
gundog - geführte Jagd in Microsoft Defender
gundog – PowerShell-basiertes geführtes Jagen in Microsoft 365 Defender
Gundog bietet Ihnen geführtes Jagen in Microsoft 365 Defender. Speziell (wenn nicht nur) für E-Mail- und Endpunkt-Warnungen im Moment.
Sie geben eine AlertID an (die Sie möglicherweise per E-Mail-Benachrichtigung erhalten haben) und gundog jagt dann so viele zugehörige Daten wie möglich. Es bietet Ihnen nicht die Flexibilität der erweiterten Jagd wie im Portal, gibt Ihnen aber einen schnellen ersten Überblick über die Warnung, alle zugehörigen Entitäten und einige Anreicherungen.
Die gesamte Jagd basiert auf dem Zeitstempel der Warnung – wir kümmern uns also nur um Ereignisse kurz vor oder nach der Warnung.
Es stellt Ihnen auch PowerShell-Objekte für jede Entität bereit, nach der es gejagt hat – wie etwa $Network für alles, was es zu dieser Warnung in der Microsoft 365 Defender DeviceNetworkEvents-Tabelle gefunden hat.
gundog bietet auch einige andere Funktionen, die Ihnen das Leben erleichtern:
Nach ersten Evaluierungen mit gundog können Sie im Portal fortfahren, um tiefer in das Kaninchenloch einzutauchen.
Fühlen Sie sich frei, gundog zu erweitern und mir Pull-Requests zu senden! Für die beste psychedelische Erfahrung verwenden Sie das Windows Terminal Dracula-Design mit gundog.
mandatory parameters:
- TenantID
- ClientID
- ClientSecret
Optional parameters:
- forgetIncidents
(Background: the first thing gundog is doing is to query all incidents and alerts from the incident API from the last 30 days. These are
saved to a global variable. If you restart gundog, it will not query all incidents again, unless you set forgetIncidents to true.)
Registrieren Sie eine neue App in AAD und geben Sie ihr die folgenden Berechtigungen: (So registrieren Sie eine App)
Microsoft Graph
- Directory.Read.All
- IdentityRiskEvent.Read.All
- IdentityRiskyUser.Read.All
- SecurityEvents.Read.All
- User.Read
Microsoft Threat Protection
- AdvancedHunting.ReadAll
- Incident.Read.All
Windows Defender ATP
- AdvancedQuery.Read.All
- Alert.Read.All
- File.Read.All
- Ip.Read.All
- Url.Read.All
- User.Read.All
- Vulnerability.Read.All
Für weitere Informationen besuchen Sie: https://emptydc.com/2021/02/25/gundog/