
gundog - направленная охота в Microsoft Defender
gundog - Инструмент для направленного поиска (hunting) в Microsoft 365 Defender на основе PowerShell
Gundog предоставляет вам направленный поиск в Microsoft 365 Defender. Особенно (если не исключительно) для оповещений по электронной почте и конечным точкам на данный момент.
Вы предоставляете AlertID (который вы могли получить по электронной почте), и gundog затем ищет как можно больше связанных данных. Он не дает вам гибкости расширенного поиска, как на портале, но предоставляет быстрый первый обзор оповещения, всех связанных сущностей и некоторое обогащение.
Весь поиск основан на временной метке оповещения – поэтому нас интересуют только события незадолго до или после оповещения.
Он также предоставляет вам PowerShell-объекты для каждой сущности, по которой он проводил поиск – например, $Network для всего, что связано с этим оповещением в таблице DeviceNetworkEvents Microsoft 365 Defender.
gundog также предлагает некоторые другие функции, которые упрощают вашу жизнь:
После первой оценки с помощью gundog вы можете продолжить работу на портале, чтобы углубиться в кроличью нору.
Не стесняйтесь расширять gundog и отправлять мне pull request'ы! Для лучшего психоделического опыта используйте тему Dracula в Windows Terminal вместе с gundog.
mandatory parameters:
- TenantID
- ClientID
- ClientSecret
Optional parameters:
- forgetIncidents
(Background: the first thing gundog is doing is to query all incidents and alerts from the incident API from the last 30 days. These are
saved to a global variable. If you restart gundog, it will not query all incidents again, unless you set forgetIncidents to true.)
Зарегистрируйте новое приложение в AAD и предоставьте ему следующие разрешения: (Как зарегистрировать приложение)
Microsoft Graph
- Directory.Read.All
- IdentityRiskEvent.Read.All
- IdentityRiskyUser.Read.All
- SecurityEvents.Read.All
- User.Read
Microsoft Threat Protection
- AdvancedHunting.ReadAll
- Incident.Read.All
Windows Defender ATP
- AdvancedQuery.Read.All
- Alert.Read.All
- File.Read.All
- Ip.Read.All
- Url.Read.All
- User.Read.All
- Vulnerability.Read.All
Для получения дополнительной информации посетите: https://emptydc.com/2021/02/25/gundog/