🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLa búsqueda avanzada de Defender XDR
4 tareas · 40 min · Principiante
Martes 3 de noviembre, por la tarde. En Distribuciones La Vega alguien del área de contabilidad vio algo raro en una caja registradora y el SOC debe mirar qué hicieron los equipos. Defender XDR guarda lo que pasa en los equipos, el correo y las identidades en tablas que se consultan con KQL en la búsqueda avanzada. Aquí aprendes sus límites, cómo se llaman sus columnas de hora y cómo se sigue un equipo de una tabla a otra. Todo es lectura de tablas de ejemplo.
Objetivo de la sala
Martes 3 de noviembre, por la tarde. En Distribuciones La Vega alguien del área de contabilidad vio algo raro en una caja registradora y el SOC debe mirar qué hicieron los equipos. Defender XDR guarda lo que pasa en los equipos, el correo y las identidades en tablas que se consultan con KQL en la búsqueda avanzada. Aquí aprendes sus límites, cómo se llaman sus columnas de hora y cómo se sigue un equipo de una tabla a otra. Todo es lectura de tablas de ejemplo.La búsqueda avanzada de Microsoft Defender XDR es una herramienta de caza basada en consultas sobre datos en bruto: procesos, conexiones, correo e inicios de sesión de los productos de Defender. Cada consulta puede mirar hasta 30 días de datos nativos de Defender XDR, devuelve hasta 100 000 filas y puede tardar hasta 10 minutos antes de dar error.
Si se incorpora un espacio de trabajo de Microsoft Sentinel al portal de Defender, las tablas de Sentinel también se consultan ahí, con la retención que se les haya configurado. Para guardar más de 30 días las tablas de Defender hay que configurarles retención en Sentinel; sin eso, lo anterior se pierde.
Responde para continuar
Un compañero quiere buscar en DeviceNetworkEvents un evento de hace 50 días y no hay un espacio de Sentinel incorporado. ¿Qué esperas?
Ver pista de ayuda
Recuerda el límite de días de la búsqueda avanzada y qué se necesita para pasar de él.
Las tablas de Defender, como DeviceProcessEvents o EmailEvents, ponen la hora en una columna llamada Timestamp. Las tablas de Sentinel, como SigninLogs, la llaman TimeGenerated. Las dos van en UTC y la interfaz las convierte a la zona horaria que tengas configurada al mostrar los resultados. Colombia está en UTC-5.
Confundir los nombres es de los errores más comunes: una consulta que filtra por Timestamp en una tabla de Sentinel falla con una columna que no existe.
Responde para continuar
Vas a filtrar por hora las filas de DeviceProcessEvents, una tabla de Defender XDR. ¿Qué columna usas?
Ver pista de ayuda
Compara con SigninLogs, que sí usa TimeGenerated.
En la consola tienes DeviceProcessEvents con los procesos de la tarde. Cada fila dice en qué equipo se inició el proceso, qué cuenta lo inició, el nombre del programa, su línea de comandos y el programa que lo originó (InitiatingProcessFileName). Un buen primer paso es filtrar por el nombre de un programa con where FileName == "...".
El caso: una persona de contabilidad dijo que ayer una consola de comandos copió archivos de un servidor a una carpeta pública de un equipo de caja. Esa copia no es normal en un equipo de caja.
Responde para continuar
Escribe el nombre del equipo en el que se ejecutó la consola de comandos (cmd.exe) que copió archivos desde un servidor.
Ver pista de ayuda
Prueba `DeviceProcessEvents | where FileName == "cmd.exe"`.
Un solo registro de procesos cuenta poco; lo valioso es cruzarlo con la red del mismo equipo. DeviceNetworkEvents guarda las conexiones que hizo cada equipo, con la dirección y el nombre del destino (RemoteUrl) y qué programa abrió la conexión. Para seguir el mismo equipo en dos tablas se filtra por DeviceName.
Mira qué hizo ese equipo de caja con la red justo después de la copia, y a qué destino habló.
Responde para continuar
Escribe el nombre del destino (RemoteUrl) al que se conectó ese equipo de caja después de comprimir los archivos.
Ver pista de ayuda
Filtra DeviceNetworkEvents por el equipo que encontraste en la tarea anterior.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.