Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Canlı yanıt, güvenlik operasyonları ekiplerine uzak kabuk bağlantısı kullanarak bir cihaza (makine olarak da adlandırılır) anında erişim sağlar. Canlı müdahale, kapsamlı incelemeler yürütmenize ve belirlenen tehditleri gerçek zamanlı olarak hızla kontrol altına almak için anında müdahale eylemleri gerçekleştirmenize olanak tanır.
Canlı yanıt, güvenlik operasyonları ekibinizin adli verileri toplamasına, betik çalıştırmasına, şüpheli varlıkları analiz için göndermesine, tehditleri düzeltmesine ve yeni ortaya çıkan tehditleri proaktif olarak avlamasına olanak tanıyarak araştırmalarınızı geliştirmek için tasarlanmıştır.
Analistler canlı yanıtla aşağıdaki görevlerin tümünü gerçekleştirebilir:
- Bir cihazda araştırma çalışması yapmak için temel ve gelişmiş komutları çalıştırın.
- Kötü amaçlı yazılım örnekleri ve PowerShell betiklerinin sonuçları gibi dosyaları indirin.
- Arka planda dosyaları indirin (yeni!).
- PowerShell betiğini veya yürütülebilir dosyasını kitaplığa yükleyin ve kiracı düzeyinden bir cihazda çalıştırın.
- Düzeltme eylemlerini gerçekleştirme veya geri alma.
İpucu
Kitaplık yönetimi sayfasından canlı yanıt için kullanılan dosyaları karşıya yükleyebilir, görüntüleyebilir ve yönetebilirsiniz.
Önkoşullar
Cihazların aşağıdaki desteklenen işletim sistemlerinden ve sürümlerinden birini çalıştırıyor olması gerekir
Desteklenen işletim sistemleri
Windows 11
Windows 10:
macOS: Sürüm
101.43.84veya üzeri. Intel tabanlı ve ARM tabanlı macOS cihazlarda desteklenir.Linux: Sürüm
101.45.13veya üzeri.Windows Server 2022 veya üzeri.
Windows Server 2019:
- Sürüm 1903 (Windows 10 güncelleştirme KB4515384 ile) veya üzeri.
- Sürüm 1809 (Windows 10 güncelleştirme KB4537818 ile).
Windows Server 2016 ve Windows Server 2012 R2:
- Unified Agent gerektirir.
- Ayrıca en son algılayıcı sürümü için şu düzeltme ekini öneriyoruz: EDR algılayıcısı için Uç Nokta için Microsoft Defender güncelleştirmesi KB5005292.
- Statik ara sunucu kullanıyorsanız, kolaylaştırılmış yöntem kullanılarak eklenen çevrimdışı alt düzey sunucular için canlı yanıt beklendiği gibi çalışmaz. Bunun yerine bir sistem proxy'si kullanmayı düşünün.
Azure Stack HCI işletim sistemi: Sürüm 23H2 veya üzeri.
Diğer gereksinimler
Gelişmiş ayarlar sayfasından canlı yanıtı etkinleştirme: Gelişmiş özellikler ayarları sayfasında canlı yanıt özelliğini etkinleştirmeniz gerekir.
Not
Yalnızca "Portal Ayarlarını Yönet" izinlerine sahip yöneticiler ve kullanıcılar canlı yanıtı etkinleştirebilir.
Gelişmiş ayarlar sayfasından sunucular için canlı yanıtı etkinleştirin (önerilir).
Not
Yalnızca "Portal Ayarlarını Yönet" izinlerine sahip yöneticiler ve kullanıcılar canlı yanıtı etkinleştirebilir.
Canlı yanıt özelliğinde imzasız betiklerin yürütülmesini etkinleştirin (isteğe bağlı).
Önemli
İmza doğrulaması yalnızca PowerShell betikleri için geçerlidir.
Uyarı
İmzasız betiklerin kullanılmasına izin vermek, tehditlere maruz kalmanızı artırabilir. Bunları kullanmanız gerekiyorsa, Gelişmiş özellikler ayarları sayfasında ayarı etkinleştirmeniz gerekir.
Uygun izinlere sahip olduğunuzdan emin olun: Yalnızca uygun izinlerle sağlanan kullanıcılar oturum başlatabilir. Rol atamaları hakkında daha fazla bilgi için bkz. Rol oluşturma ve yönetme.
Önemli
Canlı yanıt yoluyla kitaplığa dosya yükleme seçeneği yalnızca "Güvenlik Ayarlarını Yönet" iznine sahip kullanıcılar tarafından kullanılabilir. Düğme, yalnızca temsilci izinleri olan kullanıcılar için gri renktedir. Bu izne ihtiyacınız olmayan kitaplık yönetimi sayfasından da kitaplığa dosya yükleyebilirsiniz.
Size verilen role bağlı olarak, temel veya gelişmiş canlı yanıt komutlarını çalıştırabilirsiniz. Kullanıcı izinleri, RBAC özel rolü tarafından kontrol edilir.
Canlı yanıt panosuna genel bakış
Bir cihazda canlı yanıt oturumu başlattığınızda bir pano açılır. Pano oturum hakkında bilgi sağlar. Örneğin:
- Oturumu kim oluşturdu?
- Oturum başlatıldığında
- Oturumun süresi
Pano ayrıca oturum için eylemlere erişmenizi sağlar. Örneğin:
- Oturumun bağlantısını kes
- Dosyaları kitaplığa yükleme
- Komut konsolu
- Komut günlüğü
Cihazda canlı yanıt oturumu başlat
Bir cihazda canlı yanıt oturumu başlatmak için aşağıdaki adımları gerçekleştirin.
Not
Cihaz sayfasından başlatılan canlı yanıt eylemleri MachineActions API'sinde kullanılamaz.
Microsoft Defender portalında oturum açın.
Uç Noktalar>Cihaz envanterine gidin ve araştıracak bir cihaz seçin. Cihazlar sayfası açılır.
Canlı yanıt oturumunu başlat'ı seçerek canlı yanıt oturumunu başlatın. Bir komut konsolu görüntülenir. Oturum cihaza bağlanırken bekleyin.
Araştırma çalışması yapmak için yerleşik komutları kullanın. Daha fazla bilgi için bkz . Canlı yanıt komutları.
Araştırmanızı tamamladıktan sonra Oturumu kes'i ve ardından Onayla'yı seçin.
Canlı yanıt komutları
Size verilen role bağlı olarak, temel veya gelişmiş canlı yanıt komutlarını çalıştırabilirsiniz. Kullanıcı izinleri RBAC özel rolleri tarafından denetlenmektedir. Rol atamaları hakkında daha fazla bilgi için bkz. Rol oluşturma ve yönetme.
Not
Canlı yanıt bulut tabanlı etkileşimli bir kabuk olduğundan, belirli komut deneyimi son kullanıcı ile hedef cihaz arasındaki ağ kalitesine ve sistem yüküne bağlı olarak yanıt süresinde değişebilir.
Temel komutlar
Aşağıdaki komutlar, temel canlı yanıt komutlarını çalıştırma özelliği verilen kullanıcı rolleri için kullanılabilir. Rol atamaları hakkında daha fazla bilgi için bkz. Rol oluşturma ve yönetme.
| Komut | Açıklama | Windows ve Windows Server | macOS | Linux |
|---|---|---|---|---|
cd |
Geçerli dizini değiştirir. | E | E | E |
cls |
Konsol ekranını temizler. | E | E | E |
connect |
Cihaza canlı müdahale oturumu başlatır. | E | E | E |
connections |
Tüm etkin bağlantıları gösterir. | E | N | N |
dir |
Dizindeki dosyaların ve alt dizinlerin listesini gösterir. | E | E | E |
drivers |
Cihazda yüklü olan tüm sürücüleri gösterir. | E | N | N |
fg <command ID> |
Belirtilen işi ön plana yerleştirerek geçerli iş haline getirir.
fg, PID değil, job'lardan alınabilen bir command ID alır. |
E | E | E |
fileinfo |
Dosya hakkında bilgi edinin. | E | E | E |
findfile |
Cihazdaki dosyaları verilen ada göre bulur. | E | E | E |
getfile <file_path> |
Bir dosya indirir. | E | E | E |
help |
Canlı yanıt komutları için yardım bilgileri sağlar. | E | E | E |
jobs |
Çalışmakta olan işleri, kimliklerini ve durumlarını gösterir. | E | E | E |
persistence |
Cihazda bilinen tüm kalıcılık yöntemlerini gösterir. | E | N | N |
processes |
Cihazda çalışan tüm işlemleri gösterir. | E | E | E |
registry |
Kayıt defteri değerlerini gösterir. | E | N | N |
scheduledtasks |
Cihazdaki tüm zamanlanmış görevleri gösterir. | E | N | N |
services |
Cihazdaki tüm hizmetleri gösterir. | E | N | N |
startupfolders |
Cihazdaki başlangıç klasörlerindeki tüm bilinen dosyaları gösterir. | E | N | N |
status |
Belirli bir komutun durumunu ve çıkışını gösterir. | E | E | E |
trace |
Terminalin günlük kaydı modunu hata ayıklama moduna ayarlar. | E | E | E |
Gelişmiş komutlar
Gelişmiş canlı yanıt komutlarını çalıştırma yeteneği verilen kullanıcı rolleri için aşağıdaki komutlar kullanılabilir. Rol atamaları hakkında daha fazla bilgi için bkz. Rol oluşturma ve yönetme.
| Komut | Açıklama | Windows ve Windows Server | macOS | Linux |
|---|---|---|---|---|
analyze |
Bir karara ulaşmak için varlığı çeşitli suç isnadı motorları kullanarak analiz eder. | E | N | N |
collect |
Cihazdan adli bilişim paketini toplar. | N | E | E |
isolate |
Defender for Endpoint hizmetine bağlantıyı korurken cihazın ağ ile bağlantısını keser. | N | E | N |
release |
Bir cihazı ağ yalıtımından serbest bırakır. | N | E | N |
run |
Cihazdaki kitaplıktan bir PowerShell betiği çalıştırır. | E | E | E |
library |
Canlı yanıt kitaplığına yüklenen dosyaları listeler. Bu dosyaları Kitaplık yönetimi sayfasından da görüntüleyebilir ve yönetebilirsiniz. | E | E | E |
putfile |
Kitaplıktan cihaza bir dosya yerleştirir. Files bir çalışma klasörüne kaydedilir ve cihaz varsayılan olarak yeniden başlatıldığında silinir. | E | E | E |
remediate |
Cihazdaki bir öğeyi giderir. Düzeltme eylemi, varlık türüne bağlı olarak değişir:
Bu komutun bir önkoşul komutu vardır. Önkoşul komutunu otomatik olarak çalıştırmak için -auto komutunu remediate ile birlikte kullanabilirsiniz. |
E | E | E |
scan |
Kötü amaçlı yazılımları tanımlamaya ve düzeltmeye yardımcı olmak için hızlı bir virüsten koruma taraması çalıştırır. | N | E | E |
undo |
Düzeltilmiş bir varlığı geri yükler. | E | N | N |
Not
Canlı yanıt komutu için putfile aşağıdaki dosya boyutu sınırları geçerlidir:
- Windows: 300 MB
- Diğer platformlar: 10 MB
Canlı yanıt komutlarını kullanma
Konsolunda kullanabileceğiniz komutlar , Windows Komutları ile benzer ilkeleri izler.
Gelişmiş canlı yanıt komutları, bir dosyayı indirme ve karşıya yükleme, cihazda betik çalıştırma ve bir varlıkta düzeltme eylemleri gerçekleştirme gibi daha güçlü eylemler gerçekleştirmenize olanak sağlayan daha güçlü bir eylem kümesi sunar.
İpucu
Kitaplık yönetimi sayfasından canlı yanıt için kullanılan dosyaları karşıya yükleyebilir, görüntüleyebilir ve yönetebilirsiniz.
Cihazdan dosya alma
Araştırdığınız bir cihazdan dosya almak istediğiniz senaryolar için komutunu kullanabilirsiniz getfile . Bu, daha fazla araştırma için dosyayı cihazdan kaydetmenizi sağlar.
Not
Aşağıdaki dosya boyutu sınırları geçerlidir:
-
getfilesınır: 3 GB -
fileinfosınır: 30 GB -
librarysınır: 250 MB -
libraryABD Hükümeti bulut ortamlarındaki sınır: 5 MB (varsayılan). Daha yüksek bir sınır istemek için bir destek bileti açın.
Arka planda dosya indirme
Güvenlik operasyonları ekibinizin etkilenen bir cihazı araştırmaya devam edebilmesi için dosyalar artık arka planda indirilebilir.
- Arka planda bir dosya indirmek için canlı yanıt komut konsoluna yazın
getfile <file_path> &. - Bir dosyanın indirilmesi için bekliyorsanız, Ctrl + Z tuşlarını kullanarak dosyayı arka plana taşıyabilirsiniz.
- Bir dosya indirmesini ön plana getirmek için canlı yanıt komut konsoluna yazın
fg <command_id>.
İşte birkaç örnek:
| Komut | Ne işe yarıyor? |
|---|---|
getfile "C:\windows\some_file.exe" & |
Arka planda some_file.exe adlı bir dosyayı indirmeye başlar. |
fg 1234 |
Komut kimliği 1234 olan bir indirmeyi ön plana getirir. |
Bir dosyayı kitaplığa yerleştirme
Canlı yanıt, dosyaları yerleştirebileceğiniz bir kitaplığa sahiptir. Kitaplık, kiracı düzeyinde canlı yanıt oturumunda çalıştırılabilir dosyaları (betikler gibi) depolar.
Canlı yanıt, PowerShell ve Bash betiklerinin çalıştırılmasına olanak tanır; ancak, betikleri çalıştırabilmeniz için önce betik dosyalarını kitaplığa yüklemeniz gerekir.
Canlı yanıt oturumları sırasında cihazlarda çalıştırabileceğiniz bir PowerShell ve Bash betikleri koleksiyonunu koruyabilirsiniz.
Kitaplığa dosya yüklemek için
Canlı yanıt oturum konsolundan veya Kitaplık yönetimi sayfasından kitaplığa bir dosya yükleyebilirsiniz.
Canlı yanıt oturum konsolundan kitaplığa dosya yüklemek için:
Not
Kitaplığa yüklenebilecek karakterler üzerinde kısıtlamalar vardır. Alfasayısal karakterleri ve bazı simgeleri (özellikle , -_veya .) kullanın.
Dosyayı kitaplığa yükle'yi seçin.
Gözat'ı seçin ve dosyayı seçin.
Kısa bir açıklama sağlayın.
Aynı ada sahip bir dosyanın üzerine yazmak isteyip istediğinizi belirtin.
Betik için hangi parametrelerin gerekli olduğunu öğrenmek istiyorsanız, betik parametreleri onay kutusunu seçin. Metin alanına bir örnek ve açıklama girin.
Onayla'yı seçin.
(İsteğe bağlı) Dosyanın kitaplığa yüklendiğini doğrulamak için komutunu çalıştırın
libraryveya Kitaplık yönetimi sayfasını denetleyin.
Komutu iptal etme
Uyarı
CTRL + C tuşlarına basmak yalnızca Microsoft Defender portalındaki komutu iptal eder. Komutu ajan tarafında durdurmaz. "Düzeltme" gibi işlemlerin değiştirilmesi, komut iptal edilse bile devam edebilir.
Oturum sırasında portalda bir komutu iptal etmek için CTRL + C tuşlarına basın.
Bir betik çalıştırın
PowerShell/Bash betiğini çalıştırabilmeniz için önce bunu kitaplığa yüklemeniz gerekir.
Canlı yanıt oturum konsolundan veya Kitaplık yönetimi sayfasından kitaplığa bir betik yükleyebilirsiniz.
Oturumda imzalanmamış bir PowerShell betiği kullanmayı planlıyorsanız, Gelişmiş özellikler ayarları sayfasında ayarı etkinleştirmeniz gerekir.
Uyarı
İmzasız betiklerin kullanılmasına izin vermek, tehditlere maruz kalmanızı artırabilir.
Betiği kitaplığa yükledikten sonra, betiği çalıştırmak için run komutunu kullanın.
Komut parametrelerini uygulama
Komut parametrelerini görüntülemek ve uygulamak için aşağıdaki yaklaşımları kullanın.
Belirli bir komutun söz dizimini ve kullanılabilir parametrelerini görüntülemek için yerleşik yardım komutunu kullanın:
help <command name>Komutlara parametre uygularken, parametrelerin sabit bir düzene göre işlendiğini unutmayın. Aşağıdaki örnekte, bir komutu konumsal parametrelerle çağırmaya yönelik temel söz dizimi gösterilmektedir:
<command name> param1 param2Sabit sıranın dışında parametreler belirtirken, değeri sağlamadan önce parametrenin adını kısa çizgiyle belirtin. Aşağıdaki örnekte adlandırılmış parametre kullanımı gösterilmektedir:
<command name> -param2_name param2Önkoşul komutları olan komutları kullanırken bayrakları kullanabilirsiniz. Aşağıdaki örnekte, bir dosyanın yola göre nasıl hedeflenip önkoşul komutunun otomatik olarak nasıl çalıştırılacakları gösterilmektedir:
<command name> -type file -id <file path> -autoVeya algılanan bir dosyayı otomatik olarak düzeltmek için şunu çalıştırın:
remediate file <file path> -auto
Desteklenen çıkış türleri
Canlı yanıt, tablo ve JSON biçimi çıkış türlerini destekler. Her komut için varsayılan bir çıkış davranışı vardır. Aşağıdaki komutları kullanarak tercih ettiğiniz çıkış biçimindeki çıkışı değiştirebilirsiniz:
-output json-output table
Not
Sınırlı alan nedeniyle daha az alan tablo biçiminde gösterilir. Çıktıda daha fazla ayrıntı görmek için JSON çıkış komutunu kullanarak daha fazla ayrıntı gösterebilirsiniz.
Desteklenen çıkış kanalları
Canlı yanıt, CLI ve dosyaya giden çıkış borularını destekler. CLI, varsayılan çıkış davranışıdır. Aşağıdaki komutu kullanarak çıkışı bir dosyaya aktarabilirsiniz: [command] > [filename].txt.
Örneğin, işlem listesini ekranda görüntülemek yerine bir metin dosyasına kaydetmek için çıktıyı burada gösterildiği gibi yeniden yönlendirin:
processes > output.txt
Komut günlüğünü görüntüleme
Oturum sırasında cihazda kullanılan komutları görmek için Komut günlüğü sekmesini seçin. Her komut, şu gibi tüm ayrıntılarla izlenir:
- Kimlik
- Komut satırı
- Süre
- Durum ve giriş veya çıkış yan çubuğu
Sınırlamalar
Canlı yanıt oturumları ve komutlar için aşağıdaki sınırlamalar geçerlidir.
Canlı yanıt oturumları aynı anda 50 canlı yanıt oturumuyla sınırlıdır.
Etkin olmayan canlı yanıt oturumu zaman aşımı değeri 30 dakikadır.
Her bir canlı yanıt komutunun 10 dakikalık bir süre sınırı vardır; ancak
getfile,findfileveruniçin bu sınır 30 dakikadır.Bir kullanıcı en fazla beş eşzamanlı oturum başlatabilir.
Bir cihaz aynı anda yalnızca bir oturumda olabilir.
Aşağıdaki dosya boyutu sınırları geçerlidir:
-
getfilesınır: 3 GB -
fileinfosınır: 30 GB -
librarysınır: 250 MB
Not
Getfile işleminin başarıyla tamamlanması hem dosya boyutuna hem de kullanılabilir ağ aktarım hızına bağlıdır.
Düşük bant genişliğine sahip ortamlarda, dosya desteklenen boyut sınırı içinde olsa bile komut zaman aşımına ulaşılmadan önce dosya aktarımı tamamlanmayabilir.
Gerekirse, büyük dosyaları daha küçük parçalara bölün ve ayrı olarak indirin.-
İlgili makale
Daha fazla örnek için aşağıdaki makaleye bakın.