在 Microsoft Defender 中使用 Microsoft Copilot 进行文件分析

适用于:

  • Microsoft Defender XDR
  • Microsoft Defender统一的安全运营中心 (SOC) 平台

Microsoft Defender门户中的Microsoft 安全 Copilot使安全团队能够通过 AI 支持的文件分析功能快速识别恶意文件和可疑文件。

跟踪和解决攻击的安全运营团队需要工具和技术来快速分析潜在的恶意文件。 复杂的攻击通常使用模仿合法文件或系统文件的文件来避免检测。 此外,新到现场的安全分析师可能需要时间并获得大量经验才能使用可用的分析工具和技术。

Defender 中 Copilot 的文件分析功能通过立即提供可靠且完整的文件调查结果,减少了学习文件分析的障碍。 此功能使各级安全分析师能够以较短的周转时间完成调查。 报告包括文件的概述、文件内容的详细信息以及文件的评估摘要。

文件分析功能可通过 安全 Copilot 许可证在 Microsoft Defender 中使用。 安全 Copilot独立门户用户还通过 Microsoft Defender XDR 插件具有文件分析功能和其他Defender XDR功能。

分析文件

Copilot 生成的文件分析结果通常包含以下信息:

  • 概述 - 包含文件的评估,包括文件是恶意/可能不需要的检测名称、重要的文件信息(如证书和签名者),以及参与评估的文件内容的摘要。
  • 详细信息 - 突出显示文件中找到 的字符串 ,列出文件使用的 API 调用 ,并列出文件的相关 证书的信息。

注意

分析结果因文件内容而异。

可以通过以下方式访问文件分析功能:

  1. 打开文件页。 Copilot 在打开文件页时自动生成分析。 结果默认显示概述信息,然后显示在 Copilot 窗格上。
    在 Defender 中 Copilot 中显示文件分析结果的屏幕截图,其中突出显示了“显示详细信息”选项。 选择“ 显示详细信息 (上面显示的) ”以显示完整结果,或 选择“隐藏详细信息 ” (突出显示) 以最小化结果。 Defender 中 Copilot 中的文件分析结果的屏幕截图,其中突出显示了“隐藏详细信息”选项。
  2. 从事件页中,选择要在 攻击故事 图中调查的文件。 还可以选择要在警报页中调查的文件。 攻击情景图的屏幕截图,其中突出显示了文件实体。 选择要调查的文件,然后选择侧窗格中的“ 分析 ”以开始分析。 结果随后显示在“Copilot”窗格上。 事件页的屏幕截图,其中突出显示了“文件分析”按钮。

可以通过选择文件分析卡顶部的“更多操作”省略号 (...) ,将结果复制到剪贴板、重新生成结果或打开安全 Copilot门户。

始终在 Defender 中查看 Copilot 生成的结果。 选择“反馈”图标 “”Copilot“窗格底部 Defender 卡片中 Copilot 的反馈图标的屏幕截图 ,以提供反馈。

另请参阅

提示

想要了解更多信息? Engage技术社区中的 Microsoft 安全社区:Microsoft Defender XDR技术社区