
gundog - caza guiada en Microsoft Defender
gundog - cacería guiada basada en PowerShell en Microsoft 365 Defender
Gundog te proporciona cacería guiada en Microsoft 365 Defender. Especialmente (si no únicamente) para Alertas de Correo Electrónico y Puntos Finales por ahora.
Proporcionas un AlertID (que podrías haber recibido mediante notificación por correo electrónico) y gundog cazará la mayor cantidad posible de datos asociados. No te da la flexibilidad de la cacería avanzada como en el portal, pero te dará una visión general rápida y primera de la alerta, todas las entidades asociadas y algo de enriquecimiento.
Toda la cacería que realiza se basa en la marca de tiempo de la alerta – por lo que solo nos importan los eventos poco antes o después de la alerta.
También te proporciona objetos de PowerShell para cada entidad que cazó – como $Network para todo lo que encontró relacionado con esta alerta en la tabla DeviceNetworkEvents de Microsoft 365 Defender.
gundog también incluye otras características que facilitan tu vida:
Después de las primeras evaluaciones con gundog, puedes continuar en el portal para profundizar en la madriguera del conejo.
Siéntete libre de extender gundog y enviarme pull requests. Para la mejor experiencia psicodélica, usa el tema Dracula de Windows Terminal con gundog.
mandatory parameters:
- TenantID
- ClientID
- ClientSecret
Optional parameters:
- forgetIncidents
(Background: the first thing gundog is doing is to query all incidents and alerts from the incident API from the last 30 days. These are
saved to a global variable. If you restart gundog, it will not query all incidents again, unless you set forgetIncidents to true.)
Registra una nueva aplicación en AAD y otórgale los siguientes permisos: (Cómo registrar una aplicación)
Microsoft Graph
- Directory.Read.All
- IdentityRiskEvent.Read.All
- IdentityRiskyUser.Read.All
- SecurityEvents.Read.All
- User.Read
Microsoft Threat Protection
- AdvancedHunting.ReadAll
- Incident.Read.All
Windows Defender ATP
- AdvancedQuery.Read.All
- Alert.Read.All
- File.Read.All
- Ip.Read.All
- Url.Read.All
- User.Read.All
- Vulnerability.Read.All
Para más información visita: https://emptydc.com/2021/02/25/gundog/