Sorgunuzu kılavuzlu modda geliştirme

Şunlar için geçerlidir:

  • Microsoft Defender XDR

Önemli

Bazı bilgiler, ticari olarak piyasaya sürülmeden önce önemli ölçüde değiştirilebilen önceden yayımlanmış ürünle ilgilidir. Microsoft, burada sağlanan bilgilerle ilgili olarak açık veya zımni hiçbir garanti vermez.

Farklı veri türleri kullanma

Kılavuzlu modda gelişmiş avcılık, sorgunuzda ince ayar yapmak için kullanabileceğiniz çeşitli veri türlerini destekler.

  • Numara
    Üçüncü koşul olarak sayıların ekran görüntüsü

  • Dize
    Üçüncü koşul olarak dizelerin ekran görüntüsü

    Serbest metin kutusuna değeri yazın ve eklemek için Enter tuşuna basın. Değerler arasındaki sınırlayıcının Enter olduğunu unutmayın.

    Kullanabileceğiniz farklı koşulları gösteren ekran görüntüsü

  • Boole
    Üçüncü koşul olarak Boole değerlerinin ekran görüntüsü

  • Datetime
    Üçüncü koşul olarak tarih saat değerlerinin ekran görüntüsü

  • Kapalı liste - Aradığınız değeri tam olarak hatırlamanız gerekmez. Çoklu seçimi destekleyen önerilen kapalı listeden kolayca seçim yapabilirsiniz.
    Üçüncü koşul olarak kullanılan kapalı listenin ekran görüntüsü

Alt grupları kullanma

Alt grup ekle'ye tıklayarak koşul grupları oluşturabilirsiniz:

Alt grup ekle düğmesini vurgulayan ekran görüntüsü

Alt grupların kullanımını gösteren ekran görüntüsü

Cihazlarda ve kullanıcı hesaplarında arama için akıllı otomatik tamamlama desteklenir. Cihaz kimliğini, tam cihaz adını veya kullanıcı hesabı adını hatırlamanız gerekmez. Aradığınız cihazın veya kullanıcının ilk birkaç karakterini yazmaya başlayabilirsiniz ve ihtiyacınız olanı seçebileceğiniz önerilen bir liste görüntülenir:

Akıllı otomatik tamamlama desteğini gösteren ekran görüntüsü

Kullanın EventType

Hatta tüm başarısız oturum açma işlemleri, dosya değişikliği olayları veya başarılı ağ bağlantıları gibi belirli olay türlerini, uygun olduğu herhangi bir bölümde EventType filtresini kullanarak da arayabilirsiniz.

Örneğin, kayıt defteri değeri silmeleri için bir koşul eklemek isterseniz , Kayıt Defteri Olayları bölümüne gidip EventType'ı seçebilirsiniz.

Çeşitli EventType'ların ekran görüntüsü

Kayıt Defteri Olayları'nın altında EventType'ı seçtiğinizde, avladığınız olay olan RegistryValueDeleted dahil olmak üzere farklı kayıt defteri olayları arasından seçim yapabilirsiniz.

EventType RegistryValueDeleted ekran görüntüsü

Not

EventType , gelişmiş mod kullanıcılarının ActionType daha aşina olabileceği veri şemasının eşdeğeridir.

Sorgunuzu daha küçük bir örnek boyutuyla test edin

Sorgunuz üzerinde çalışmaya devam ediyorsanız ve performansını ve bazı örnek sonuçları hızla görmek istiyorsanız, Örnek boyut açılan menüsünden daha küçük bir küme seçerek kayıt sayısını döndürecek şekilde ayarlayın.

Örnek boyutu açılan menüsünün ekran görüntüsü

Örnek boyutu varsayılan olarak 10.000 sonuç olarak ayarlanır. Bu, avlanmada döndürülebilecek maksimum kayıt sayısıdır. Bununla birlikte, sorgunuzu hızlı bir şekilde test etmek için örnek boyutunun 10 veya 100'e düşürülmesi önerilir. Bu işlem sorguyu geliştirmeye devam ederken daha az kaynak tüketir.

Ardından, sorgunuzu sonlandırdıktan ve tehdit avcılığı etkinliğiniz için tüm ilgili sonuçları almak için kullanmaya hazır olduğunuzda, örnek boyutunun en fazla 10 bin olarak ayarlandığından emin olun.

Sorguyu derledikten sonra gelişmiş moda geçme

Seçtiğiniz koşullar tarafından oluşturulan KQL sorgusunu görüntülemek için KQL'de Düzenle'ye tıklayabilirsiniz. KQL'de düzenleme, ilgili KQL sorgusuyla birlikte gelişmiş modda yeni bir sekme açar:

KQL'de Düzenle düğmesini vurgulayan ekran görüntüsü

Kılavuzludan gelişmişe aynı sorguyu gösteren ekran görüntüsü

Yukarıdaki örnekte, seçilen görünüm Tümü'dür, bu nedenle KQL sorgusunun ad ve SHA256 dosya özelliklerine sahip tüm tablolarda ve bu özellikleri kapsayan tüm ilgili sütunlarda arama gerçekleştirdiğini görebilirsiniz.

Görünümü e-postalar & işbirliği olarak değiştirirseniz, sorgu şu şekilde daraltılır:

Aynı sorguyu kılavuzludan gelişmişe ancak sınırlı etki alanıyla gösteren ekran görüntüsü

Ayrıca bkz.

İpucu

Daha fazla bilgi edinmek mi istiyorsunuz? Teknoloji Topluluğumuzdaki Microsoft Güvenlik topluluğuyla etkileşime geçin: Microsoft Defender XDR Teknoloji Topluluğu.