Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Gelişmiş avcılık , Kusto sorgu dilini temel alır. Kusto operatörleri ve ifadeleri kullanarak özel gelişmiş bir avcılık şemasında bilgiyi bulan sorgular oluşturabilirsiniz.
Bazı kullanışlı Kusto sorgu dili temel bilgilerini öğrenmek için bu kısa videoyu izleyin.
Gelişmiş Avcılıkta Kusto sorgu dilinin temellerini anlamak için ilk sorgunuzu çalıştırın.
İlk sorgunuzu deneyin
Microsoft Defender portalında, ilk sorgunuzu çalıştırmak için Tehdit avcılığı bölümüne gidin. Aşağıdaki örneği kullanın:
// Finds PowerShell execution events that could involve a download
union DeviceProcessEvents, DeviceNetworkEvents
| where Timestamp > ago(7d)
// Pivoting on PowerShell processes
| where FileName in~ ("powershell.exe", "powershell_ise.exe")
// Suspicious commands
| where ProcessCommandLine has_any("WebClient",
"DownloadFile",
"DownloadData",
"DownloadString",
"WebRequest",
"Shellcode",
"http",
"https")
| project Timestamp, DeviceName, InitiatingProcessFileName, InitiatingProcessCommandLine,
FileName, ProcessCommandLine, RemoteIP, RemoteUrl, RemotePort, RemoteIPType
| top 100 by Timestamp
Şüpheli PowerShell indirme komutları sorgusunu gelişmiş tehdit avcılığında çalıştırma
Sorguyu açıklama ve aranacak tabloları belirtme
Sorgunun amacını açıklamak için sorgunun başına kısa bir açıklama eklendi. Bu açıklama, daha sonra sorguyu kaydetmeye ve kuruluşunuzdaki diğer kişilerle paylaşmaya karar vermenize yardımcı olur.
// Finds PowerShell execution events that could involve a download
Sorgunun kendisi genellikle bir tablo adıyla başlar; ardından dikey çizgiyle (|) başlayan birkaç öğe gelir. Bu örnekte, DeviceProcessEvents ve DeviceNetworkEvents olmak üzere iki tablonun birleşimini oluşturarak başlarız ve gerektiğinde pipe ile eklenen öğeleri ekleriz.
union DeviceProcessEvents, DeviceNetworkEvents
Zaman aralığını ayarlama
Boru hattındaki ilk öğe, önceki yedi günle sınırlı bir zaman filtresidir. Zaman aralığını sınırlamak sorguların iyi performans göstermesini, yönetilebilir sonuçlar döndürmesini ve zaman aşımına neden olmamasını sağlamaya yardımcı olur.
| where Timestamp > ago(7d)
Not
Kusto zaman filtreleri, saat dilimi ayarlarınızda belirttiğiniz zaman dilimi ne olursa olsun UTC'dedir.
Belirli işlemleri denetleme
Zaman aralığı hemen ardından PowerShell uygulamasını temsil eden işlem dosyası adları araması yapılır.
// Pivoting on PowerShell processes
| where FileName in~ ("powershell.exe", "powershell_ise.exe")
Belirli komut dizelerini arama
Daha sonra sorgu, genellikle PowerShell kullanarak dosyaları indirmek için kullanılan komut satırlarındaki dizeleri arar.
// Suspicious commands
| where ProcessCommandLine has_any("WebClient",
"DownloadFile",
"DownloadData",
"DownloadString",
"WebRequest",
"Shellcode",
"http",
"https")
Sonuç sütunlarını ve uzunluğunu özelleştirme
Artık sorgunuz bulmak istediğiniz verileri net bir şekilde tanımladığınıza göre sonuçların nasıl görüneceğini tanımlayabilirsiniz.
project belirli sütunları döndürür ve top sonuç sayısını sınırlar. Bu işleçler, sonuçların iyi biçimlendirildiğinden, makul ölçüde büyük ve işlenmesi kolay olduğundan emin olunmasını sağlar.
| project Timestamp, DeviceName, InitiatingProcessFileName, InitiatingProcessCommandLine,
FileName, ProcessCommandLine, RemoteIP, RemoteUrl, RemotePort, RemoteIPType
| top 100 by Timestamp
Sonuçları görmek için Sorguyu çalıştır'ı seçin.
İpucu
Sorgu sonuçlarını grafik olarak görüntüleyebilir ve filtreleri hızla ayarlayabilirsiniz. Yönergeler için bkz . Sorgu sonuçlarıyla çalışma
Yaygın sorgu işleçlerini öğrenme
İlk sorgunuzu çalıştırdıktan sonra bileşenleri hakkında genel bir fikir edindiniz. Biraz geri dönüş yapıp bazı temel bilgileri öğrenmenin zamanı geldi. Gelişmiş avcılık tarafından kullanılan Kusto sorgu dili, aşağıdaki yaygın olanlar da dahil olmak üzere çeşitli işleçleri destekler.
| Işleç | Açıklama ve kullanım |
|---|---|
where |
Bir tabloyu koşula uyan satırların alt kümesine göre filtreleyin. |
summarize |
Giriş tablosunun içeriğini toplayan bir tablo oluşturma. |
join |
Her tablodan belirtilen sütunların değerlerini eşleştirerek yeni bir tablo oluşturmak için iki tablonun satırlarını birleştirin. Nasıl yapılacağını öğrenmek için KQL'de tabloları birleştirme bölümünü izleyin. |
count |
Giriş kaydı kümesindeki kayıt sayısını döndürür. |
top |
Belirtilen sütunlara göre sıralanmış ilk N kayıtlarını döndürür. |
limit |
Belirtilen satır sayısına kadar geri dönün. |
project |
Eklenecek sütunları seçin, yeniden adlandırın veya bırakın ve yeni hesaplanan sütunlar ekleyin. |
extend |
Hesaplanmış sütunlar oluşturun ve bunları sonuç kümesine ekleyin. |
makeset |
Expr’nin grupta aldığı farklı değerler kümesini içeren dinamik (JSON) bir dizi döndürür. |
find |
Bir tablo kümesinde koşulla eşleşen satırları bulun. |
Bu operatörlerin canlı bir örneğini görmek için, Microsoft Defender portalındaki Gelişmiş avcılık sayfasındaki Başlat panelinden çalıştırın.
Veri türlerini anlama
Gelişmiş avcılık, aşağıdaki yaygın türler de dahil olmak üzere Kusto veri türlerini destekler:
| Veri türü | Açıklama ve sorgunun etkileri |
|---|---|
datetime |
Veri ve zaman bilgileri genellikle olay zaman damgalarını temsil eder. Desteklenen tarih saat biçimleri |
string |
UTF-8 kodlamasında tek tırnak (') veya çift tırnak (") içine alınmış karakter dizesi.
Dize veri türü |
bool |
Bu veri türü, true veya false durumlarını destekler.
Desteklenen Boole değişmez değerleri ve işleçleri |
int |
32 bit tamsayı |
long |
64 bit tamsayı |
Kusto skaler veri tipleri hakkında daha fazla bilgi edinmek için Kusto skaler veri tiplerine bakınız.
Sorgu yazarken yardım alma
Sorguları daha hızlı yazmak için aşağıdaki işlevlerden yararlanın:
- Otomatik Öneri - sorgular yazarken gelişmiş avcılık, IntelliSense'ten öneriler sunar.
- Şema ağacı - çalışma alanınızın yanında tabloların listesini ve sütunlarını içeren bir şema gösterimi sağlanır. Daha fazla bilgi için bir öğenin üzerine gelin. Bir öğeyi sorgu düzenleyicisine eklemek için çift tıklayın.
-
Şema başvurusu - tablo ve sütun açıklamalarının yanı sıra desteklenen olay türleri (
ActionTypedeğerler) ve örnek sorgularla portal içi başvuru
Düzenleyicide birden çok sorguyla çalışma
Birden çok sorguyla deneme yapmak için sorgu düzenleyicisini kullanabilirsiniz. Birden çok sorgu kullanmak için:
Her sorguyu boş bir satırla ayırın.
Çalıştırmadan önce sorguyu seçmek için imleci sorgunun herhangi bir bölümüne getirin. Bu işlem yalnızca seçili sorguyu çalıştırır. Başka bir sorgu çalıştırmak için imleci uygun şekilde hareket ettirin ve Sorguyu çalıştır'ı seçin.
Daha verimli bir çalışma alanı için aynı avlanma sayfasında birden çok sekme de kullanabilirsiniz. Yeni sorgunuz için bir sekme açmak için Yeni sorgu'yu seçin.
Daha sonra yeni bir tarayıcı sekmesi açmadan farklı sorgular çalıştırabilirsiniz.
Not
Gelişmiş avcılık ile birden çok tarayıcı sekmesi kullanmak kaydedilmemiş sorgularınızı kaybetmenize neden olabilir. Bunun olmasını önlemek için, ayrı tarayıcı sekmeleri yerine gelişmiş avcılık içindeki sekme özelliğini kullanın.
Örnek sorguları kullanma
Kullanmaya başlama bölümü, yaygın olarak kullanılan işleçleri kullanan birkaç basit sorgu sağlar. Kullanmaya başlama bölümünde örnek sorguları çalıştırmayı ve bu sorgularda küçük değişiklikler yapmayı deneyin.
Not
Temel sorgu örneklerinin dışında, belirli tehdit avcılığı senaryoları için paylaşılan sorgulara da erişebilirsiniz. Sayfanın veya GitHub sorgu deposunun sol tarafındaki paylaşılan sorguları keşfedin.
Sorgu dili belgelerine erişme
Kusto sorgu dili ve desteklenen işleçler hakkında daha fazla bilgi için kusto sorgu dili belgelerine bakın.
Not
Bu makaledeki bazı tablolar Uç Nokta için Microsoft Defender'de kullanılamayabilir. Daha fazla veri kaynağı kullanarak tehditleri avlamak için Microsoft Defender açın. Gelişmiş avcılık sorgularını Uç Nokta için Microsoft Defender’ten Microsoft Defender’a taşıma bölümündeki adımları izleyerek gelişmiş avcılık iş akışlarınızı Uç Nokta için Microsoft Defender’ten Microsoft Defender’a taşıyabilirsiniz.
İlgili içerik
- Gelişmiş avcılığa genel bakış
- Sorgu sonuçlarıyla çalışın
- Paylaşılan sorguları kullanın
- Cihazlar, e-postalar, uygulamalar ve kimlikler genelinde tehdit avcılığı yapın
- Şemayı anlayın
- Sorgu en iyi yöntemlerini uygulayın
İpucu
Daha fazla bilgi edinmek mi istiyorsunuz? Teknoloji Topluluğumuzdaki Microsoft Güvenlik topluluğuyla etkileşime geçin: Microsoft Defender XDR Teknoloji Topluluğu.