
gundog - chasse guidée dans Microsoft Defender
gundog - Chasse guidée basée sur PowerShell dans Microsoft 365 Defender
Gundog vous offre une chasse guidée dans Microsoft 365 Defender. Particulièrement (sinon uniquement) pour les alertes par e-mail et les alertes de point de terminaison pour l'instant.
Vous fournissez un AlertID (que vous avez peut-être reçu via notification par e-mail) et gundog chassera ensuite autant de données associées que possible. Il ne vous offre pas la flexibilité de la chasse avancée comme dans le portail, mais il vous donnera un aperçu rapide et initial de l'alerte, de toutes les entités associées et de quelques enrichissements.
Toute la chasse qu'il effectue est basée sur l'horodatage de l'alerte – nous ne nous intéressons donc qu'aux événements peu avant ou après l'alerte.
Il vous fournit également des objets PowerShell pour chaque entité qu'il a chassée – comme $Network pour tout ce qu'il a trouvé lié à cette alerte dans la table DeviceNetworkEvents de Microsoft 365 Defender.
gundog propose également d'autres fonctionnalités qui vous facilitent la vie :
Après les premières évaluations avec gundog, vous pouvez continuer dans le portail pour creuser plus profondément dans le terrier du lapin.
N'hésitez pas à étendre gundog et à m'envoyer des pull requests ! Pour une expérience psychédélique optimale, utilisez le thème Dracula de Windows Terminal avec gundog.
mandatory parameters:
- TenantID
- ClientID
- ClientSecret
Optional parameters:
- forgetIncidents
(Contexte : la première chose que fait gundog est d'interroger tous les incidents et alertes de l'API des incidents des 30 derniers jours. Ceux-ci sont enregistrés dans une variable globale. Si vous redémarrez gundog, il ne réinterrogera pas tous les incidents, sauf si vous définissez forgetIncidents sur true.)
Enregistrez une nouvelle application dans AAD et accordez-lui les autorisations suivantes : (Comment enregistrer une application)
Microsoft Graph
- Directory.Read.All
- IdentityRiskEvent.Read.All
- IdentityRiskyUser.Read.All
- SecurityEvents.Read.All
- User.Read
Microsoft Threat Protection
- AdvancedHunting.ReadAll
- Incident.Read.All
Windows Defender ATP
- AdvancedQuery.Read.All
- Alert.Read.All
- File.Read.All
- Ip.Read.All
- Url.Read.All
- User.Read.All
- Vulnerability.Read.All
Pour plus d'informations, visitez : https://emptydc.com/2021/02/25/gundog/