Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

La búsqueda avanzada de Defender XDR

4 tareas · 40 min · Principiante

Martes 3 de noviembre, por la tarde. En Distribuciones La Vega alguien del área de contabilidad vio algo raro en una caja registradora y el SOC debe mirar qué hicieron los equipos. Defender XDR guarda lo que pasa en los equipos, el correo y las identidades en tablas que se consultan con KQL en la búsqueda avanzada. Aquí aprendes sus límites, cómo se llaman sus columnas de hora y cómo se sigue un equipo de una tabla a otra. Todo es lectura de tablas de ejemplo.

0 de 4 · 0%

Objetivo de la sala

Martes 3 de noviembre, por la tarde. En Distribuciones La Vega alguien del área de contabilidad vio algo raro en una caja registradora y el SOC debe mirar qué hicieron los equipos. Defender XDR guarda lo que pasa en los equipos, el correo y las identidades en tablas que se consultan con KQL en la búsqueda avanzada. Aquí aprendes sus límites, cómo se llaman sus columnas de hora y cómo se sigue un equipo de una tabla a otra. Todo es lectura de tablas de ejemplo.

La búsqueda avanzada de Microsoft Defender XDR es una herramienta de caza basada en consultas sobre datos en bruto: procesos, conexiones, correo e inicios de sesión de los productos de Defender. Cada consulta puede mirar hasta 30 días de datos nativos de Defender XDR, devuelve hasta 100 000 filas y puede tardar hasta 10 minutos antes de dar error.

Si se incorpora un espacio de trabajo de Microsoft Sentinel al portal de Defender, las tablas de Sentinel también se consultan ahí, con la retención que se les haya configurado. Para guardar más de 30 días las tablas de Defender hay que configurarles retención en Sentinel; sin eso, lo anterior se pierde.

Responde para continuar

Un compañero quiere buscar en DeviceNetworkEvents un evento de hace 50 días y no hay un espacio de Sentinel incorporado. ¿Qué esperas?

Ver pista de ayuda

Recuerda el límite de días de la búsqueda avanzada y qué se necesita para pasar de él.

Las tablas de Defender, como DeviceProcessEvents o EmailEvents, ponen la hora en una columna llamada Timestamp. Las tablas de Sentinel, como SigninLogs, la llaman TimeGenerated. Las dos van en UTC y la interfaz las convierte a la zona horaria que tengas configurada al mostrar los resultados. Colombia está en UTC-5.

Confundir los nombres es de los errores más comunes: una consulta que filtra por Timestamp en una tabla de Sentinel falla con una columna que no existe.

Responde para continuar

Vas a filtrar por hora las filas de DeviceProcessEvents, una tabla de Defender XDR. ¿Qué columna usas?

Ver pista de ayuda

Compara con SigninLogs, que sí usa TimeGenerated.

En la consola tienes DeviceProcessEvents con los procesos de la tarde. Cada fila dice en qué equipo se inició el proceso, qué cuenta lo inició, el nombre del programa, su línea de comandos y el programa que lo originó (InitiatingProcessFileName). Un buen primer paso es filtrar por el nombre de un programa con where FileName == "...".

El caso: una persona de contabilidad dijo que ayer una consola de comandos copió archivos de un servidor a una carpeta pública de un equipo de caja. Esa copia no es normal en un equipo de caja.

Responde para continuar

Escribe el nombre del equipo en el que se ejecutó la consola de comandos (cmd.exe) que copió archivos desde un servidor.

Ver pista de ayuda

Prueba `DeviceProcessEvents | where FileName == "cmd.exe"`.

Un solo registro de procesos cuenta poco; lo valioso es cruzarlo con la red del mismo equipo. DeviceNetworkEvents guarda las conexiones que hizo cada equipo, con la dirección y el nombre del destino (RemoteUrl) y qué programa abrió la conexión. Para seguir el mismo equipo en dos tablas se filtra por DeviceName.

Mira qué hizo ese equipo de caja con la red justo después de la copia, y a qué destino habló.

Responde para continuar

Escribe el nombre del destino (RemoteUrl) al que se conectó ese equipo de caja después de comprimir los archivos.

Ver pista de ayuda

Filtra DeviceNetworkEvents por el equipo que encontraste en la tarea anterior.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad