlig kod i innehåll i Utforskaren för hot och Realtidsidentifieringar

Pivoten Identifieringsteknik ordnar diagrammet efter funktionen som identifierade skadlig kod i filer i SharePoint, OneDrive och Microsoft Teams för det angivna datum-/tidsintervallet och egenskapsfilter.

Skärmbild av diagrammet i vyn Skadlig kod i innehåll i Threat Explorer med pivoten Identifieringsteknik.

Om du hovrar över en datapunkt i diagrammet visas antalet för varje identifieringsteknik.

Pivotering av arbetsbelastningsdiagram i vyn Skadlig kod för innehåll i Hotutforskaren och realtidsidentifieringar

Pivoten Arbetsbelastning ordnar diagrammet efter var skadlig kod identifierades (SharePoint, OneDrive eller Microsoft Teams) för det angivna datum-/tidsintervall och de valda egenskapsfiltren.

Skärmbild av diagrammet i vyn Skadlig kod i Hotutforskaren med hjälp av pivoten Arbetsbelastning.

Om du hovrar över en datapunkt i diagrammet visas antalet för varje arbetsbelastning.

Vyer för detaljrutan i vyn Skadligt innehåll i Threat Explorer och Identifiering i realtid

I Hotutforskaren och Realtidsidentifieringar innehåller informationsområdet i vyn Innehåll skadlig kod endast en vy (flik) med namnet Dokument. Den här vyn beskrivs i följande underavsnitt.

Dokumentvy för detaljområdet i vyn Skadlig kod i innehåll i Threat Explorer och Identifieringar i realtid

Dokument är standardvyn och den enda vyn för detaljområdet i vyn Skadligt innehåll.

Dokumentvyn visar en informationstabell. Du kan sortera posterna genom att klicka på en tillgänglig kolumnrubrik. Välj Anpassa kolumner för att ändra de kolumner som visas. Standardvärdena är markerade med en asterisk (*):

  • Datum*
  • Namn*
  • Arbetsbelastning*
  • Hot*
  • Identifieringsteknik*
  • Senast ändrande användare*
  • Filägare*
  • Storlek (byte)*
  • Senast ändrad tid
  • Webbplatssökväg
  • Filsökväg
  • Dokument-ID
  • SHA256
  • Upptäckt datum
  • Familj med skadlig kod
  • Sammanhang

Tips

Om du vill se alla kolumner måste du förmodligen göra ett eller flera av följande steg:

  • Rulla vågrätt i webbläsaren.
  • Begränsa bredden på lämpliga kolumner.
  • Ta bort kolumner från vyn.
  • Zooma ut i webbläsaren.

Anpassade kolumninställningar sparas per användare. Anpassade kolumninställningar i Incognito- eller InPrivate-webbläsarläge sparas tills du stänger webbläsaren.

När du väljer ett filnamnsvärde i kolumnen Namn öppnas en utfällbar informationsutfällning. Den utfällbara menyn innehåller följande information:

  • Sammanfattningsavsnitt :

    • Filnamn
    • Webbplatssökväg
    • Filsökväg
    • Dokument-ID
    • SHA256
    • Senaste ändringsdatum
    • Senast ändrad av
    • Hot
    • Identifieringsteknik
  • Informationsavsnitt :

    • Upptäckt datum
    • Identifierad av
    • Namn på skadlig kod
    • Senast ändrad av
    • Filstorlek
    • Filägare
  • Email listavsnitt: En tabell som visar följande relaterade information för meddelanden som innehåller filen med skadlig kod:

    • Datum
    • Ämne
    • Mottagare

    Välj Visa all e-post för att öppna Hotutforskaren på en ny flik filtrerad efter namnet på den skadliga koden.

  • Senaste aktivitet: Visar de sammanfattade resultaten av en granskningsloggsökning för mottagaren:

    • Datum
    • IP-adress
    • Aktivitet
    • Objekt

    Om mottagaren har fler än tre granskningsloggposter väljer du Visa alla senaste aktiviteter för att se alla.

    Tips

    Medlemmar i rollgruppen Säkerhetsadministratörer i Email & samarbetsbehörigheter kan inte expandera avsnittet Senaste aktivitet. Du måste vara medlem i en rollgrupp i behörigheter i Exchange Online som har rollerna Granskningsloggar, Information Protection-analytiker eller Information Protection-utredare tilldelade. Som standard tilldelas dessa roller till rollgrupperna Hantering av arkivhandlingar, efterlevnadshantering, Information Protection, Information Protection analytiker, Information Protection utredare och organisationshantering. Du kan lägga till medlemmar i säkerhetsadministratörer i dessa rollgrupper, eller så kan du skapa en ny rollgrupp med rollen Granskningsloggar tilldelad.

Skärmbild av informationsfönstret för detaljområdet i vyn Skadlig kod i innehåll i Dokumentvyn i Hotutforskaren och Realtidsidentifieringar.

URL klickar på vyn i Hotutforskaren

I vyn URL-klick i Threat Explorer visas alla användarklick på URL:er i e-post, i Office-filer som stöds i SharePoint och OneDrive samt i Microsoft Teams.

Om du vill öppna vyn URL-klick på sidan Utforskaren i Defender-portalen på https://security.microsoft.com, går du till E-post och samarbete>Utforskaren>URL-klick-fliken. Eller gå direkt till sidan Utforskaren med https://security.microsoft.com/threatexplorerv3, och välj sedan fliken URL-klick.

Skärmbild av URL-klickvyn i Threat Explorer som visar diagrammet, tillgängliga pivoteringsalternativ för diagrammet och vyer för detaljtabellen.

Filtrerbara egenskaper i vyn för URL-klick i Threat Explorer

Som standard tillämpas inga egenskapsfilter på data. Stegen för att skapa filter (frågor) beskrivs i avsnittet Filter i Hotutforskaren och Identifieringar i realtid senare i den här artikeln.

De filterbara egenskaper som är tillgängliga i rutan Mottagare i vyn URL-klick i Threat Explorer beskrivs i följande tabell:

Egenskap Typ
Basic
Mottagare Text. Avgränsa flera värden med kommatecken.
Taggar Text. Avgränsa flera värden med kommatecken.

Mer information om användartaggar finns i Användartaggar.
Nätverksmeddelande-ID Text. Avgränsa flera värden med kommatecken.

Ett GUID-värde som är tillgängligt i rubrikfältet X-MS-Exchange-Organization-Network-Message-Id i meddelandehuvudet.
URL Text. Avgränsa flera värden med kommatecken.
Klicka på åtgärd Välj ett eller flera värden:
  • Tillåts
  • Blockera sida
  • Åsidosättning av blocksida
  • Felsida
  • Misslyckande
  • Ingen
  • Väntande detonationssida
  • Sidåsidosättning för väntande detonation
Typ av hot Välj ett eller flera värden:
  • Tillåt
  • Blockera
  • Malware
  • Nätfiske
  • Skräppost
Identifieringsteknik Välj ett eller flera värden:
  • URL-detonation
  • URL-detonationsrykte
  • Url:ens skadliga rykte
Klicka på ID Text. Avgränsa flera värden med kommatecken.
Klient-IP Text. Avgränsa flera värden med kommatecken.

Pivotar för diagrammet i vyn för URL-klick i Threat Explorer

Diagrammet har en standardvy, men du kan välja ett värde i Välj pivot för histogramdiagram för att ändra hur filtrerade eller ofiltrerade diagramdata ordnas och visas.

De tillgängliga diagrampivoterna beskrivs i följande underavsnitt.

Pivottabell för domändiagram för URL:er i vyn för URL-klick i Hotutforskaren

Även om den här pivoten inte verkar vara vald som standard, är URL-domän standardpivot för diagrammet i vyn URL-klickar.

Url-domänens pivot ordnar diagrammet efter domänerna i URL:er som användarna klickade på i e-post, Office-filer eller Microsoft Teams för det angivna datum-/tidsintervallet och egenskapsfilter.

Skärmbild av diagrammet i vyn för URL-klick i Threat Explorer med pivotering på URL-domän.

Om du hovrar över en datapunkt i diagrammet visas antalet för varje URL-domän.

Växling till arbetsbelastningsdiagram i vyn för URL-klick i Threat Explorer

Pivoten Workload ordnar diagrammet efter platsen för den klickade URL:en (e-post, Office-filer eller Microsoft Teams) för det angivna datum-/tidsintervallet och egenskapsfiltren.

Skärmbild av diagrammet i URL-klickvyn i Hotutforskaren med hjälp av pivoten Arbetsbelastning.

Om du hovrar över en datapunkt i diagrammet visas antalet för varje arbetsbelastning.

Diagram för identifieringsteknik i vyn URL-klick i Threat Explorer

Pivoten Identifieringsteknik organiserar diagrammet efter den funktion som identifierade URL-klicken i e-post, Office-filer eller Microsoft Teams för det angivna datum-/tidsintervallet och de angivna egenskapsfiltren.

Skärmbild av diagrammet i vyn för URL-klick i Threat Explorer med hjälp av pivoten Detection technology.

Om du hovrar över en datapunkt i diagrammet visas antalet för varje identifieringsteknik.

Växla till diagram över hottyper i vyn för URL-klick i Hotutforskaren

Pivoten Hottyp ordnar diagrammet efter resultaten för klickade URL:er i e-post, Office-filer eller Microsoft Teams för det angivna datum-/tidsintervallet och egenskapsfilter.

Skärmbild av diagrammet i URL:en klickar på vyn i Hotutforskaren med hjälp av pivoten Hottyp.

Om du hovrar över en datapunkt i diagrammet visas antalet för varje teknik av hottyp.

Vyer för informationsområdet för URL-klickvyn i Hotutforskaren

Tillgängliga vyer (flikar) i informationsområdet i vyn URL-klick beskrivs i följande underavsnitt.

Resultatvyn för informationsområdet för URL-klickvyn i Hotutforskaren

Resultatet är standardvyn för informationsområdet i vyn URL-klick .

Vyn Resultat visar en informationstabell. Du kan sortera posterna genom att klicka på en tillgänglig kolumnrubrik. Välj Anpassa kolumner för att ändra de kolumner som visas. Som standard är alla kolumner markerade:

  • Tidpunkt för klick
  • Mottagare
  • Url-klickåtgärd
  • URL
  • Taggar
  • Nätverksmeddelande-ID
  • Klicka på ID
  • Klient-IP
  • URL-kedja
  • Hottyp
  • Identifieringsteknik

Tips

Om du vill se alla kolumner måste du förmodligen göra ett eller flera av följande steg:

  • Rulla vågrätt i webbläsaren.
  • Begränsa bredden på lämpliga kolumner.
  • Ta bort kolumner från vyn.
  • Zooma ut i webbläsaren.

Anpassade kolumninställningar sparas per användare. Anpassade kolumninställningar i Incognito- eller InPrivate-webbläsarläge sparas tills du stänger webbläsaren.

Markera en eller poster genom att markera kryssrutan bredvid den första kolumnen på raden och välj sedan Visa alla e-postmeddelanden för att öppna Hotutforskaren i vyn Alla e-postmeddelanden på en ny flik filtrerad efter värdena för nätverksmeddelande-ID för de valda meddelandena.

Vy över flest klick för detaljrutan i vyn för URL-klick i Hotutforskaren

Vyn Top clicks visar en detaljtabell. Du kan sortera posterna genom att klicka på en tillgänglig kolumnrubrik:

  • URL
  • Blockerad
  • Tillåts
  • Blockera åsidosatt
  • Väntar på dom
  • Väntande dom kringgås
  • Ingen
  • Felsida
  • Misslyckande

Tips

Alla tillgängliga kolumner är markerade. Om du väljer Anpassa kolumner kan du inte avmarkera några kolumner.

Om du vill se alla kolumner måste du förmodligen göra ett eller flera av följande steg:

  • Rulla vågrätt i webbläsaren.
  • Begränsa bredden på lämpliga kolumner.
  • Zooma ut i webbläsaren.

Markera en post genom att markera kryssrutan bredvid den första kolumnen på raden och välj sedan Visa alla klick för att öppna Hotutforskaren på en ny flik i vyn URL-klick.

När du väljer en post genom att klicka var som helst i raden utom på kryssrutan bredvid den första kolumnen öppnas ett informationsfönster med detaljer. Informationen i utfällningen är densamma som den som beskrivs i Information om de vanligaste URL:erna för vyn Alla e-postmeddelanden.

Vyn för de mest utsatta användarna i detaljrutan för vyn för URL-klick i Threat Explorer

Vyn De mest riktade användarna ordnar data i en tabell med de fem främsta mottagarna som klickade på URL:er. Tabellen visar:

Tips

Använd Exportera för att exportera listan över upp till 3 000 användare och motsvarande försök.

Egenskapsfilter i Threat Explorer och realtidsidentifieringar

Den grundläggande syntaxen för ett egenskapsfilter/en fråga är:

Villkor = <Filteregenskap><Filteroperator><Egenskapsvärde eller egenskapsvärden>

Flera villkor använder följande syntax:

<Villkor1><OCH | OR><Condition2><AND | ELLER><Villkor3>... <OCH | OR><ConditionN>

Tips

Jokerteckensökningar (**** eller ?) stöds inte i text- eller heltalsvärden. Egenskapen Subject använder partiell textmatchning och ger resultat som liknar en jokerteckensökning.

Stegen för att skapa egenskapsfilter/frågevillkor är desamma i alla vyer i Threat Explorer och realtidsidentifieringar:

  1. Identifiera filteregenskapen med hjälp av tabellerna i avsnitten för beskrivning av förhandsgranskningsvyn tidigare i den här artikeln.

  2. Välj en tillgänglig filteroperator. Tillgängliga filteroperatorer beror på egenskapstypen enligt beskrivningen i följande tabell:

    Filteroperator Egenskapstyp
    Är lika med någon av Text
    Heltal
    Diskreta värden
    Är inte lika med någon av Text
    Diskreta värden
    Större än Heltal
    Mindre än Heltal
  3. Ange eller välj ett eller flera egenskapsvärden. För textvärden och heltal kan du ange flera värden avgränsade med kommatecken.

    Flera värden i egenskapsvärdet använder den logiska operatorn OR. Till exempel betyder Avsändaradress>Är lika med någon av>bob@fabrikam.com,cindy@fabrikam.comAvsändaradress>Är lika med>bob@fabrikam.com ELLER cindy@fabrikam.com.

    När du har angett eller valt ett eller flera egenskapsvärden visas det slutförda filtervillkoret under rutorna för att skapa filter.

    Tips

    För egenskaper som kräver att du väljer ett eller flera tillgängliga värden har egenskapen i filtervillkoret med alla värden markerade samma resultat som att inte använda egenskapen i filtervillkoret.

  4. Om du vill lägga till ett annat villkor upprepar du de föregående tre stegen.

    Villkoren under rutorna för att skapa filter avgränsas med den logiska operator som valdes när du skapade det andra eller efterföljande villkoret. Standardvärdet är AND, men du kan också välja OR.

    Samma logiska operator används mellan alla villkor: de är alla OCH eller de är alla ELLER. Om du vill ändra befintliga logiska operatorer markerar du rutan logisk operator och väljer sedan AND eller OR.

    Om du vill redigera ett befintligt villkor dubbelklickar du på det för att få tillbaka den valda egenskapen, filteroperatorn och värdena i motsvarande rutor.

    Om du vill ta bort ett befintligt villkor markerar du på villkoret.

  5. Om du vill tillämpa filtret på diagrammet och informationstabellen väljer du Uppdatera

    Skärmbild av en exempelfråga i Threat Explorer eller realtidsidentifieringar som visar flera villkor.

Sparade frågor i Threat Explorer

Tips

Spara sökning är en del av Hotspårare och är inte tillgängligt i Realtidsidentifieringar. Sparade frågor och hotspårare är endast tillgängliga i Defender för Office 365 Plan 2.

Det går inte att spara frågan i vyn Skadlig kod för innehåll.

De flesta vyer i Threat Explorer gör att du kan spara filter (frågor) för senare användning. Sparade frågor är tillgängliga på sidan Hotspårare i Defender-portalen på https://security.microsoft.com/threattrackerv2. Mer information om hotspårare finns i Hotspårare i Microsoft Defender för Office 365 plan 2.

Gör följande för att spara frågor i Threat Explorer:

  1. När du har skapat filtret/frågan enligt föregående beskrivning väljer du Spara fråga>Spara fråga.

  2. I den utfällbara menyn Spara fråga som öppnas konfigurerar du följande alternativ:

    • Frågenamn: Ange ett unikt namn för frågan.
    • Använd någon av följande metoder:
      • Exakta datum: Välj ett startdatum och slutdatum i rutorna. Det äldsta startdatumet som du kan välja är 30 dagar före idag. Det senaste slutdatumet som du kan välja är i dag.
      • Relativa datum: Välj antalet dagar i Visa de senaste nn dagarna när sökningen körs. Standardvärdet är 7, men du kan välja mellan 1 och 30.
    • Spåra sökfråga: Som standard är det här alternativet inte markerat. Det här alternativet påverkar om frågan körs automatiskt:
      • Spårningsfråga inte vald: Frågan är tillgänglig och kan köras manuellt i Threat Explorer. Frågan sparas på fliken Sparade frågor på sidan Hotspårare med egenskapsvärdet Spårad frågaNej.
      • Spåra vald fråga : Frågan körs regelbundet i bakgrunden. Frågan är tillgänglig på fliken Sparade frågor på sidan Hotspårare med egenskapsvärdet Spårad frågaJa. De periodiska resultaten av frågan visas på fliken Spårade frågor på sidan Hotspårare .

    När du är klar med den utfällbara menyn Spara fråga väljer du Spara och sedan OK i bekräftelsedialogrutan.

Skärmbild av den utfällbara menyn Spara fråga i Threat Explorer i Defender-portalen.

På flikarna Sparad fråga eller Spårad fråga på sidan Hotspårare i Defender-portalen på https://security.microsoft.com/threattrackerv2kan du välja Utforska i kolumnen Åtgärder för att öppna och använda frågan i Threat Explorer.

När du öppnar frågan genom att välja Utforska från sidan Hotspårare är Spara fråga som och Sparade frågeinställningar nu tillgängliga i Spara frågaExplorer-sidan:

  • Om du väljer Spara fråga som öppnas den utfällbara menyn Spara fråga med alla tidigare valda inställningar. Om du gör ändringar väljer du Spara och sedan OK i dialogrutan Lyckades , den uppdaterade frågan sparas som en ny fråga på sidan Hotspårare (du kan behöva välja Uppdatera för att se den).

  • Om du väljer Sparade frågeinställningar öppnas den utfällbara menyn Sparade frågeinställningar där du kan uppdatera datum- och spåra frågeinställningar för den befintliga frågan.

Skärmbild av Spara fråga i Threat Explorer med Spara fråga som och Sparade frågeinställningar tillgängliga.

Mer information