Forward proxy’lerin arkasında oluşan bağlantı olaylarını araştırın

Uç Nokta için Defender, ağ yığınının farklı düzeylerinden ağ bağlantısı izlemeyi destekler. Zorlu bir durum, ağın İnternet'e erişim için ağ geçidi olarak ileri proxy kullanmasıdır.

Proxy, hedef uç noktaymış gibi davranır. Bir ileri proxy hedef uç nokta olarak görev yaptığında, basit ağ bağlantısı izleyicileri proxy ile olan bağlantıların denetimini yapar; bu doğru olsa da araştırma açısından daha düşük değere sahiptir.

Uç Nokta için Defender, ağ koruması aracılığıyla gelişmiş HTTP düzeyinde izlemeyi destekler. Ağ koruması açıldığında, gerçek hedef etki alanı adlarını ortaya çıkaran yeni bir olay türü görüntülenir.

İleriye doğru ara sunucu veya güvenlik duvarının arkasındaki bağlantıları izlemek için ağ koruması kullanma

Ağ korumasından kaynaklanan diğer ağ olaylarından dolayı ileriye doğru ara sunucu arkasındaki ağ bağlantısını izlemek mümkündür. Bu ağ olaylarını bir cihaz zaman çizelgesinde görmek için ağ korumasını açın (denetim modunda en azından).

Ağ koruması aşağıdaki modlar kullanılarak denetlenebilir:

  • Engelle: Kullanıcıların veya uygulamaların tehlikeli etki alanlarına bağlanması engellenir. Bu etkinliği Defender portalında görebilirsiniz.
  • Denetim: Kullanıcıların veya uygulamaların tehlikeli etki alanlarına bağlanması engellenmez. Ancak, bu etkinliği Defender portalında görmeye devam edersiniz.

Ağ korumasını kapatırsanız, kullanıcıların veya uygulamaların tehlikeli etki alanlarına bağlanması engellenmez. Microsoft Defender XDR'da herhangi bir ağ etkinliği görmezsiniz.

Yapılandırmazsanız, ağ engelleme varsayılan olarak kapalıdır.

Daha fazla bilgi için bkz . Ağ korumasını etkinleştirme.

Ağ koruması, ileri ara sunucuların ardındaki gerçek hedefleri nasıl ortaya koyuyor?

Ağ koruması açık olduğunda, bir cihazın zaman çizelgesi proxy IP adresini gösterirken gerçek hedef adresi de görüntüler.

Cihazın zaman çizelgesindeki ağ olayları

Proxy arkasında olsalar bile gerçek etki alanı adlarını görünür kılmak için ek ağ koruma bağlantı olayları mevcuttur.

Olayın bilgileri:

Tek bir ağ olayının URL'leri

Bağlantı olaylarını gelişmiş avlama kullanarak arayın

Ağ koruma bağlantı olaylarına gelişmiş avcılık aracılığıyla da erişilebilir. Bunları DeviceNetworkEvents tablosunda eylem türünün altında ConnectionSuccess bulabilirsiniz.

Aşağıdaki sorgu tüm ilgili ConnectionSuccess olaylarını döndürür:

DeviceNetworkEvents
| where ActionType == "ConnectionSuccess"
| take 10

Gelişmiş avcılık sorgusu

Ayrıca, proxy'nin kendisiyle bağlantıyla ilgili olayları filtreleyebilirsiniz.

Ara sunucu bağlantılarını filtrelemek için aşağıdaki sorguyu kullanın:

DeviceNetworkEvents
| where ActionType == "ConnectionSuccess" and RemoteIP != "ProxyIP"
| take 10