
gundog - الصيد الموجه في Microsoft Defender
gundog - صيد موجه قائم على PowerShell في Microsoft 365 Defender
Gundog يوفر لك صيدًا موجهًا في Microsoft 365 Defender. خاصة (إن لم يكن فقط) لتنبيهات البريد الإلكتروني ونقاط النهاية في الوقت الحالي.
تقوم بتقديم AlertID (قد تتلقاه عبر إشعار البريد الإلكتروني) وسيقوم gundog بعد ذلك بالبحث عن أكبر قدر ممكن من البيانات المرتبطة. لا يمنحك مرونة الصيد المتقدم كما في البوابة، لكنه سيعطيك نظرة عامة سريعة وأولية على التنبيه، جميع الكيانات المرتبطة، وبعض الإثراء.
جميع عمليات الصيد التي يقوم بها تستند إلى الطابع الزمني للتنبيه – لذلك نهتم فقط بالأحداث التي تسبق التنبيه أو تليه بفترة قصيرة.
كما يوفر لك كائنات PowerShell لكل كيان قام بالصيد من أجله – مثل $Network لكل ما وجده مرتبطًا بهذا التنبيه في جدول DeviceNetworkEvents في Microsoft 365 Defender.
يقدم gundog أيضًا بعض الميزات الأخرى التي تجعل حياتك أسهل:
بعد التقييمات الأولى باستخدام gundog، يمكنك المتابعة في البوابة للتعمق أكثر في جحر الأرنب.
لا تتردد في توسيع gundog وإرسال طلبات السحب! للحصول على أفضل تجربة سايكدلية، استخدم سمة Dracula في Windows Terminal مع gundog.
mandatory parameters:
- TenantID
- ClientID
- ClientSecret
Optional parameters:
- forgetIncidents
(Background: the first thing gundog is doing is to query all incidents and alerts from the incident API from the last 30 days. These are
saved to a global variable. If you restart gundog, it will not query all incidents again, unless you set forgetIncidents to true.)
سجل تطبيقًا جديدًا في AAD وامنحه الأذونات التالية: (كيفية تسجيل تطبيق)
Microsoft Graph
- Directory.Read.All
- IdentityRiskEvent.Read.All
- IdentityRiskyUser.Read.All
- SecurityEvents.Read.All
- User.Read
Microsoft Threat Protection
- AdvancedHunting.ReadAll
- Incident.Read.All
Windows Defender ATP
- AdvancedQuery.Read.All
- Alert.Read.All
- File.Read.All
- Ip.Read.All
- Url.Read.All
- User.Read.All
- Vulnerability.Read.All
لمزيد من المعلومات، قم بزيارة: https://emptydc.com/2021/02/25/gundog/