Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Tips
Visste du att du kan prova funktionerna i Microsoft Defender för Office 365 Plan 2 utan kostnad? Använd den 90 dagar långa utvärderingsversionen av Defender för Office 365 på Microsoft Defender portalens utvärderingshubb. Lär dig mer om vem som kan registrera dig och utvärderingsvillkor på Prova Microsoft Defender för Office 365.
Microsoft 365-organisationer som har Microsoft Defender för Office 365 ingår i prenumerationen eller som köpts som ett tillägg har Explorer (även kallat Hotutforskaren) eller realtidsidentifieringar. De här funktionerna är kraftfulla rapporteringsverktyg i nära realtid som hjälper SecOps-team (Security Operations) att undersöka och reagera på hot.
Beroende på din prenumeration är hotutforskaren eller realtidsidentifieringar tillgängliga i avsnittet Email & samarbete i Microsoft Defender-portalen på https://security.microsoft.com:
Realtidsidentifieringar är tillgängliga i Defender för Office 365 Plan 1. Sidan Realtidsidentifieringar är tillgänglig direkt på https://security.microsoft.com/realtimereportsv3.
Threat Explorer är tillgängligt i Defender för Office 365 Plan 2. Explorer-sidan är tillgänglig direkt på https://security.microsoft.com/threatexplorerv3.
Threat Explorer innehåller samma information och funktioner som realtidsidentifieringar, men med följande ytterligare funktioner:
- Fler vyer.
- Fler alternativ för egenskapsfiltrering, inklusive alternativet för att spara frågor.
- Fler åtgärder.
Mer information om skillnaderna mellan Defender för Office 365 Plan 1 och Plan 2 finns i snabbguiden Defender för Office 365 Plan 1 jämfört med Plan 2.
Resten av den här artikeln beskriver de vyer och funktioner som är tillgängliga i Hotutforskaren och Realtidsidentifieringar.
Tips
Information om e-postscenarier med hotutforskaren och realtidsidentifieringar finns i följande artiklar:
Behörigheter och licensiering för Hotutforskaren och realtidsidentifieringar
Om du vill använda Explorer eller realtidsidentifieringar måste du tilldelas behörigheter. Du har även följande alternativ:
-
Microsoft Defender XDR Enhetlig rollbaserad åtkomststyrning (RBAC) (Om E-post och samarbete> behörigheter för Defender för Office 365 är
Aktiv. Påverkar endast Defender-portalen, inte PowerShell): - Läsåtkomst för e-post och Teams-meddelandehuvuden: Säkerhetsåtgärder/Rådata (e-post & samarbete)/Email & samarbetsmetadata (läs).
- Förhandsgranska och ladda ned e-postmeddelanden: Säkerhetsåtgärder/Rådata (e-post & samarbete)/Email & samarbetsinnehåll (läs).
- Åtgärda skadlig e-post: Säkerhetsåtgärder/Säkerhetsdata/Email & avancerade åtgärder för samarbete (hantera)..
-
E-post- och samarbetsbehörigheter i Microsoft Defender-portalen:
-
Fullständig åtkomst: Medlemskap i rollgrupperna Organisationshantering eller Säkerhetsadministratör . Fler behörigheter krävs för att utföra alla tillgängliga åtgärder:
- Förhandsgranska och ladda ned meddelanden: Kräver förhandsgranskningsrollen , som endast tilldelas rollgrupperna DataDetektiv eller eDiscovery Manager som standard. Eller så kan du skapa en ny rollgrupp med rollen Förhandsversion tilldelad och lägga till användarna i den anpassade rollgruppen.
- Flytta meddelanden i och ta bort meddelanden från postlådor: Kräver sök- och rensningsrollen , som endast tilldelas rollgrupperna DataDetektiv eller Organisationshantering som standard. Eller så kan du skapa en ny rollgrupp med rollen Sök och Rensa tilldelad och lägga till användarna i den anpassade rollgruppen.
- Skrivskyddad åtkomst: Medlemskap i rollgruppen Säkerhetsläsare .
-
Fullständig åtkomst: Medlemskap i rollgrupperna Organisationshantering eller Säkerhetsadministratör . Fler behörigheter krävs för att utföra alla tillgängliga åtgärder:
-
Microsoft Entra behörigheter: Medlemskap i dessa roller ger användarna de behörigheter och behörigheter som krävs för andra funktioner i Microsoft 365:
Fullständig åtkomst: Medlemskap i rollerna Global administratör* eller Säkerhetsadministratör . Fler behörigheter krävs för att utföra alla tillgängliga åtgärder:
- Förhandsgranska och ladda ned meddelanden: Kräver förhandsgranskningsrollen , som endast tilldelas rollgrupperna DataDetektiv eller eDiscovery Manager som standard.
Sök efter Exchange-e-postflödesregler (transportregler) efter namn i Hotutforskaren: Medlemskap i rollerna Säkerhetsadministratör eller Säkerhetsläsare .
Skrivskyddad åtkomst: Medlemskap i rollerna Global läsare eller Säkerhetsläsare .
Viktigt
* Microsoft förespråkar starkt principen om lägsta behörighet. Genom att endast tilldela konton de minsta behörigheter som krävs för att utföra sina uppgifter kan du minska säkerhetsriskerna och stärka organisationens övergripande skydd. Global administratör är en mycket privilegierad roll som du bör begränsa till nödsituationsscenarier eller när du inte kan använda en annan roll.
Tips
Skräppostmeddelanden och systemgenererade meddelanden för slutanvändare är inte tillgängliga i Hotutforskaren. De här typerna av meddelanden är tillgängliga om det finns en regel för e-postflöde (även kallad transportregel) som ska åsidosättas.
Granskningsloggposter genereras när administratörer förhandsgranskar eller laddar ned e-postmeddelanden. Du kan söka i administratörsgranskningsloggen efter användare för aktiviteten AdminMailAccess. För anvisningar, se Audit New Search.
E-post som levereras till modererade postlådor eller modererade distributionsgrupper visas i Threat Explorer. Men moderatoråtgärder (till exempel godkänna eller avvisa meddelanden) och meddelanden som släpps av en moderator till medlemmar i en distributionsgrupp loggas inte och visas inte i Threat Explorer.
Om du vill använda Hotutforskaren eller realtidsidentifieringar måste du tilldelas en licens för Defender för Office 365 (ingår i din prenumeration eller en tilläggslicens).
Hotutforskaren eller realtidsidentifieringar innehåller data för användare med Defender för Office 365 licenser som tilldelats dem.
Element i Hotutforskaren och realtidsidentifieringar
Hotutforskaren och realtidsidentifieringar innehåller följande element:
Vyer: Flikar överst på sidan som organiserar identifieringar efter hot. Vyn påverkar resten av data och alternativ på sidan.
I följande tabell visas tillgängliga vyer i Hotutforskaren och Realtidsidentifieringar:
Visa Hot
UtforskarenRealtid
UpptäckterBeskrivning Alla e-postmeddelanden ✔ Standardvy för Threat Explorer. Information om alla e-postmeddelanden som skickas av externa användare till din organisation (inkommande), e-postmeddelanden som skickas av interna användare i din organisation till externa användare (utgående) och e-postmeddelanden som skickas mellan interna användare i organisationen (intra-org). Malware ✔ ✔ Standardvy för realtidsidentifieringar. Information om e-postmeddelanden som innehåller skadlig kod. Nätfiske ✔ ✔ Information om e-postmeddelanden som innehåller nätfiskehot. Kampanjer ✔ Information om skadlig e-post som Defender för Office 365 Plan 2 identifierat som en del av en samordnad kampanj för nätfiske eller skadlig kod. Skadlig kod för innehåll ✔ ✔ Information om filer som bearbetas av följande funktioner: URL-klick ✔ Information om användaren klickar på URL:er i e-postmeddelanden, Teams-meddelanden, SharePoint-filer och OneDrive-filer. Dessa vyer beskrivs i detalj i den här artikeln, inklusive skillnaderna mellan Hotutforskaren och Realtidsidentifieringar.
Tips
Realtidsidentifieringar visar endast skadliga e-postidentifieringar vid tidpunkten för leveransen. Threat Explorer visar alla identifierade e-postmeddelanden vid leveranstillfället tillsammans med aktiviteter efter leveransen.
Datum-/tidsfilter: Som standard filtreras vyn efter igår och i dag. Om du vill ändra datumfiltret väljer du datumintervallet och sedan Startdatum och Slutdatum för upp till 30 dagar sedan.
Egenskapsfilter (frågor): Filtrera resultatet i vyn efter det tillgängliga meddelandet, filen eller hotegenskaperna. Vilka filterbara egenskaper som är tillgängliga beror på vyn. Vissa egenskaper är tillgängliga i många vyer, medan andra egenskaper är begränsade till en specifik vy.
De tillgängliga egenskapsfiltren för varje vy visas i den här artikeln, inklusive skillnaderna mellan Hotutforskaren och Realtidsidentifieringar.
Anvisningar för att skapa egenskapsfilter finns i Egenskapsfilter i Hotutforskaren och Realtidsidentifieringar
Med Threat Explorer kan du spara frågor för senare användning enligt beskrivningen i avsnittet Sparade frågor i Hotutforskaren .
Diagram: Varje vy innehåller ett visuellt objekt, en sammanställd representation av filtrerade eller ofiltrerade data. Du kan använda tillgängliga pivoter för att organisera diagrammet på olika sätt.
Du kan ofta använda
Exportera diagramdata för att exportera filtrerade eller ofiltrerade diagramdata till en CSV-fil.Diagrammen och tillgängliga pivoter beskrivs i detalj i den här artikeln, inklusive skillnaderna mellan Hotutforskaren och realtidsidentifieringar.
Tips
Om du vill ta bort diagrammet från sidan (som maximerar storleken på informationsområdet) använder du någon av följande metoder:
- Välj
Diagramvy>
Listvy högst upp på sidan. - Välj
Visa listvy mellan diagrammet och informationsområdet.
- Välj
Informationsområde: Informationsområdet för en vy visar vanligtvis en tabell som innehåller filtrerade eller ofiltrerade data. Du kan använda tillgängliga vyer (flikar) för att organisera data i informationsområdet på olika sätt. En vy kan till exempel innehålla diagram, kartor eller olika tabeller.
Om informationsområdet innehåller en tabell kan du ofta använda
Exportera för att selektivt exportera upp till 200 000 filtrerade eller ofiltrerade resultat till en CSV-fil.Tips
I den utfällbara menyn Exportera kan du välja några eller alla tillgängliga egenskaper som ska exporteras. Valen sparas per användare. Markeringar i Incognito- eller InPrivate-webbläsarläge sparas tills du stänger webbläsaren.
vyn Alla e-postmeddelanden i Threat Explorer
Vyn Alla e-postmeddelanden i Threat Explorer visar information om alla inkommande, utgående och intra-org e-postmeddelanden. Vyn visar skadlig och icke-skadlig e-post. Till exempel:
- E-postmeddelandet identifierades som nätfiske eller skadlig kod.
- Email identifieras som skräppost eller massutskick.
- Email identifierad utan hot.
Den här vyn är standard i Threat Explorer. Om du vill öppna vyn Alla e-postmeddelanden på sidan Utforskaren i Defender-portalen på https://security.microsoft.com, går du till Email & collaboration>Explorer>Alla e-postmeddelanden. Du kan också gå direkt till sidan Utforskaren med https://security.microsoft.com/threatexplorerv3, och sedan kontrollera att fliken Alla e-postmeddelanden är vald.
Filterbara egenskaper i vyn Alla e-postmeddelanden i Hotutforskaren
Som standard tillämpas inga egenskapsfilter på data. Stegen för att skapa filter (frågor) beskrivs i avsnittet Filter i Hotutforskaren och Identifieringar i realtid senare i den här artikeln.
De filterbara egenskaper som är tillgängliga i åtgärdsrutan Leverans i vyn Alla e-postmeddelanden beskrivs i följande tabell:
| Egenskap | Typ |
|---|---|
| Basic | |
| Avsändarens adress | Text. Avgränsa flera värden med kommatecken. |
| Mottagare | Text. Avgränsa flera värden med kommatecken. |
| Avsändningsdomän | Text. Avgränsa flera värden med kommatecken. |
| Mottagardomän | Text. Avgränsa flera värden med kommatecken. |
| Ämne | Text. Avgränsa flera värden med kommatecken. |
| Avsändarens visningsnamn | Text. Avgränsa flera värden med kommatecken. |
| Avsändarens e-postadress | Text. Avgränsa flera värden med kommatecken. |
| Avsändarens e-post från domänen | Text. Avgränsa flera värden med kommatecken. |
| Returväg | Text. Avgränsa flera värden med kommatecken. |
| Domän för retursökväg | Text. Avgränsa flera värden med kommatecken. |
| Familj med skadlig kod | Text. Avgränsa flera värden med kommatecken. |
| Taggar | Text. Avgränsa flera värden med kommatecken. Mer information om användartaggar finns i Användartaggar. |
| Personifierad domän | Text. Avgränsa flera värden med kommatecken. |
| Personifierad användare | Text. Avgränsa flera värden med kommatecken. |
| transportregel i Exchange | Text. Avgränsa flera värden med kommatecken. |
| Regel för dataförlustskydd | Text. Avgränsa flera värden med kommatecken. |
| Sammanhang | Välj ett eller flera värden:
|
| Anslutning | Text (anslutningens namn). Avgränsa flera värden med kommatecken. |
| Leveransåtgärd | Välj ett eller flera värden:
|
| Ytterligare åtgärd | Välj ett eller flera värden:
|
| Riktning | Välj ett eller flera värden:
|
| Identifieringsteknik | Välj ett eller flera värden:
|
| Klassificering av hot | Välj ett eller flera värden:
|
| Ursprunglig leveransplats | Välj ett eller flera värden:
|
| Senaste leveransplats 13 | Samma värden som ursprunglig leveransplats |
| Phish-konfidensnivå | Välj ett eller flera värden:
|
| Primärt åsidosättande | Välj ett eller flera värden:
|
| Primär åsidosättningskälla | Meddelanden kan ha flera åsidosättningar för tillåtelse eller blockering, enligt vad som anges i Källa för åsidosättning. Åsidosättningen som slutligen tillät eller blockerade meddelandet identifieras i primär åsidosättningskälla. Välj ett eller flera värden:
|
| Åsidosätt källa | Samma värden som primär åsidosättningskälla |
| Typ av princip | Välj ett eller flera värden:
|
| Principåtgärd | Välj ett eller flera värden:
|
| Typ av hot | Välj ett eller flera värden:
|
| Vidarebefordrat meddelande | Välj ett eller flera värden:
|
| Distributionslista | Text. Avgränsa flera värden med kommatecken. |
| Email storlek | Heltal. Avgränsa flera värden med kommatecken. |
| Avancerat | |
| Internet-meddelande-ID | Text. Avgränsa flera värden med kommatecken. Tillgängligt i rubrikfältet Message-ID i meddelanderubriken. Ett exempelvärde är <08f1e0f6806a47b4ac103961109ae6ef@server.domain> (observera vinkelparenteserna). |
| Nätverksmeddelande-ID | Text. Avgränsa flera värden med kommatecken. Ett GUID-värde som är tillgängligt i rubrikfältet X-MS-Exchange-Organization-Network-Message-Id i meddelandehuvudet. |
| Avsändarens IP² | Text. Avgränsa flera värden med kommatecken. |
| Bifogad fil SHA256 | Text. Avgränsa flera värden med kommatecken. |
| Kluster-ID | Text. Avgränsa flera värden med kommatecken. |
| Varnings-ID | Text. Avgränsa flera värden med kommatecken. |
| ID för aviseringspolicy | Text. Avgränsa flera värden med kommatecken. |
| Kampanj-ID | Text. Avgränsa flera värden med kommatecken. |
| ZAP URL-signal | Text. Avgränsa flera värden med kommatecken. |
| Webbadresser | |
| Antal URL:ar | Heltal. Avgränsa flera värden med kommatecken. |
| URL-domän ² | Text. Avgränsa flera värden med kommatecken. |
| URL-domän och sökväg ² | Text. Avgränsa flera värden med kommatecken. |
| URL³ | Text. Avgränsa flera värden med kommatecken. |
| URL-sökväg³ | Text. Avgränsa flera värden med kommatecken. |
| URL-källa | Välj ett eller flera värden:
|
| Klicka på domslut | Välj ett eller flera värden:
|
| URL-hot | Välj ett eller flera värden:
|
| Fil | |
| Antal bifogade filer | Heltal. Avgränsa flera värden med kommatecken. |
| Filnamn för bifogad fil | Text. Avgränsa flera värden med kommatecken. |
| Filtyp | Text. Avgränsa flera värden med kommatecken. |
| Filnamnstillägg | Text. Avgränsa flera värden med kommatecken. |
| Filstorlek | Heltal. Avgränsa flera värden med kommatecken. |
| Autentisering | |
| SPF | Välj ett eller flera värden:
|
| DKIM | Välj ett eller flera värden:
|
| DMARC | Välj ett eller flera värden:
|
| Sammansatt | Välj ett eller flera värden:
|
Tips
² Den senaste leveransplatsen innehåller inte slutanvändaråtgärder för meddelanden. Om användaren till exempel har tagit bort meddelandet eller flyttat meddelandet till ett arkiv eller en PST-fil.
Det finns scenarier där den ursprungliga leveransplatsen/Senaste leveransplatsen och/eller leveransåtgärden har värdet Okänd. Till exempel:
- Meddelandet levererades (leveransåtgärdenlevereras), men en inkorgsregel flyttade meddelandet till en annan standardmapp än mappen Inkorgen eller Skräppost Email (till exempel mappen Utkast eller Arkiv).
- ZAP försökte flytta meddelandet efter leveransen, men meddelandet hittades inte (till exempel flyttade eller tog användaren bort meddelandet).
Ip-värden för avsändare loggas ibland som tomma eller 0.0.0.0 i följande scenarier:
- Automatiska svar.
- E-post som inte har levererats där leveransen misslyckades.
- Email där avsändarens IP-adress är intern från Microsoft. Till exempel systemgenererade meddelanden, aviseringar eller vidarebefordrade meddelanden som levereras från Microsofts IP-adresser.
IP-adresser i dessa scenarier kan vara synliga i Exchange-meddelandespårning.
² Som standard mappas en URL-sökning till
http, såvida inte ett annat värde uttryckligen anges. Till exempel:- Om du söker med och utan prefixet
http://i URL, URL-domän och URL-domän och -sökväg bör samma resultat visas. - Sök efter prefixet
https://i URL:en. När inget värde anges antas prefixethttp://. -
/I början och slutet av URL-sökvägen ignoreras URL-domän, URL-domän och sökvägsfält . -
/i slutet av fältet URL ignoreras.
- Om du söker med och utan prefixet
Pivoter för diagrammet i vyn Alla e-postmeddelanden i Hotutforskaren
Diagrammet har en standardvy, men du kan välja ett värde i Välj pivot för histogramdiagram för att ändra hur filtrerade eller ofiltrerade diagramdata ordnas och visas.
De tillgängliga diagrampivoterna beskrivs i följande underavsnitt.
Pivotdiagram för leveransåtgärder i vyn All e-post i Threat Explorer
Även om den här pivoten inte ser markerad ut som standard är leveransåtgärden standarddiagramspivoten i vyn Alla e-postmeddelanden .
Pivoten Leveransåtgärd ordnar diagrammet utifrån de åtgärder som utförs på meddelanden för det angivna datum-/tidsintervallet och de angivna egenskapsfiltren.
Om du hovrar över en datapunkt i diagrammet visas antalet för varje leveransåtgärd.
Pivot för avsändardomändiagram i vyn Alla e-postmeddelanden i Hotutforskaren
Pivoten Avsändardomän ordnar diagrammet efter domänerna i meddelanden för det angivna datum-/tidsintervallet och egenskapsfiltren.
Om du hovrar över en datapunkt i diagrammet visas antalet för varje avsändardomän.
Pivottabell för avsändar-IP-diagram i vyn Alla e-postmeddelanden i Threat Explorer
Pivoten Avsändar-IP ordnar diagrammet efter meddelandenas käll-IP-adresser inom det angivna datum-/tidsintervallet och de angivna egenskapsfiltren.
Om du hovrar över en datapunkt i diagrammet visas antalet för varje avsändar-IP-adress.
Diagram för identifieringsteknik i vyn Alla e-postmeddelanden i Hotutforskaren
Pivoten Identifieringsteknik organiserar diagrammet efter funktionen som identifierade meddelanden för det angivna datum-/tidsintervallet och egenskapsfiltren.
Om du hovrar över en datapunkt i diagrammet visas antalet för varje identifieringsteknik.
Pivot för hotklassificeringsdiagram i vyn Alla e-postmeddelanden i Threat Explorer
Pivoten Hotklassificering ordnar diagrammet efter klassificerade hot. Mer information finns i Hotklassificering i Microsoft Defender för Office 365.
Om du hovrar över en datapunkt i diagrammet visas antalet för varje klassificering.
Pivot för fullständigt URL-diagram i vyn Alla e-postmeddelanden i Threat Explorer
Pivoten Fullständig URL ordnar diagrammet efter fullständiga URL:er i meddelanden för det angivna datum-/tidsintervallet och egenskapsfiltren.
Om du hovrar över en datapunkt i diagrammet visas antalet för varje fullständig URL.
Pivottabell för URL-domäner i Alla e-postmeddelanden-vyn i Threat Explorer
URL-domänens pivot ordnar diagrammet efter domänerna i URL:er i meddelanden för det angivna datum-/tidsintervallet och egenskapsfilter.
Om du hovrar över en datapunkt i diagrammet visas antalet för varje URL-domän.
PIVOT för URL-domän och sökvägsdiagram i vyn Alla e-postmeddelanden i Threat Explorer
URL-domänen och sökvägspivoten ordnar diagrammet efter domäner och sökvägar i URL:er i meddelanden för det angivna datum-/tidsintervallet och egenskapsfiltren.
Om du hovrar över en datapunkt i diagrammet visas antalet för varje URL-domän och sökväg.
Vyer för informationsområdet i vyn Alla e-postmeddelanden i Threat Explorer
Tillgängliga vyer (flikar) i informationsområdet i vyn Alla e-postmeddelanden beskrivs i följande underavsnitt.
E-postvy för detaljområdet i vyn All e-post i Hotutforskaren
Email är standardvyn för informationsområdet i e-postvyn Alla.
Vyn Email visar en informationstabell. Du kan sortera posterna genom att klicka på en tillgänglig kolumnrubrik. Välj
Anpassa kolumner för att ändra de kolumner som visas. Standardvärdena är markerade med en asterisk (*):
- Datum*
- Ämne*
- Mottagare*
- Mottagardomän
- Taggar*
- Avsändaradress*
- Avsändarens visningsnamn
- Avsändardomän*
- Avsändarens IP-adress
- Avsändarens e-postadress i Från-fältet
- E-post från avsändardomänen
- Ytterligare åtgärder*
- Leveransåtgärd
- Senaste leveransplats*
- Ursprunglig leveransplats*
- System åsidosätter källa
- Systemöverstyrningar
- Aviserings-ID
- Internetmeddelande-ID
- Nätverksmeddelande-ID
- E-postspråk
- Exchange-transportregel
- Anslutning
- Sammanhang
- Regel för dataförlustskydd
- Hottyp*
- Identifieringsteknik
- Klassificering av hot
- Antal bifogade filer
- Antal URL:er
- Email storlek
Tips
Om du vill se alla kolumner måste du förmodligen göra ett eller flera av följande steg:
- Rulla vågrätt i webbläsaren.
- Begränsa bredden på lämpliga kolumner.
- Ta bort kolumner från vyn.
- Zooma ut i webbläsaren.
Anpassade kolumninställningar sparas per användare. Anpassade kolumninställningar i Incognito- eller InPrivate-webbläsarläge sparas tills du stänger webbläsaren.
När du markerar en eller flera poster i listan genom att markera kryssrutan bredvid den första kolumnen
är åtgärden Vidta tillgänglig. Mer information finns i Hotjakt: Åtgärd för e-post.
I ämnesvärdet för posten
är åtgärden Öppna i nytt fönster tillgänglig. Den här åtgärden öppnar meddelandet på e-postentitetssidan.
När du klickar på värdena i en post för Ämne eller Mottagare öppnas detaljrutor. Dessa utfällbara objekt beskrivs i följande underavsnitt.
E-postinformation från e-postvyn i detaljområdet i vyn All e-post
När du väljer värdet Subject för en post i tabellen öppnas ett informationsfönster med e-postdetaljer. Den här informationsrutan kallas e-postsammanfattningspanelen och innehåller standardiserad sammanfattningsinformation som även finns på entitetssidan för e-post för meddelandet.
Mer information om e-postsammanfattningspanelen finns i E-postsammanfattningspanelen i Defender.
Följande åtgärder är tillgängliga överst i Email sammanfattningspanelen för Hotutforskaren och Realtidsidentifieringar:
-
Öppna entitet för e-post -
Visa sidhuvud -
Vidta åtgärder: Mer information finns i Hotjakt: Åtgärdande av e-post. -
Fler alternativ: -
Förhandsvisning av e-post¹ ² -
Ladda ned e-post ² ² ² -
Visa i Utforskaren -
Gå jakt⁴
-
¹ Åtgärderna Förhandsgranska e-post och Ladda ned e-post kräver rollen Förhandsgranskning i Behörigheter för e-post och samarbete. Som standard tilldelas den här rollen till rollgrupperna Datadetektiv och eDiscovery Manager . Som standard kan medlemmar i rollgrupperna Organisationshantering eller Säkerhetsadministratörer inte utföra dessa åtgärder. Om du vill tillåta dessa åtgärder för medlemmarna i dessa grupper har du följande alternativ:
- Lägg till användarna i rollgrupperna Datadetektiv eller eDiscovery Manager .
- Skapa en ny rollgrupp med rollen Sök och Rensa tilldelad och lägg till användarna i den anpassade rollgruppen.
² Du kan förhandsgranska eller ladda ned e-postmeddelanden som är tillgängliga i molnpostlådor och i karantän. Exempel på när meddelanden inte längre är tillgängliga i postlådor är:
- Meddelandet togs bort innan leveransen eller leveransen misslyckades.
- Meddelandet togs bort mjukt (togs bort från mappen Borttaget, vilket flyttar meddelandet till mappen Återställningsbara objekt\Borttagningar).
- ZAP flyttade meddelandet till karantän.
² Ladda ned e-post för meddelanden i karantän är tillgängligt med lösenordsskydd. Du kan också ladda ned en lösenordsskyddad kopia av meddelandet från karantänen.
⁴ Go hunt är endast tillgängligt i Threat Explorer. Den är inte tillgänglig i realtidsidentifieringar.
Mottagarinformation från Email vy av informationsområdet i e-postvyn Alla
När du väljer en post genom att klicka på värdet Mottagare öppnas ett informationsfönster med följande information:
Tips
Om du vill se information om andra mottagare utan att lämna den utfällbara menyn använder
du Föregående objekt och Nästa objekt överst i den utfällbara menyn.
Sammanfattningsavsnitt :
- Roll: Om mottagaren har tilldelats några administratörsroller.
-
Principer:
- Om användaren har behörighet att visa arkivinformation.
- Om användaren har behörighet att se kvarhållningsinformation.
- Om användaren omfattas av dataförlustskydd (DLP).
- Om användaren omfattas av mobilhantering på https://portal.office.com/EAdmin/Device/IntuneInventory.aspx.
Email avsnitt: En tabell som visar följande relaterade information för meddelanden som skickas till mottagaren:
- Datum
- Ämne
- Mottagare
Välj Visa all e-post för att öppna Hotutforskaren på en ny flik som filtrerats av mottagaren.
Avsnittet Senaste aviseringar : En tabell som visar följande relaterade information för relaterade senaste aviseringar:
- Allvarlighetsgrad
- Varningsprincip
- Kategori
- Aktiviteter
Om det finns fler än tre senaste aviseringar väljer du Visa alla senaste aviseringar för att se dem alla.
Senaste aktivitetsavsnitt : Visar de sammanfattade resultaten av en granskningsloggsökning för mottagaren:
- Datum
- IP-adress
- Aktivitet
- Objekt
Om mottagaren har fler än tre granskningsloggposter väljer du Visa alla senaste aktiviteter för att se alla.
Tips
Medlemmar i rollgruppen Säkerhetsadministratörer i Email & samarbetsbehörigheter kan inte expandera avsnittet Senaste aktivitet. Du måste vara medlem i en rollgrupp i behörigheter i Exchange Online som har rollerna Granskningsloggar, Information Protection-analytiker eller Information Protection-utredare tilldelade. Som standard tilldelas dessa roller till rollgrupperna Hantering av arkivhandlingar, efterlevnadshantering, Information Protection, Information Protection analytiker, Information Protection utredare och organisationshantering. Du kan lägga till medlemmar i säkerhetsadministratörer i dessa rollgrupper, eller så kan du skapa en ny rollgrupp med rollen Granskningsloggar tilldelad.
URL-klickvy för informationsområdet i vyn Alla e-postmeddelanden i Hotutforskaren
Vyn URL-klick visar ett diagram som kan ordnas med hjälp av pivoter. Diagrammet har en standardvy, men du kan välja ett värde i Välj pivot för histogramdiagram för att ändra hur filtrerade eller ofiltrerade diagramdata ordnas och visas.
Diagrampivoterna beskrivs i följande underavsnitt.
Tips
I Threat Explorer finns åtgärden
Visa alla klick för varje pivot i vyn URL-klick, vilket öppnar vyn URL-klick i en ny flik.
URL-domänens pivot för URL-klickvyn för informationsområdet i vyn Alla e-postmeddelanden i Hotutforskaren
Även om den här diagrampivoten inte verkar vara markerad är URL-domänen standarddiagramspivoten i vyn URL-klick .
Url-domänens pivot visar de olika domänerna i URL:er i e-postmeddelanden för det angivna datum-/tidsintervallet och egenskapsfilter.
Om du hovrar över en datapunkt i diagrammet visas antalet för varje URL-domän.
Klicka på omdömespivoten för vyn för URL-klick i detaljrutan för vyn Alla e-postmeddelanden i Hotutforskaren
Pivottabellen Klickbedömning visar de olika bedömningarna för URL:er som klickats i e-postmeddelanden för det angivna datum-/tidsintervallet och de angivna egenskapsfiltren.
Om du hovrar över en datapunkt i diagrammet visas antalet för varje klickutslag.
URL-pivot för URL-klickvyn för informationsområdet i vyn Alla e-postmeddelanden i Hotutforskaren
URL-pivoten visar de olika URL:er som klickades i e-postmeddelanden för det angivna datum-/tidsintervallet och egenskapsfiltren.
Om du hovrar över en datapunkt i diagrammet visas antalet för varje URL.
Växla mellan URL-domän och sökväg i vyn för URL-klick i informationsområdet i vyn Alla e-postmeddelanden i Threat Explorer
Vyn URL-domän och sökväg visar de olika domänerna och filsökvägarna för URL:er som användare klickade på i e-postmeddelanden för det angivna datum-/tidsintervallet och de valda egenskapsfiltren.
Om du hovrar över en datapunkt i diagrammet visas antalet för varje URL-domän och filsökväg.
Vyn Översta URL:er för informationsområdet i vyn Alla e-postmeddelanden i Hotutforskaren
Vyn Översta URL:er visar en informationstabell. Du kan sortera posterna genom att klicka på en tillgänglig kolumnrubrik:
- URL
- Meddelanden har blockerats
- Meddelanden markerade som skräppost
- Meddelanden som levereras
Information om de vanligaste URL:erna för e-postvyn Alla
När du väljer en post genom att klicka var som helst i raden utom på kryssrutan bredvid den första kolumnen öppnas ett informationsfönster med följande information:
Tips
Om du vill se information om andra URL:er utan att lämna informationen utfälld använder
du Föregående objekt och Nästa objekt överst i den utfällbara menyn.
- Följande åtgärder är tillgängliga överst i utfällningsmenyn:
Öppna URL-sida
Skicka för analys:-
Rensa rapporten -
Rapportera phishing -
Rapportera skadlig kod
-
Hantera indikator:-
Lägg till indikator -
Hantera i listan över klientblockering
Om du väljer något av de här alternativen kommer du till sidan Inskickade filer i Defender-portalen.
-
Mer:-
Visa i Utforskaren -
Gå och jaga
-
- Ursprunglig URL
-
Identifieringsavsnitt :
- Bedömning baserad på hotinformation
- x aktiva aviseringar y incidenter: Ett vågrätt stapeldiagram som visar antalet aviseringar med allvarlighetsgraden Hög, Medel, Låg och Info som är relaterade till den här länken.
- En länk till Visa alla incidenter & aviseringar på URL-sidan.
-
Avsnittet Domäninformation :
- Domännamn och en länk till sidan Visa domän.
- Registrerad användare
- Registrerad
- Uppdaterad
- Upphör att gälla
-
Registrantens kontaktinformationsavsnitt :
- Registrar
- Land/region
- Postadress
- E-post
- Telefon
- Mer information: En länk till Öppna på Whois.
- AVSNITTET URL-prevalens (senaste 30 dagarna): Innehåller antalet enheter, Email och klick. Välj varje värde för att visa den fullständiga listan.
-
Enheter: Visar de berörda enheterna:
Datum (första/sista)
Enheter
Om fler än två enheter är inblandade väljer du Visa alla enheter för att se alla.
Vy över flest klick för informationsområdet i vyn All e-post i Utforskaren för hot
Vyn Top clicks visar en detaljtabell. Du kan sortera posterna genom att klicka på en tillgänglig kolumnrubrik:
- URL
- Blockerad
- Tillåts
- Blockera åsidosatt
- Väntar på dom
- Väntande dom kringgås
- Ingen
- Felsida
- Misslyckande
Tips
Alla tillgängliga kolumner är markerade. Om du väljer
Anpassa kolumner kan du inte avmarkera några kolumner.
Om du vill se alla kolumner måste du förmodligen göra ett eller flera av följande steg:
- Rulla vågrätt i webbläsaren.
- Begränsa bredden på lämpliga kolumner.
- Zooma ut i webbläsaren.
När du väljer en post genom att klicka var som helst i raden utom på kryssrutan bredvid den första kolumnen öppnas ett informationsfönster med detaljer. Informationen i utfällningen är densamma som den som beskrivs i Information om de vanligaste URL:erna för vyn Alla e-postmeddelanden.
De vanligaste målgruppsvyerna för informationsområdet i vyn Alla e-postmeddelanden i Hotutforskaren
Vyn Mest utsatta användare organiserar data i en tabell över de fem mottagare som utsattes för flest hot. Tabellen innehåller följande information:
Främsta målanvändare: Mottagarens e-postadress. Om du väljer en mottagaradress öppnas ett informationsfönster med detaljer. Informationen i utfällningsfönstret är samma som den som beskrivs i Mottagarinformation från e-postvyn i informationsområdet i vyn All e-post.
Antal försök: Om du väljer antalet försök öppnas Hotutforskaren på en ny flik som filtrerats av mottagaren.
Tips
Använd
Exportera för att exportera listan över upp till 3 000 användare och motsvarande försök.
Vy för e-postursprung i detaljområdet i vyn Alla e-postmeddelanden i Hotutforskaren
Vyn E-postens ursprung visar var meddelandena kommer från på en världskarta.
Kampanjvy för informationsområdet i vyn Alla e-postmeddelanden i Hotutforskaren
Vyn Kampanj visar en detaljtabell. Du kan sortera posterna genom att klicka på en tillgänglig kolumnrubrik.
Informationen i tabellen är densamma som beskrivs i informationstabellen på sidan Kampanjer.
När du väljer en post genom att klicka var som helst i raden utom på kryssrutan bredvid Namn öppnas ett informationsfönster. Informationen i den utfällbara menyn är densamma som beskrivs i Kampanjinformation.
Vyn för skadlig kod i Utforskaren för hot och realtidsidentifieringar
Vyn Skadlig kod i Hotutforskaren och Realtidsidentifieringar visar information om e-postmeddelanden som har visat sig innehålla skadlig kod. Den här vyn är standard i realtidsidentifieringar.
Öppna vyn Skadlig kod genom att utföra något av följande steg:
- Hotutforskaren: På sidan Utforskaren i Defender-portalen på https://security.microsoft.com, går du till E-post och samarbete>Utforskaren>Skadlig kod-fliken. Eller gå direkt till sidan Utforskaren med https://security.microsoft.com/threatexplorerv3, och välj sedan fliken Skadlig kod.
- Identifieringar i realtid: På sidan Identifieringar i realtid i Defender-portalen på https://security.microsoft.com går du till E-post och samarbete>Explorer>fliken Skadlig kod. Eller gå direkt till sidan Identifieringar i realtid med hjälp av https://security.microsoft.com/realtimereportsv3, och kontrollera sedan att fliken Skadlig kod är vald.
Filterbara egenskaper i vyn Skadlig kod i Hotutforskaren och identifieringar i realtid
Som standard tillämpas inga egenskapsfilter på data. Stegen för att skapa filter (frågor) beskrivs i avsnittet Filter i Hotutforskaren och Identifieringar i realtid senare i den här artikeln.
De filterbara egenskaper som är tillgängliga i rutan Avsändaradress i vyn Skadlig kod beskrivs i följande tabell:
| Egenskap | Typ | Hot Utforskaren |
Realtid Upptäckter |
|---|---|---|---|
| Basic | |||
| Avsändarens adress | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| Mottagare | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| Avsändningsdomän | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| Mottagardomän | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| Ämne | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| Avsändarens visningsnamn | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| Avsändarens e-postadress | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| Avsändarens e-post från domänen | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| Returväg | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| Domän för retursökväg | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| Familj med skadlig kod | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| Taggar | Text. Avgränsa flera värden med kommatecken. Mer information om användartaggar finns i Användartaggar. |
✔ | |
| transportregel i Exchange | Text. Avgränsa flera värden med kommatecken. | ✔ | |
| Regel för dataförlustskydd | Text. Avgränsa flera värden med kommatecken. | ✔ | |
| Sammanhang | Välj ett eller flera värden:
|
✔ | |
| Anslutning | Text (anslutningens namn). Avgränsa flera värden med kommatecken. | ✔ | |
| Leveransåtgärd | Välj ett eller flera värden:
|
✔ | ✔ |
| Ytterligare åtgärd | Välj ett eller flera värden:
|
✔ | ✔ |
| Riktning | Välj ett eller flera värden:
|
✔ | ✔ |
| Identifieringsteknik | Välj ett eller flera värden:
|
✔ | ✔ |
| Ursprunglig leveransplats | Välj ett eller flera värden:
|
✔ | ✔ |
| Senaste leveransplats | Samma värden som ursprunglig leveransplats | ✔ | ✔ |
| Primärt åsidosättande | Välj ett eller flera värden:
|
✔ | ✔ |
| Primär åsidosättningskälla | Meddelanden kan ha flera åsidosättningar för tillåtelse eller blockering, enligt vad som anges i Källa för åsidosättning. Åsidosättningen som slutligen tillät eller blockerade meddelandet identifieras i primär åsidosättningskälla. Välj ett eller flera värden:
|
✔ | ✔ |
| Åsidosätt källa | Samma värden som primär åsidosättningskälla | ✔ | ✔ |
| Typ av princip | Välj ett eller flera värden:
|
✔ | ✔ |
| Principåtgärd | Välj ett eller flera värden:
|
✔ | ✔ |
| Email storlek | Heltal. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| Avancerat | |||
| Internet-meddelande-ID | Text. Avgränsa flera värden med kommatecken. Tillgängligt i rubrikfältet Message-ID i meddelanderubriken. Ett exempelvärde är <08f1e0f6806a47b4ac103961109ae6ef@server.domain> (observera vinkelparenteserna). |
✔ | ✔ |
| Nätverksmeddelande-ID | Text. Avgränsa flera värden med kommatecken. Ett GUID-värde som är tillgängligt i rubrikfältet X-MS-Exchange-Organization-Network-Message-Id i meddelandehuvudet. |
✔ | ✔ |
| Avsändarens IP-adress | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| Bifogad fil SHA256 | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| Kluster-ID | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| Varnings-ID | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| ID för aviseringspolicy | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| Kampanj-ID | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| ZAP URL-signal | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| Webbadresser | |||
| Antal URL:ar | Heltal. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| URL-domän | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| URL-domän och sökväg | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| URL | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| URL-sökväg | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| URL-källa | Välj ett eller flera värden:
|
✔ | ✔ |
| Klicka på domslut | Välj ett eller flera värden:
|
✔ | ✔ |
| URL-hot | Välj ett eller flera värden:
|
✔ | ✔ |
| Fil | |||
| Antal bifogade filer | Heltal. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| Filnamn för bifogad fil | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| Filtyp | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| Filnamnstillägg | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| Filstorlek | Heltal. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| Autentisering | |||
| SPF | Välj ett eller flera värden:
|
✔ | ✔ |
| DKIM | Välj ett eller flera värden:
|
✔ | ✔ |
| DMARC | Välj ett eller flera värden:
|
✔ | ✔ |
| Sammansatt | Välj ett eller flera värden:
|
Pivoter för diagrammet i vyn Skadlig kod i Hotutforskaren och Realtidsidentifieringar
Diagrammet har en standardvy, men du kan välja ett värde i Välj pivot för histogramdiagram för att ändra hur filtrerade eller ofiltrerade diagramdata ordnas och visas.
Diagrammets pivoter som är tillgängliga i vyn Skadlig kod i Hotutforskaren och Realtidsidentifieringar visas i följande tabell:
| Pivot | Hot Utforskaren |
Realtid Upptäckter |
|---|---|---|
| Familj med skadlig kod | ✔ | |
| Avsändningsdomän | ✔ | |
| Avsändarens IP-adress | ✔ | |
| Leveransåtgärd | ✔ | ✔ |
| Klassificering av hot | ✔ | ✔ |
| Identifieringsteknik | ✔ | ✔ |
De tillgängliga diagrampivoterna beskrivs i följande underavsnitt.
Pivottabell för familjer av skadlig kod i vyn Skadlig kod i Hotutforskaren
Även om den här diagramgrupperingen inte ser ut att vara vald som standard är Familj för skadlig kod standardgrupperingen för diagrammet i vyn Skadlig kod i Hotutforskaren.
Pivoten Malware family ordnar diagrammet efter den skadliga familj som identifieras i meddelanden för det angivna datum-/tidsintervallet och egenskapsfiltren.
Om du hovrar över en datapunkt i diagrammet visas antalet för varje skadlig kodfamilj.
Växla till diagrammet över avsändardomäner i vyn Skadlig kod i Threat Explorer
Pivoten Avsändardomän organiserar diagrammet efter avsändardomänen för meddelanden som visade sig innehålla skadlig kod för det angivna datum-/tidsintervallet och egenskapsfiltren.
Om du hovrar över en datapunkt i diagrammet visas antalet för varje avsändardomän.
Pivottabell för avsändar-IP i vyn Skadlig kod i Threat Explorer
Ip-pivoten Avsändare ordnar diagrammet efter källans IP-adress för meddelanden som visade sig innehålla skadlig kod för det angivna datum-/tidsintervallet och egenskapsfiltren.
Om du hovrar över en datapunkt i diagrammet visas antalet för varje käll-IP-adress.
Pivottabell för leveransåtgärder i vyn för skadlig kod i Threat Explorer och identifieringar i realtid
Även om den här pivoten inte ser markerad ut som standard är leveransåtgärden standarddiagramspivoten i vyn Skadlig kod i realtidsidentifieringar.
Pivottabellen Leveransåtgärd organiserar diagrammet efter vad som hände med meddelanden som identifierades som innehållande skadlig kod för det angivna datum-/tidsintervallet och egenskapsfilter.
Om du hovrar över en datapunkt i diagrammet visas antalet för varje leveransåtgärd.
Pivottabell för hotklassificering i vyn Skadlig kod i Hotutforskaren och i Realtidsidentifieringar
Pivoten Hotklassificering ordnar diagrammet efter klassificerade hot. Mer information finns i Hotklassificering i Microsoft Defender för Office 365.
Om du hovrar över en datapunkt i diagrammet visas antalet för varje klassificering.
Diagram för identifieringsteknik i vyn Skadlig kod i Hotutforskaren och realtidsidentifieringar
Pivotalternativet Detektionsteknik organiserar diagrammet utifrån den funktion som identifierade skadlig programvara i meddelanden för det angivna datum-/tidsintervallet och egenskapsfiltren.
Om du hovrar över en datapunkt i diagrammet visas antalet för varje identifieringsteknik.
Vyer för informationsområdet i vyn Skadlig kod i Hotutforskaren och realtidsidentifieringar
Tillgängliga vyer (flikar) i informationsområdet i vyn Skadlig kod visas i följande tabell och beskrivs i följande underavsnitt.
| Visa | Hot Utforskaren |
Realtid Upptäckter |
|---|---|---|
| E-post | ✔ | ✔ |
| Populära familjer med skadlig kod | ✔ | |
| Mest riktade användare | ✔ | |
| E-postens ursprung | ✔ | |
| Kampanj | ✔ |
E-postvy för detaljområdet i vyn för skadlig kod i Hotutforskaren och Identifieringar i realtid
Email är standardvyn för informationsområdet i vyn Skadlig kod i Hotutforskaren och Realtidsidentifieringar.
Vyn Email visar en informationstabell. Du kan sortera posterna genom att klicka på en tillgänglig kolumnrubrik. Välj
Anpassa kolumner för att ändra de kolumner som visas.
I följande tabell visas de kolumner som är tillgängliga i Hotutforskaren och Realtidsidentifieringar. Standardvärdena markeras med en asterisk (*).
| Kolumn | Hot Utforskaren |
Realtid Upptäckter |
|---|---|---|
| Datum* | ✔ | ✔ |
| Ämne* | ✔ | ✔ |
| Mottagare* | ✔ | ✔ |
| Mottagardomän | ✔ | ✔ |
| Taggar* | ✔ | |
| Avsändaradress* | ✔ | ✔ |
| Avsändarens visningsnamn | ✔ | ✔ |
| Avsändardomän* | ✔ | ✔ |
| Avsändarens IP-adress | ✔ | ✔ |
| Avsändarens e-postadress i Från-fältet | ✔ | ✔ |
| E-post från avsändardomänen | ✔ | ✔ |
| Ytterligare åtgärder* | ✔ | ✔ |
| Leveransåtgärd | ✔ | ✔ |
| Senaste leveransplats* | ✔ | ✔ |
| Ursprunglig leveransplats* | ✔ | ✔ |
| System åsidosätter källa | ✔ | ✔ |
| Systemöverstyrningar | ✔ | ✔ |
| Aviserings-ID | ✔ | ✔ |
| Internetmeddelande-ID | ✔ | ✔ |
| Nätverksmeddelande-ID | ✔ | ✔ |
| E-postspråk | ✔ | ✔ |
| Exchange-transportregel | ✔ | |
| Anslutning | ✔ | |
| Sammanhang | ✔ | ✔ |
| Regel för dataförlustskydd | ✔ | ✔ |
| Hottyp* | ✔ | ✔ |
| Identifieringsteknik | ✔ | ✔ |
| Klassificering av hot | ✔ | ✔ |
| Antal bifogade filer | ✔ | ✔ |
| Antal URL:er | ✔ | ✔ |
| Email storlek | ✔ | ✔ |
Tips
Om du vill se alla kolumner måste du förmodligen göra ett eller flera av följande steg:
- Rulla vågrätt i webbläsaren.
- Begränsa bredden på lämpliga kolumner.
- Ta bort kolumner från vyn.
- Zooma ut i webbläsaren.
Anpassade kolumninställningar sparas per användare. Anpassade kolumninställningar i Incognito- eller InPrivate-webbläsarläge sparas tills du stänger webbläsaren.
När du markerar en eller flera poster i listan genom att markera kryssrutan bredvid den första kolumnen
är åtgärden Vidta tillgänglig. Mer information finns i Hotjakt: Åtgärd för e-post.
När du klickar på värdena i en post för Ämne eller Mottagare öppnas detaljrutor. Dessa utfällbara objekt beskrivs i följande underavsnitt.
E-postdetaljer från e-postvyn i informationsområdet i vyn Skadlig kod
När du väljer värdet Subject för en post i tabellen öppnas ett informationsfönster med e-postdetaljer. Den här informationsrutan kallas e-postsammanfattningspanelen och innehåller standardiserad sammanfattningsinformation som även finns på entitetssidan för e-post för meddelandet.
Mer information om e-postsammanfattningspanelen finns i E-postsammanfattningspanelerna.
De tillgängliga åtgärderna längst upp i sammanfattningspanelen för e-post för Hotutforskaren och realtidsidentifieringar beskrivs i E-postinformation i e-postvyn i informationsområdet i vyn All e-post.
Mottagaruppgifter från e-postvyn i detaljområdet i vyn Skadlig kod
När du väljer en post genom att klicka på värdet Mottagare öppnas ett informationsfönster med detaljer. Informationen i utfällningsfönstret är samma som den som beskrivs i Mottagarinformation från e-postvyn i informationsområdet i vyn All e-post.
Vyn över de vanligaste skadeprogramsfamiljerna för detaljområdet i vyn Skadlig kod i Hotutforskaren
Vyn De främsta familjerna för skadlig kod för informationsområdet organiserar data i en tabell med de främsta familjerna för skadlig kod. Tabellen visar:
Kolumnen De vanligaste familjerna med skadlig kod: Namnet på familjen med skadlig kod.
Om du väljer namnet på en skadlig kodfamilj öppnas en informationsruta med följande information:
Email avsnitt: En tabell som visar följande relaterade information för meddelanden som innehåller filen med skadlig kod:
- Datum
- Ämne
- Mottagare
Välj Visa all e-post för att öppna Hotutforskaren på en ny flik filtrerad efter namnet på den skadliga koden.
Avsnittet Teknisk information
Antal försök: Om du väljer antalet försök öppnas Hotutforskaren på en ny flik filtrerad efter namnet på den skadliga koden.
De mest riktade användarna visar informationsområdet i vyn Skadlig kod i Hotutforskaren
Vyn De mest riktade användarna ordnar data i en tabell med de fem främsta mottagarna som har utsatts för skadlig kod. Tabellen visar:
De mest riktade användarna: E-postadressen för den mest riktade användaren. Om du väljer en e-postadress öppnas en informationsruta med detaljer. Informationen i den utfällbara menyn är densamma som beskrivs i vyn Toppinriktade användare för informationsområdet i vyn Alla e-postmeddelanden i Threat Explorer.
Antal försök: Om du väljer antalet försök öppnas Hotutforskaren på en ny flik filtrerad efter namnet på den skadliga koden.
Tips
Använd
Exportera för att exportera listan över upp till 3 000 användare och motsvarande försök.
Visa e-postursprung för detaljområdet i vyn för skadlig kod i Hotutforskaren
Vyn E-postens ursprung visar var meddelandena kommer från på en världskarta.
Kampanjvy för informationsområdet i vyn Skadlig kod i Hotutforskaren
Vyn Kampanj visar en detaljtabell. Du kan sortera posterna genom att klicka på en tillgänglig kolumnrubrik.
Informationstabellen är identisk med informationstabellen på sidan Kampanjer.
När du väljer en post genom att klicka var som helst i raden utom på kryssrutan bredvid Namn öppnas ett informationsfönster. Informationen i den utfällbara menyn är densamma som beskrivs i Kampanjinformation.
Nätfiskevy i Hotutforskaren och realtidsidentifieringar
Vyn Phish i Threat Explorer och Identifieringar i realtid visar information om e-postmeddelanden som har identifierats som nätfiskemeddelanden.
Gör något av följande för att öppna vyn Phish:
- Threat Explorer: På sidan Explorer i Defender-portalen på https://security.microsoft.comgår du till Email & samarbete>Explorer> och fliken Phish. Eller gå direkt till sidan Explorer med https://security.microsoft.com/threatexplorerv3 och välj sedan fliken Phish.
- Identifieringar i realtid: På sidan Identifieringar i realtid i Defender-portalen på https://security.microsoft.comgår du till E-post och samarbete>Explorer>fliken Nätfiske. Eller gå direkt till sidan Identifieringar i realtid via https://security.microsoft.com/realtimereportsv3och välj sedan fliken Nätfiske.
Filterbara egenskaper i phish-vyn i Hotutforskaren och realtidsidentifieringar
Som standard tillämpas inga egenskapsfilter på data. Stegen för att skapa filter (frågor) beskrivs i avsnittet Filter i Hotutforskaren och Identifieringar i realtid senare i den här artikeln.
De filterbara egenskaper som är tillgängliga i rutan Avsändaradress i vyn Skadlig kod beskrivs i följande tabell:
| Egenskap | Typ | Hot Utforskaren |
Realtid Upptäckter |
|---|---|---|---|
| Basic | |||
| Avsändarens adress | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| Mottagare | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| Avsändningsdomän | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| Mottagardomän | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| Ämne | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| Avsändarens visningsnamn | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| Avsändarens e-postadress | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| Avsändarens e-post från domänen | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| Returväg | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| Domän för retursökväg | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| Taggar | Text. Avgränsa flera värden med kommatecken. Mer information om användartaggar finns i Användartaggar. |
✔ | |
| Personifierad domän | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| Personifierad användare | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| transportregel i Exchange | Text. Avgränsa flera värden med kommatecken. | ✔ | |
| Regel för dataförlustskydd | Text. Avgränsa flera värden med kommatecken. | ✔ | |
| Sammanhang | Välj ett eller flera värden:
|
✔ | |
| Anslutning | Text (anslutningens namn). Avgränsa flera värden med kommatecken. | ✔ | |
| Leveransåtgärd | Välj ett eller flera värden:
|
✔ | ✔ |
| Ytterligare åtgärd | Välj ett eller flera värden:
|
✔ | ✔ |
| Riktning | Välj ett eller flera värden:
|
✔ | ✔ |
| Identifieringsteknik | Välj ett eller flera värden:
|
✔ | ✔ |
| Klassificering av hot | Välj ett eller flera värden:
|
✔ | ✔ |
| Ursprunglig leveransplats | Välj ett eller flera värden:
|
✔ | ✔ |
| Senaste leveransplats | Samma värden som ursprunglig leveransplats | ✔ | ✔ |
| Phish-konfidensnivå | Välj ett eller flera värden:
|
✔ | |
| Primärt åsidosättande | Välj ett eller flera värden:
|
✔ | ✔ |
| Primär åsidosättningskälla | Meddelanden kan ha flera åsidosättningar för tillåtelse eller blockering, enligt vad som anges i Källa för åsidosättning. Åsidosättningen som slutligen tillät eller blockerade meddelandet identifieras i primär åsidosättningskälla. Välj ett eller flera värden:
|
✔ | ✔ |
| Åsidosätt källa | Samma värden som primär åsidosättningskälla | ✔ | ✔ |
| Typ av princip | Välj ett eller flera värden:
|
✔ | ✔ |
| Principåtgärd | Välj ett eller flera värden:
|
✔ | ✔ |
| Email storlek | Heltal. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| Avancerat | |||
| Internet-meddelande-ID | Text. Avgränsa flera värden med kommatecken. Tillgängligt i rubrikfältet Message-ID i meddelanderubriken. Ett exempelvärde är <08f1e0f6806a47b4ac103961109ae6ef@server.domain> (observera vinkelparenteserna). |
✔ | ✔ |
| Nätverksmeddelande-ID | Text. Avgränsa flera värden med kommatecken. Ett GUID-värde som är tillgängligt i rubrikfältet X-MS-Exchange-Organization-Network-Message-Id i meddelandehuvudet. |
✔ | ✔ |
| Avsändarens IP-adress | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| Bifogad fil SHA256 | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| Kluster-ID | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| Varnings-ID | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| ID för aviseringspolicy | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| Kampanj-ID | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| ZAP URL-signal | Text. Avgränsa flera värden med kommatecken. | ✔ | |
| Webbadresser | |||
| Antal URL:ar | Heltal. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| URL-domän | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| URL-domän och sökväg | Text. Avgränsa flera värden med kommatecken. | ✔ | |
| URL | Text. Avgränsa flera värden med kommatecken. | ✔ | |
| URL-sökväg | Text. Avgränsa flera värden med kommatecken. | ✔ | |
| URL-källa | Välj ett eller flera värden:
|
✔ | ✔ |
| Klicka på domslut | Välj ett eller flera värden:
|
✔ | ✔ |
| URL-hot | Välj ett eller flera värden:
|
✔ | ✔ |
| Fil | |||
| Antal bifogade filer | Heltal. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| Filnamn för bifogad fil | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| Filtyp | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| Filnamnstillägg | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| Filstorlek | Heltal. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| Autentisering | |||
| SPF | Välj ett eller flera värden:
|
✔ | ✔ |
| DKIM | Välj ett eller flera värden:
|
✔ | ✔ |
| DMARC | Välj ett eller flera värden:
|
✔ | ✔ |
| Sammansatt | Välj ett eller flera värden:
|
Pivoter för diagrammet i vyn Nätfiske i Hotutforskaren och Realtidsidentifieringar
Diagrammet har en standardvy, men du kan välja ett värde i Välj pivot för histogramdiagram för att ändra hur filtrerade eller ofiltrerade diagramdata ordnas och visas.
De diagramalternativ som är tillgängliga i vyn Phish i Threat Explorer och realtidsidentifieringar listas i följande tabell:
| Pivot | Hot Utforskaren |
Realtid Upptäckter |
|---|---|---|
| Avsändningsdomän | ✔ | ✔ |
| Avsändarens IP-adress | ✔ | |
| Leveransåtgärd | ✔ | ✔ |
| Identifieringsteknik | ✔ | ✔ |
| Klassificering av hot | ✔ | ✔ |
| Fullständig URL | ✔ | |
| URL-domän | ✔ | ✔ |
| URL-domän och sökväg | ✔ |
De tillgängliga diagrampivoterna beskrivs i följande underavsnitt.
Pivotering av avsändardomändiagram i vyn Nätfiske i Hotutforskaren och Identifieringar i realtid
Även om den här pivoten inte ser ut att vara vald som standard är Sender domain standarddiagram-pivoten i vyn Phish i identifieringar i realtid.
Pivoten Avsändardomän ordnar diagrammet efter domänerna i meddelanden för det angivna datum-/tidsintervallet och egenskapsfiltren.
Om du hovrar över en datapunkt i diagrammet visas antalet för varje avsändardomän.
Pivotering av avsändar-IP-diagram i nätfiskevyn i Hotutforskaren
Pivoten Avsändar-IP ordnar diagrammet efter meddelandenas käll-IP-adresser inom det angivna datum-/tidsintervallet och de angivna egenskapsfiltren.
Om du hovrar över en datapunkt i diagrammet visas antalet för varje käll-IP-adress.
Diagram för leveransåtgärd i phish-vyn i Hotutforskaren och realtidsidentifieringar
Även om den här pivoten inte ser vald ut som standard, är Leveransåtgärd standardpivot för diagrammet i vyn Phish i Threat Explorer.
Pivoten Leveransåtgärd ordnar diagrammet utifrån de åtgärder som utförs på meddelanden för det angivna datum-/tidsintervallet och de angivna egenskapsfiltren.
Om du hovrar över en datapunkt i diagrammet visas antalet för varje leveransåtgärd.
Pivotdiagram för detekteringsteknik i nätfiskevyn i Hotutforskaren och realtidsdetekteringar
Detekteringsteknik-vyn organiserar diagrammet utifrån den funktion som identifierade phishingmeddelandena för det angivna datum-/tidsintervallet och de angivna egenskapsfiltren.
Om du hovrar över en datapunkt i diagrammet visas antalet för varje identifieringsteknik.
Växling för diagram för hotklassificering i Phish-vyn i Threat Explorer och detekteringar i realtid
Pivoten Hotklassificering ordnar diagrammet efter klassificerade hot. Mer information finns i Hotklassificering i Microsoft Defender för Office 365.
Om du hovrar över en datapunkt i diagrammet visas antalet för varje klassificering.
Pivot för fullständigt URL-diagram i vyn Nätfiske i Hotutforskaren
Pivoten Fullständig URL ordnar diagrammet efter de fullständiga URL:erna i phishingmeddelanden för det angivna datum-/tidsintervallet och egenskapsfiltren.
Om du hovrar över en datapunkt i diagrammet visas antalet för varje fullständig URL.
Växling i diagram över URL-domäner i nätfiskevyn i Threat Explorer och realtidsidentifieringar
URL-domänens pivot ordnar diagrammet efter domänerna i URL:er i nätfiskemeddelanden för det angivna datum-/tidsintervallet och egenskapsfilter.
Om du hovrar över en datapunkt i diagrammet visas antalet för varje URL-domän.
Pivot för URL-domän och sökvägsdiagram i vyn Phish i Threat Explorer
Pivottabellen för URL-domän och sökväg organiserar diagrammet utifrån domänerna och sökvägarna i URL:er i nätfiskemeddelanden för det angivna datum-/tidsintervallet och de angivna egenskapsfiltren.
Om du hovrar över en datapunkt i diagrammet visas antalet för varje URL-domän och sökväg.
Visningar för detaljområdet i Phish-vyn i Hotutforskaren
De tillgängliga vyerna (flikarna) i detaljområdet i vyn Phish listas i följande tabell och beskrivs i följande underavsnitt.
| Visa | Hot Utforskaren |
Realtid Upptäckter |
|---|---|---|
| E-post | ✔ | ✔ |
| URL-klick | ✔ | ✔ |
| Översta URL:er | ✔ | ✔ |
| Övre klickningar | ✔ | ✔ |
| Mest riktade användare | ✔ | |
| E-postens ursprung | ✔ | |
| Kampanj | ✔ |
E-postvy för detaljområdet i nätfiskevyn i Hotutforskaren och realtidsidentifieringar
E-post är standardvyn för informationsfönstret i vyn Phish i Hotutforskaren och Realtidsidentifieringar.
Vyn Email visar en informationstabell. Du kan sortera posterna genom att klicka på en tillgänglig kolumnrubrik. Välj
Anpassa kolumner för att ändra de kolumner som visas.
I följande tabell visas de kolumner som är tillgängliga i Hotutforskaren och Realtidsidentifieringar. Standardvärdena markeras med en asterisk (*).
| Kolumn | Hot Utforskaren |
Realtid Upptäckter |
|---|---|---|
| Datum* | ✔ | ✔ |
| Ämne* | ✔ | ✔ |
| Mottagare* | ✔ | ✔ |
| Mottagardomän | ✔ | ✔ |
| Taggar* | ✔ | |
| Avsändaradress* | ✔ | ✔ |
| Avsändarens visningsnamn | ✔ | ✔ |
| Avsändardomän* | ✔ | ✔ |
| Avsändarens IP-adress | ✔ | ✔ |
| Avsändarens e-postadress i Från-fältet | ✔ | ✔ |
| E-post från avsändardomänen | ✔ | ✔ |
| Ytterligare åtgärder* | ✔ | ✔ |
| Leveransåtgärd | ✔ | ✔ |
| Senaste leveransplats* | ✔ | ✔ |
| Ursprunglig leveransplats* | ✔ | ✔ |
| System åsidosätter källa | ✔ | ✔ |
| Systemöverstyrningar | ✔ | ✔ |
| Aviserings-ID | ✔ | ✔ |
| Internetmeddelande-ID | ✔ | ✔ |
| Nätverksmeddelande-ID | ✔ | ✔ |
| E-postspråk | ✔ | ✔ |
| Exchange-transportregel | ✔ | |
| Anslutning | ✔ | |
| Phish-konfidensnivå | ✔ | |
| Sammanhang | ✔ | |
| Regel för dataförlustskydd | ✔ | |
| Hottyp* | ✔ | ✔ |
| Identifieringsteknik | ✔ | ✔ |
| Klassificering av hot | ✔ | ✔ |
| Antal bifogade filer | ✔ | ✔ |
| Antal URL:er | ✔ | ✔ |
| Email storlek | ✔ | ✔ |
Tips
Om du vill se alla kolumner måste du förmodligen göra ett eller flera av följande steg:
- Rulla vågrätt i webbläsaren.
- Begränsa bredden på lämpliga kolumner.
- Ta bort kolumner från vyn.
- Zooma ut i webbläsaren.
Anpassade kolumninställningar sparas per användare. Anpassade kolumninställningar i Incognito- eller InPrivate-webbläsarläge sparas tills du stänger webbläsaren.
När du markerar en eller flera poster i listan genom att markera kryssrutan bredvid den första kolumnen
är åtgärden Vidta tillgänglig. Mer information finns i Hotjakt: Åtgärd för e-post.
När du klickar på värdena i en post för Ämne eller Mottagare öppnas detaljrutor. Dessa utfällbara objekt beskrivs i följande underavsnitt.
E-postinformation från e-postvyn i detaljinformationsområdet i Phish-vyn
När du väljer värdet Subject för en post i tabellen öppnas ett informationsfönster med e-postdetaljer. Den här informationsrutan kallas e-postsammanfattningspanelen och innehåller standardiserad sammanfattningsinformation som även finns på entitetssidan för e-post för meddelandet.
Mer information om sammanfattningspanelen för e-post finns i Sammanfattningspanelen för e-post i Defender för Office 365-funktioner.
De tillgängliga åtgärderna längst upp i sammanfattningspanelen för e-post för Hotutforskaren och realtidsidentifieringar beskrivs i E-postinformation i e-postvyn i informationsområdet i vyn All e-post.
Mottagaruppgifter från e-postvyn i informationsområdet i Phish-vyn
När du väljer en post genom att klicka på värdet Mottagare öppnas ett informationsfönster med detaljer. Informationen i utfällningsfönstret är samma som den som beskrivs i Mottagarinformation från e-postvyn i informationsområdet i vyn All e-post.
URL-klickvyn för informationsområdet i vyn Nätfiske i Hotutforskaren och Realtidsidentifieringar
Vyn URL-klick visar ett diagram som kan ordnas med hjälp av pivoter. Diagrammet har en standardvy, men du kan välja ett värde i Välj pivot för histogramdiagram för att ändra hur filtrerade eller ofiltrerade diagramdata ordnas och visas.
Diagrammets pivoter som är tillgängliga i vyn Skadlig kod i Threat Explorer och realtidsidentifieringar beskrivs i följande tabell:
| Pivot | Hot Utforskaren |
Realtid Upptäckter |
|---|---|---|
| URL-domän | ✔ | ✔ |
| Klicka på domslut | ✔ | ✔ |
| URL | ✔ | |
| URL-domän och sökväg | ✔ |
Samma diagrampivot är tillgängliga och beskrivs för e-postvyn Alla i Threat Explorer:
- URL-domänens pivot för URL-klickvyn för informationsområdet i vyn Alla e-postmeddelanden i Hotutforskaren
- Klicka på bedömningspivottabellen för vyn för URL-klick i informationsområdet i vyn Alla e-postmeddelanden i Hotutforskaren
- URL-pivot för URL-klickvyn för informationsområdet i vyn Alla e-postmeddelanden i Hotutforskaren
- URL-domän och sökvägspivot för URL-klickvyn för informationsområdet i vyn Alla e-postmeddelanden i Hotutforskaren
Tips
I Hotutforskaren har varje pivot i URL-klickvyn åtgärden
Visa alla klick som öppnar vyn URL-klick i Threat Explorer på en ny flik. Den här åtgärden är inte tillgänglig i realtidsidentifieringar eftersom url-klickvyn inte är tillgänglig i realtidsidentifieringar.
Vyn för vanligaste URL:er i detaljområdet för nätfiskevyn i Hotutforskaren och identifieringar i realtid
Vyn Översta URL:er visar en informationstabell. Du kan sortera posterna genom att klicka på en tillgänglig kolumnrubrik:
- URL
- Meddelanden har blockerats
- Meddelanden markerade som skräppost
- Meddelanden som levereras
Information om de främsta URL:erna för Phish-vyn
När du väljer en post genom att klicka var som helst i raden utom på kryssrutan bredvid den första kolumnen öppnas ett informationsfönster med detaljer. Informationen i utfällningen är densamma som den som beskrivs i Information om de vanligaste URL:erna för vyn Alla e-postmeddelanden.
Tips
Åtgärden
Go hunt är endast tillgänglig i Threat Explorer. Den är inte tillgänglig i realtidsidentifieringar.
Vy över flest klick för detaljområdet i nätfiskevyn i Threat Explorer och realtidsidentifieringar
Vyn Top clicks visar en detaljtabell. Du kan sortera posterna genom att klicka på en tillgänglig kolumnrubrik:
- URL
- Blockerad
- Tillåts
- Blockera åsidosatt
- Väntar på dom
- Väntande dom kringgås
- Ingen
- Felsida
- Misslyckande
Tips
Alla tillgängliga kolumner är markerade. Om du väljer
Anpassa kolumner kan du inte avmarkera några kolumner.
Om du vill se alla kolumner måste du förmodligen göra ett eller flera av följande steg:
- Rulla vågrätt i webbläsaren.
- Begränsa bredden på lämpliga kolumner.
- Zooma ut i webbläsaren.
När du väljer en post genom att klicka var som helst i raden utom på kryssrutan bredvid den första kolumnen öppnas ett informationsfönster med detaljer. Informationen i utfällningen är densamma som den som beskrivs i Information om de vanligaste URL:erna för vyn Alla e-postmeddelanden.
De mest riktade användarna visar informationsområdet i vyn Nätfiske i Hotutforskaren
Vyn Mest utsatta användare organiserar data i en tabell med de fem främsta mottagarna som har utsatts för nätfiskeförsök. Tabellen visar:
De mest riktade användarna: E-postadressen för den mest riktade användaren. Om du väljer en e-postadress öppnas en informationsruta med detaljer. Informationen i den utfällbara menyn är densamma som beskrivs i vyn Toppinriktade användare för informationsområdet i vyn Alla e-postmeddelanden i Threat Explorer.
Antal försök: Om du väljer antalet försök öppnas Hotutforskaren på en ny flik filtrerad efter namnet på den skadliga koden.
Tips
Använd
Exportera för att exportera listan över upp till 3 000 användare och motsvarande försök.
Vyn för e-postursprung i informationsområdet för nätfiskevyn i Hotutforskaren
Vyn E-postens ursprung visar var meddelandena kommer från på en världskarta.
Kampanjvy för detaljområdet i nätfiskevyn i Threat Explorer
Vyn Kampanj visar en detaljtabell. Du kan sortera posterna genom att klicka på en tillgänglig kolumnrubrik.
Informationen i tabellen är densamma som beskrivs i informationstabellen på sidan Kampanjer.
När du väljer en post genom att klicka var som helst i raden utom på kryssrutan bredvid Namn öppnas ett informationsfönster. Informationen i den utfällbara menyn är densamma som beskrivs i Kampanjinformation.
Kampanjvy i Hotutforskaren
Vyn Kampanjer i Hotutforskaren visar information om hot som har identifierats som samordnade nätfiske- och malwareattacker, antingen specifika för din organisation eller för andra organisationer i Microsoft 365.
Om du vill öppna vyn Kampanjer på sidan Explorer i Defender-portalen på https://security.microsoft.com, går du till E-post och samarbete>Explorer>Kampanjer-fliken. Eller gå direkt till sidan Explorer med hjälp av https://security.microsoft.com/threatexplorerv3, och välj sedan fliken Kampanjer.
All tillgänglig information och alla åtgärder är identiska med informationen och åtgärderna på sidan Kampanjer på https://security.microsoft.com/campaignsv3. Mer information finns på sidan Kampanjer i Microsoft Defender-portalen.
Vy över skadlig kod i Hotutforskaren och identifieringar i realtid
Vyn Skadlig kod i Hotutforskaren och Realtidsidentifieringar visar information om filer som bearbetats av:
- Inbyggt virusskydd i SharePoint, OneDrive och Microsoft Teams
- Säkra bifogade filer för SharePoint, OneDrive och Microsoft Teams.
Öppna vyn Skadlig kod för innehåll genom att utföra något av följande steg:
- Hotutforskaren: På sidan Utforskaren i Defender-portalen på https://security.microsoft.comgår du till fliken Email & samarbete>explorer>innehåll skadlig kod. Du kan också gå direkt till sidan Utforskaren med hjälp av https://security.microsoft.com/threatexplorerv3och sedan välja fliken Skadlig kod för innehåll.
- Realtidsidentifieringar: På sidan Realtidsidentifieringar i Defender-portalen på https://security.microsoft.comgår du till fliken Email & samarbete>explorer>innehåll skadlig kod. Eller gå direkt till sidan Identifieringar i realtid med hjälp av https://security.microsoft.com/realtimereportsv3och välj sedan fliken Skadlig kod för innehåll.
Filterbara egenskaper i vyn Skadlig kod för innehåll i Hotutforskaren och realtidsidentifieringar
Som standard tillämpas inga egenskapsfilter på data. Stegen för att skapa filter (frågor) beskrivs i avsnittet Filter i Hotutforskaren och Identifieringar i realtid senare i den här artikeln.
De filterbara egenskaper som är tillgängliga i rutan Filnamn i vyn Innehåll skadlig kod i Hotutforskaren och Realtidsidentifieringar beskrivs i följande tabell:
| Egenskap | Typ | Hot Utforskaren |
Realtid Upptäckter |
|---|---|---|---|
| Fil | |||
| Filnamn | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| Arbetsbelastning | Välj ett eller flera värden:
|
✔ | ✔ |
| Webbplats | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| Filägare | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| Senast ändrad av | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| SHA256 | Heltal. Avgränsa flera värden med kommatecken. Om du vill hitta SHA256-hashvärdet för en fil kör du följande kommando i PowerShell: Get-FileHash -Path "<Path>\<Filename>" -Algorithm SHA256. |
✔ | ✔ |
| Familj med skadlig kod | Text. Avgränsa flera värden med kommatecken. | ✔ | ✔ |
| Identifieringsteknik | Välj ett eller flera värden:
|
✔ | ✔ |
| Typ av hot | Välj ett eller flera värden:
|
✔ | ✔ |
Pivoter för diagrammet i vyn Innehåll skadlig kod i Hotutforskaren och Realtidsidentifieringar
Diagrammet har en standardvy, men du kan välja ett värde i Välj pivot för histogramdiagram för att ändra hur filtrerade eller ofiltrerade diagramdata ordnas och visas.
Diagrampivoterna som är tillgängliga i vyn Innehåll skadlig kod i Threat Explorer och Realtidsidentifieringar visas i följande tabell:
| Pivot | Hot Utforskaren |
Realtid Upptäckter |
|---|---|---|
| Familj med skadlig kod | ✔ | ✔ |
| Identifieringsteknik | ✔ | ✔ |
| Arbetsbelastning | ✔ | ✔ |
De tillgängliga diagrampivoterna beskrivs i följande underavsnitt.
Pivottabell för skadeprogramsfamiljer i vyn för innehållsskadeprogram i Threat Explorer och realtidsidentifieringar
Även om den här pivån inte verkar vara markerad som standard, är Malwarefamilj standardpivån för diagrammet i vyn Skadligt innehåll i Threat Explorer och Real-time detections.
Pivoten Skadlig kod-familj ordnar diagrammet efter den skadliga kod som har identifierats i filer i SharePoint, OneDrive och Microsoft Teams med hjälp av det angivna datum-/tidsintervallet och egenskapsfiltren.
Om du hovrar över en datapunkt i diagrammet visas antalet för varje skadlig kodfamilj.
Diagramvy för identifieringsteknik i vyn Skadlig kod i innehåll i Utforskaren för hot och Realtidsidentifieringar
Pivoten Identifieringsteknik ordnar diagrammet efter funktionen som identifierade skadlig kod i filer i SharePoint, OneDrive och Microsoft Teams för det angivna datum-/tidsintervallet och egenskapsfilter.
Om du hovrar över en datapunkt i diagrammet visas antalet för varje identifieringsteknik.
Pivotering av arbetsbelastningsdiagram i vyn Skadlig kod för innehåll i Hotutforskaren och realtidsidentifieringar
Pivoten Arbetsbelastning ordnar diagrammet efter var skadlig kod identifierades (SharePoint, OneDrive eller Microsoft Teams) för det angivna datum-/tidsintervall och de valda egenskapsfiltren.
Om du hovrar över en datapunkt i diagrammet visas antalet för varje arbetsbelastning.
Vyer för detaljrutan i vyn Skadligt innehåll i Threat Explorer och Identifiering i realtid
I Hotutforskaren och Realtidsidentifieringar innehåller informationsområdet i vyn Innehåll skadlig kod endast en vy (flik) med namnet Dokument. Den här vyn beskrivs i följande underavsnitt.
Dokumentvy för detaljområdet i vyn Skadlig kod i innehåll i Threat Explorer och Identifieringar i realtid
Dokument är standardvyn och den enda vyn för detaljområdet i vyn Skadligt innehåll.
Dokumentvyn visar en informationstabell. Du kan sortera posterna genom att klicka på en tillgänglig kolumnrubrik. Välj
Anpassa kolumner för att ändra de kolumner som visas. Standardvärdena är markerade med en asterisk (*):
- Datum*
- Namn*
- Arbetsbelastning*
- Hot*
- Identifieringsteknik*
- Senast ändrande användare*
- Filägare*
- Storlek (byte)*
- Senast ändrad tid
- Webbplatssökväg
- Filsökväg
- Dokument-ID
- SHA256
- Upptäckt datum
- Familj med skadlig kod
- Sammanhang
Tips
Om du vill se alla kolumner måste du förmodligen göra ett eller flera av följande steg:
- Rulla vågrätt i webbläsaren.
- Begränsa bredden på lämpliga kolumner.
- Ta bort kolumner från vyn.
- Zooma ut i webbläsaren.
Anpassade kolumninställningar sparas per användare. Anpassade kolumninställningar i Incognito- eller InPrivate-webbläsarläge sparas tills du stänger webbläsaren.
När du väljer ett filnamnsvärde i kolumnen Namn öppnas en utfällbar informationsutfällning. Den utfällbara menyn innehåller följande information:
Sammanfattningsavsnitt :
- Filnamn
- Webbplatssökväg
- Filsökväg
- Dokument-ID
- SHA256
- Senaste ändringsdatum
- Senast ändrad av
- Hot
- Identifieringsteknik
Informationsavsnitt :
- Upptäckt datum
- Identifierad av
- Namn på skadlig kod
- Senast ändrad av
- Filstorlek
- Filägare
Email listavsnitt: En tabell som visar följande relaterade information för meddelanden som innehåller filen med skadlig kod:
- Datum
- Ämne
- Mottagare
Välj Visa all e-post för att öppna Hotutforskaren på en ny flik filtrerad efter namnet på den skadliga koden.
Senaste aktivitet: Visar de sammanfattade resultaten av en granskningsloggsökning för mottagaren:
- Datum
- IP-adress
- Aktivitet
- Objekt
Om mottagaren har fler än tre granskningsloggposter väljer du Visa alla senaste aktiviteter för att se alla.
Tips
Medlemmar i rollgruppen Säkerhetsadministratörer i Email & samarbetsbehörigheter kan inte expandera avsnittet Senaste aktivitet. Du måste vara medlem i en rollgrupp i behörigheter i Exchange Online som har rollerna Granskningsloggar, Information Protection-analytiker eller Information Protection-utredare tilldelade. Som standard tilldelas dessa roller till rollgrupperna Hantering av arkivhandlingar, efterlevnadshantering, Information Protection, Information Protection analytiker, Information Protection utredare och organisationshantering. Du kan lägga till medlemmar i säkerhetsadministratörer i dessa rollgrupper, eller så kan du skapa en ny rollgrupp med rollen Granskningsloggar tilldelad.
URL klickar på vyn i Hotutforskaren
I vyn URL-klick i Threat Explorer visas alla användarklick på URL:er i e-post, i Office-filer som stöds i SharePoint och OneDrive samt i Microsoft Teams.
Om du vill öppna vyn URL-klick på sidan Utforskaren i Defender-portalen på https://security.microsoft.com, går du till E-post och samarbete>Utforskaren>URL-klick-fliken. Eller gå direkt till sidan Utforskaren med https://security.microsoft.com/threatexplorerv3, och välj sedan fliken URL-klick.
Filtrerbara egenskaper i vyn för URL-klick i Threat Explorer
Som standard tillämpas inga egenskapsfilter på data. Stegen för att skapa filter (frågor) beskrivs i avsnittet Filter i Hotutforskaren och Identifieringar i realtid senare i den här artikeln.
De filterbara egenskaper som är tillgängliga i rutan Mottagare i vyn URL-klick i Threat Explorer beskrivs i följande tabell:
| Egenskap | Typ |
|---|---|
| Basic | |
| Mottagare | Text. Avgränsa flera värden med kommatecken. |
| Taggar | Text. Avgränsa flera värden med kommatecken. Mer information om användartaggar finns i Användartaggar. |
| Nätverksmeddelande-ID | Text. Avgränsa flera värden med kommatecken. Ett GUID-värde som är tillgängligt i rubrikfältet X-MS-Exchange-Organization-Network-Message-Id i meddelandehuvudet. |
| URL | Text. Avgränsa flera värden med kommatecken. |
| Klicka på åtgärd | Välj ett eller flera värden:
|
| Typ av hot | Välj ett eller flera värden:
|
| Identifieringsteknik | Välj ett eller flera värden:
|
| Klicka på ID | Text. Avgränsa flera värden med kommatecken. |
| Klient-IP | Text. Avgränsa flera värden med kommatecken. |
Pivotar för diagrammet i vyn för URL-klick i Threat Explorer
Diagrammet har en standardvy, men du kan välja ett värde i Välj pivot för histogramdiagram för att ändra hur filtrerade eller ofiltrerade diagramdata ordnas och visas.
De tillgängliga diagrampivoterna beskrivs i följande underavsnitt.
Pivottabell för domändiagram för URL:er i vyn för URL-klick i Hotutforskaren
Även om den här pivoten inte verkar vara vald som standard, är URL-domän standardpivot för diagrammet i vyn URL-klickar.
Url-domänens pivot ordnar diagrammet efter domänerna i URL:er som användarna klickade på i e-post, Office-filer eller Microsoft Teams för det angivna datum-/tidsintervallet och egenskapsfilter.
Om du hovrar över en datapunkt i diagrammet visas antalet för varje URL-domän.
Växling till arbetsbelastningsdiagram i vyn för URL-klick i Threat Explorer
Pivoten Workload ordnar diagrammet efter platsen för den klickade URL:en (e-post, Office-filer eller Microsoft Teams) för det angivna datum-/tidsintervallet och egenskapsfiltren.
Om du hovrar över en datapunkt i diagrammet visas antalet för varje arbetsbelastning.
Diagram för identifieringsteknik i vyn URL-klick i Threat Explorer
Pivoten Identifieringsteknik organiserar diagrammet efter den funktion som identifierade URL-klicken i e-post, Office-filer eller Microsoft Teams för det angivna datum-/tidsintervallet och de angivna egenskapsfiltren.
Om du hovrar över en datapunkt i diagrammet visas antalet för varje identifieringsteknik.
Växla till diagram över hottyper i vyn för URL-klick i Hotutforskaren
Pivoten Hottyp ordnar diagrammet efter resultaten för klickade URL:er i e-post, Office-filer eller Microsoft Teams för det angivna datum-/tidsintervallet och egenskapsfilter.
Om du hovrar över en datapunkt i diagrammet visas antalet för varje teknik av hottyp.
Vyer för informationsområdet för URL-klickvyn i Hotutforskaren
Tillgängliga vyer (flikar) i informationsområdet i vyn URL-klick beskrivs i följande underavsnitt.
Resultatvyn för informationsområdet för URL-klickvyn i Hotutforskaren
Resultatet är standardvyn för informationsområdet i vyn URL-klick .
Vyn Resultat visar en informationstabell. Du kan sortera posterna genom att klicka på en tillgänglig kolumnrubrik. Välj
Anpassa kolumner för att ändra de kolumner som visas. Som standard är alla kolumner markerade:
- Tidpunkt för klick
- Mottagare
- Url-klickåtgärd
- URL
- Taggar
- Nätverksmeddelande-ID
- Klicka på ID
- Klient-IP
- URL-kedja
- Hottyp
- Identifieringsteknik
Tips
Om du vill se alla kolumner måste du förmodligen göra ett eller flera av följande steg:
- Rulla vågrätt i webbläsaren.
- Begränsa bredden på lämpliga kolumner.
- Ta bort kolumner från vyn.
- Zooma ut i webbläsaren.
Anpassade kolumninställningar sparas per användare. Anpassade kolumninställningar i Incognito- eller InPrivate-webbläsarläge sparas tills du stänger webbläsaren.
Markera en eller poster genom att markera kryssrutan bredvid den första kolumnen på raden och välj
sedan Visa alla e-postmeddelanden för att öppna Hotutforskaren i vyn Alla e-postmeddelanden på en ny flik filtrerad efter värdena för nätverksmeddelande-ID för de valda meddelandena.
Vy över flest klick för detaljrutan i vyn för URL-klick i Hotutforskaren
Vyn Top clicks visar en detaljtabell. Du kan sortera posterna genom att klicka på en tillgänglig kolumnrubrik:
- URL
- Blockerad
- Tillåts
- Blockera åsidosatt
- Väntar på dom
- Väntande dom kringgås
- Ingen
- Felsida
- Misslyckande
Tips
Alla tillgängliga kolumner är markerade. Om du väljer
Anpassa kolumner kan du inte avmarkera några kolumner.
Om du vill se alla kolumner måste du förmodligen göra ett eller flera av följande steg:
- Rulla vågrätt i webbläsaren.
- Begränsa bredden på lämpliga kolumner.
- Zooma ut i webbläsaren.
Markera en post genom att markera kryssrutan bredvid den första kolumnen på raden och välj
sedan Visa alla klick för att öppna Hotutforskaren på en ny flik i vyn URL-klick.
När du väljer en post genom att klicka var som helst i raden utom på kryssrutan bredvid den första kolumnen öppnas ett informationsfönster med detaljer. Informationen i utfällningen är densamma som den som beskrivs i Information om de vanligaste URL:erna för vyn Alla e-postmeddelanden.
Vyn för de mest utsatta användarna i detaljrutan för vyn för URL-klick i Threat Explorer
Vyn De mest riktade användarna ordnar data i en tabell med de fem främsta mottagarna som klickade på URL:er. Tabellen visar:
De mest riktade användarna: E-postadressen för den mest riktade användaren. Om du väljer en e-postadress öppnas en informationsruta med detaljer. Informationen i den utfällbara menyn är densamma som beskrivs i vyn Toppinriktade användare för informationsområdet i vyn Alla e-postmeddelanden i Threat Explorer.
Antal försök: Om du väljer antalet försök öppnas Hotutforskaren på en ny flik filtrerad efter namnet på den skadliga koden.
Tips
Använd
Exportera för att exportera listan över upp till 3 000 användare och motsvarande försök.
Egenskapsfilter i Threat Explorer och realtidsidentifieringar
Den grundläggande syntaxen för ett egenskapsfilter/en fråga är:
Villkor = <Filteregenskap><Filteroperator><Egenskapsvärde eller egenskapsvärden>
Flera villkor använder följande syntax:
<Villkor1><OCH | OR><Condition2><AND | ELLER><Villkor3>... <OCH | OR><ConditionN>
Tips
Jokerteckensökningar (**** eller ?) stöds inte i text- eller heltalsvärden. Egenskapen Subject använder partiell textmatchning och ger resultat som liknar en jokerteckensökning.
Stegen för att skapa egenskapsfilter/frågevillkor är desamma i alla vyer i Threat Explorer och realtidsidentifieringar:
Identifiera filteregenskapen med hjälp av tabellerna i avsnitten för beskrivning av förhandsgranskningsvyn tidigare i den här artikeln.
Välj en tillgänglig filteroperator. Tillgängliga filteroperatorer beror på egenskapstypen enligt beskrivningen i följande tabell:
Filteroperator Egenskapstyp Är lika med någon av Text
Heltal
Diskreta värdenÄr inte lika med någon av Text
Diskreta värdenStörre än Heltal Mindre än Heltal Ange eller välj ett eller flera egenskapsvärden. För textvärden och heltal kan du ange flera värden avgränsade med kommatecken.
Flera värden i egenskapsvärdet använder den logiska operatorn OR. Till exempel betyder Avsändaradress>Är lika med någon av>
bob@fabrikam.com,cindy@fabrikam.comAvsändaradress>Är lika med>bob@fabrikam.comELLERcindy@fabrikam.com.När du har angett eller valt ett eller flera egenskapsvärden visas det slutförda filtervillkoret under rutorna för att skapa filter.
Tips
För egenskaper som kräver att du väljer ett eller flera tillgängliga värden har egenskapen i filtervillkoret med alla värden markerade samma resultat som att inte använda egenskapen i filtervillkoret.
Om du vill lägga till ett annat villkor upprepar du de föregående tre stegen.
Villkoren under rutorna för att skapa filter avgränsas med den logiska operator som valdes när du skapade det andra eller efterföljande villkoret. Standardvärdet är AND, men du kan också välja OR.
Samma logiska operator används mellan alla villkor: de är alla OCH eller de är alla ELLER. Om du vill ändra befintliga logiska operatorer markerar du rutan logisk operator och väljer sedan AND eller OR.
Om du vill redigera ett befintligt villkor dubbelklickar du på det för att få tillbaka den valda egenskapen, filteroperatorn och värdena i motsvarande rutor.
Om du vill ta bort ett befintligt villkor markerar du
på villkoret.Om du vill tillämpa filtret på diagrammet och informationstabellen väljer du Uppdatera
Sparade frågor i Threat Explorer
Tips
Spara sökning är en del av Hotspårare och är inte tillgängligt i Realtidsidentifieringar. Sparade frågor och hotspårare är endast tillgängliga i Defender för Office 365 Plan 2.
Det går inte att spara frågan i vyn Skadlig kod för innehåll.
De flesta vyer i Threat Explorer gör att du kan spara filter (frågor) för senare användning. Sparade frågor är tillgängliga på sidan Hotspårare i Defender-portalen på https://security.microsoft.com/threattrackerv2. Mer information om hotspårare finns i Hotspårare i Microsoft Defender för Office 365 plan 2.
Gör följande för att spara frågor i Threat Explorer:
När du har skapat filtret/frågan enligt föregående beskrivning väljer du Spara fråga>
Spara fråga.I den utfällbara menyn Spara fråga som öppnas konfigurerar du följande alternativ:
- Frågenamn: Ange ett unikt namn för frågan.
- Använd någon av följande metoder:
- Exakta datum: Välj ett startdatum och slutdatum i rutorna. Det äldsta startdatumet som du kan välja är 30 dagar före idag. Det senaste slutdatumet som du kan välja är i dag.
- Relativa datum: Välj antalet dagar i Visa de senaste nn dagarna när sökningen körs. Standardvärdet är 7, men du kan välja mellan 1 och 30.
-
Spåra sökfråga: Som standard är det här alternativet inte markerat. Det här alternativet påverkar om frågan körs automatiskt:
- Spårningsfråga inte vald: Frågan är tillgänglig och kan köras manuellt i Threat Explorer. Frågan sparas på fliken Sparade frågor på sidan Hotspårare med egenskapsvärdet Spårad frågaNej.
- Spåra vald fråga : Frågan körs regelbundet i bakgrunden. Frågan är tillgänglig på fliken Sparade frågor på sidan Hotspårare med egenskapsvärdet Spårad frågaJa. De periodiska resultaten av frågan visas på fliken Spårade frågor på sidan Hotspårare .
När du är klar med den utfällbara menyn Spara fråga väljer du Spara och sedan OK i bekräftelsedialogrutan.
På flikarna Sparad fråga eller Spårad fråga på sidan Hotspårare i Defender-portalen på https://security.microsoft.com/threattrackerv2kan du välja Utforska i kolumnen Åtgärder för att öppna och använda frågan i Threat Explorer.
När du öppnar frågan genom att välja Utforska från sidan
Hotspårare är Spara fråga som och
Sparade frågeinställningar nu tillgängliga i Spara fråga på Explorer-sidan:
Om du väljer
Spara fråga som öppnas den utfällbara menyn Spara fråga med alla tidigare valda inställningar. Om du gör ändringar väljer du Spara och sedan OK i dialogrutan Lyckades , den uppdaterade frågan sparas som en ny fråga på sidan Hotspårare (du kan behöva välja
Uppdatera för att se den).Om du väljer
Sparade frågeinställningar öppnas den utfällbara menyn Sparade frågeinställningar där du kan uppdatera datum- och spåra frågeinställningar för den befintliga frågan.