Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Warnung
Diese erweiterte Hunting-API ist eine ältere Version mit eingeschränkten Funktionen. Eine umfassendere Version der Advanced Hunting API ist in der Microsoft Graph Security API verfügbar. Weitere Informationen finden Sie unter "Erweiterte Suche mit Microsoft Graph Sicherheits-API".
Die Microsoft Defender XDR Advanced Hunting API wechselt zur Microsoft Graph Security API, die eine breitere Datenabdeckung, verbesserte Konsistenz und bessere Skalierbarkeit für Automatisierungs- und Sicherheitsworkflows bietet. Der Ruhestand begann im Januar 2026. Nach Abschluss der Pensionierung funktioniert die Microsoft Defender XDR Advanced Hunting API nicht mehr. Informationen zur Einstellungszeitachse finden Sie unter MC1220762. Für Migrationshinweise siehe Use the Microsoft Graph Security API.
Wichtig
Einige Informationen beziehen sich auf Vorabversionen von Produkten, die vor der kommerziellen Veröffentlichung noch erheblich geändert werden können. Microsoft übernimmt mit diesen Informationen keinerlei Gewährleistung, sei sie ausdrücklich oder konkludent.
Die erweiterte Suche ist ein Tool zur Bedrohungssuche, das speziell erstellte Abfragen verwendet, um die letzten 30 Tage mit Ereignisdaten in Microsoft Defender zu untersuchen. Sie können erweiterte Huntingabfragen verwenden, um ungewöhnliche Aktivitäten zu untersuchen, mögliche Bedrohungen zu erkennen und sogar auf Angriffe zu reagieren. Mit der API für die erweiterte Suche können Sie Ereignisdaten programmgesteuert abfragen.
Kontingente und Ressourcenzuordnung
Die folgenden Bedingungen beziehen sich auf alle Abfragen.
- Abfragen untersuchen und geben Daten der letzten 30 Tage zurück.
- Ergebnisse können bis zu 100.000 Zeilen zurückgeben.
- Sie können bis zu mindestens 45 Anrufe pro Minute und Mandant tätigen. Die Anzahl der Anrufe variiert je nach Mandant je nach Größe.
- Jedem Mandanten werden CPU-Ressourcen basierend auf der Mandantengröße zugeordnet. Abfragen werden blockiert, wenn der Mandant 100 % der zugeordneten Ressourcen bis nach dem nächsten 15-Minütigen Zyklus erreicht hat. Um blockierte Abfragen aufgrund von übermäßigem Verbrauch zu vermeiden, befolgen Sie die Anleitung unter Optimieren Ihrer Abfragen, um cpu-Kontingente zu vermeiden.
- Wenn eine einzelne Anforderung länger als drei Minuten ausgeführt wird, tritt ein Zeitüberschreitung auf und es wird ein Fehler zurückgegeben.
- Ein
429HTTP-Antwortcode gibt an, dass Sie die zugeordneten CPU-Ressourcen erreicht haben, entweder anhand der Anzahl der gesendeten Anforderungen oder aufgrund der zugewiesenen Laufzeit. Lesen Sie den Antworttext, um den Grenzwert zu verstehen, den Sie erreicht haben.
Berechtigungen
Eine der folgenden Berechtigungen ist erforderlich, um die API für die erweiterte Suche aufzurufen. Weitere Informationen, einschließlich der Auswahl von Berechtigungen, finden Sie unter Access the Microsoft Defender Protection APIs.
| Berechtigungstyp | Permission | Anzeigename der Berechtigung |
|---|---|---|
| Application | AdvancedHunting.Read.All | Ausführen erweiterter Abfragen |
| Delegiert (Geschäfts-, Schul- oder Unikonto) | AdvancedHunting.Read | Ausführen erweiterter Abfragen |
Hinweis
Beim Abrufen eines Tokens mit Benutzeranmeldeinformationen:
- Der Benutzer muss über die Rolle "Daten anzeigen" verfügen.
- Der Benutzer muss basierend auf den Gerätegruppeneinstellungen Zugriff auf das Gerät haben.
HTTP-Anforderung
POST https://api.security.microsoft.com/api/advancedhunting/run
Anforderungsheader
| Kopfzeile | Wert |
|---|---|
| Authorization | Bearer {token} Hinweis: erforderlich |
| Content-Type | application/json |
Anforderungstext
Geben Sie im Anforderungstext ein JSON-Objekt mit den folgenden Parametern an:
| Parameter | Typ | Beschreibung |
|---|---|---|
| Abfrage | Text | Die auszuführende Abfrage. (erforderlich) |
Antwort
Bei erfolgreicher Ausführung gibt die Methode , und ein 200 OK im Antworttext zurück.
Das Antwortobjekt enthält drei Eigenschaften der obersten Ebene:
- Statistiken: Ein Wörterbuch mit Abfrageleistungsstatistiken.
- Schema: Das Schema der Antwort, eine Liste von Name-Type Paaren für jede Spalte.
- Ergebnisse: Eine Liste mit erweiterten Huntingereignissen.
Beispiel
Im folgenden Beispiel sendet ein Benutzer die folgende Abfrage und empfängt ein API-Antwortobjekt, das , Statsund SchemaenthältResults.
Abfrage
{
"Query":"DeviceProcessEvents | where InitiatingProcessFileName =~ \"powershell.exe\" | project Timestamp, FileName, InitiatingProcessFileName | order by Timestamp desc | limit 2"
}
Antwortobjekt
{
"Stats": {
"ExecutionTime": 4.621215,
"resource_usage": {
"cache": {
"memory": {
"hits": 773461,
"misses": 4481,
"total": 777942
},
"disk": {
"hits": 994,
"misses": 197,
"total": 1191
}
},
"cpu": {
"user": "00:00:19.0468750",
"kernel": "00:00:00.0156250",
"total cpu": "00:00:19.0625000"
},
"memory": {
"peak_per_node": 236822432
}
},
"dataset_statistics": [
{
"table_row_count": 2,
"table_size": 102
}
]
},
"Schema": [
{
"Name": "Timestamp",
"Type": "DateTime"
},
{
"Name": "FileName",
"Type": "String"
},
{
"Name": "InitiatingProcessFileName",
"Type": "String"
}
],
"Results": [
{
"Timestamp": "2020-08-30T06:38:35.7664356Z",
"FileName": "conhost.exe",
"InitiatingProcessFileName": "powershell.exe"
},
{
"Timestamp": "2020-08-30T06:38:30.5163363Z",
"FileName": "conhost.exe",
"InitiatingProcessFileName": "powershell.exe"
}
]
}
Verwandte Artikel
Tipp
Möchten Sie mehr erfahren? Wenden Sie sich an die Microsoft Security-Community in unserer Tech Community: Microsoft Defender XDR Tech Community.