Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Investigue um domínio para ver se os dispositivos e servidores na sua rede empresarial têm estado a comunicar com um domínio malicioso conhecido.
Pode investigar um URL ou domínio através da funcionalidade de pesquisa, da experiência de incidente (no separador de provas ou a partir da história do alerta), da investigação avançada, da página de e-mail e do painel lateral ou ao clicar na ligação URL ou domínio a partir da Linha cronológica do dispositivo.
Pode ver informações das seguintes secções na vista de URL e domínio:
Detalhes do domínio, informações de contacto do registo
Veredicto da Microsoft
Incidentes e alertas relacionados com este URL ou domínio
Prevalência do URL ou domínio na organização
Dispositivos observados mais recentemente com URL ou domínio
E-mails mais recentes com o URL ou domínio
Os cliques mais recentes no URL ou domínio
Consulte a página da entidade do domínio
Pode deslocar-se para a página de domínio a partir dos detalhes do domínio na página do URL ou no painel lateral, basta clicar na ligação Ver página de domínio . A entidade de domínio mostra uma agregação de todos os dados das URLs com o nome de domínio totalmente qualificado (FQDN). Por exemplo, se um dispositivo for observado a comunicar com sub.domain.tld/path1, e outro dispositivo for observado a comunicar com sub.domain.tld/path2, cada uma dessas URLs mostrará uma observação do dispositivo, e o domínio mostrará as duas observações do dispositivo. No entanto, um dispositivo que comunicou com um subdomínio diferente, como , othersub.domain.tld/path não se correlacionará com a sub.domain.tld página do domínio, mas sim com othersub.domain.tld.
Visão geral da URL e da página do domínio
A secção de visão geral do URL lista o URL, um link para mais detalhes no whois, o número de incidentes abertos relacionados, o número de alertas ativos, o número de dispositivos afetados, emails e o número de cliques de utilizadores observados.
Detalhes do resumo do URL
Apresenta o URL original (informações de URL existentes), com os parâmetros de consulta e o protocolo ao nível da aplicação. A secção de detalhes do domínio inclui todos os detalhes do domínio, como data de registo, data de modificação e dados de contacto do titular.
A página do URL e do domínio também mostra o veredicto da Microsoft sobre o URL ou domínio, prevalência do dispositivo, emails e cliques dos utilizadores. Na secção de prevalência de dispositivos, pode ver o número de dispositivos que comunicaram com a URL ou domínio nos últimos 30 dias, e pivotar imediatamente para o primeiro ou último evento na linha temporal do dispositivo. Para investigar o acesso inicial ou se ainda existe uma atividade maliciosa no seu ambiente.
Visão geral de incidentes e alertas
A secção Incidentes e alertas apresenta um gráfico de barras de todos os alertas ativos em incidentes nos últimos 180 dias.
Veredicto da Microsoft
A secção de veredicto da Microsoft mostra o veredito do URL ou domínio da biblioteca Microsoft Threat Intelligence (TI). Mostra se o URL ou domínio já é conhecido como phishing ou entidade maliciosa.
Prevalência
A secção Prevalência fornece os detalhes sobre a prevalência do URL na organização, ao longo dos últimos 30 dias, como o gráfico de tendências , que mostra o número de dispositivos distintos que comunicaram com o URL ou domínio durante um determinado período de tempo. Abaixo, pode encontrar detalhes das observações do primeiro e do último dispositivo que comunicaram com o URL nos últimos 30 dias. A partir daí, pode aceder de imediato à cronologia do dispositivo para investigar o acesso inicial através da ligação de phishing ou verificar se ainda existe comunicação maliciosa no seu ambiente.
Incidentes e alertas
Use o separador Incidentes e alertas para rever incidentes associados à URL ou domínio.
O separador incidente e alertas fornece uma lista de incidentes associados ao URL ou domínio. A tabela de incidentes no separador Incidentes e alertas é uma versão filtrada dos incidentes visíveis no ecrã da fila de Incidentes, mostrando apenas incidentes associados à URL ou domínio, a sua gravidade, ativos afetados e mais.
O separador incidentes e alertas pode ser ajustado para mostrar mais ou menos informações ao selecionar Personalizar colunas no menu de ação acima dos cabeçalhos de coluna. O número de itens apresentados também pode ser ajustado ao selecionar itens por página no mesmo menu.
Ver dispositivos associados a uma URL ou domínio
O separador Dispositivos fornece uma vista cronológica de todos os dispositivos que foram observados para um URL específico ou um domínio. O separador Dispositivos inclui um gráfico de tendências e uma tabela personalizável que lista detalhes dos dispositivos, como nível de risco, domínio e mais. O separador Dispositivos também mostra as primeiras e últimas vezes de evento em que o dispositivo interagiu com a URL ou domínio, e o tipo de ação de cada evento. Ao utilizar o menu junto ao nome do dispositivo, pode avançar rapidamente para a linha cronológica do dispositivo para investigar melhor o que aconteceu antes ou depois do evento que envolveu este URL ou domínio.
Embora o período padrão seja os últimos 30 dias, pode personalizá-lo a partir do menu suspenso disponível no canto do cartão. O intervalo mais curto disponível é para prevalência ao longo do último dia, enquanto o intervalo mais longo é ao longo dos últimos seis meses.
Com o botão exportar acima da tabela, pode exportar todos os dados para um ficheiro de .csv (incluindo a hora do primeiro e último evento e o tipo de ação), para uma investigação e relatórios mais aprofundados.
Revise emails associados a uma URL ou domínio
O separador E-mails fornece uma vista detalhada de todos os e-mails observados nos últimos 30 dias que continham o URL ou domínio. O separador Emails inclui um gráfico de tendências e uma tabela personalizável com detalhes de emails, como assunto, remetente, destinatário e mais.
Revise a atividade de clique para um URL ou domínio
O separador Cliques fornece uma vista detalhada de todos os cliques no URL ou domínio observado nos últimos 30 dias.
Investigar um URL ou domínio
Use os seguintes passos para investigar uma URL ou domínio:
Selecione URL no menu pendente da barra de pesquisa.
Introduza o URL no campo Procurar . Em alternativa, pode aceder ao URL ou domínio a partir do separador História do ataque do incidente, da linha cronológica do dispositivo, através da caça avançada ou a partir do painel lateral e página de e-mail.
Clique no ícone de pesquisa ou prima Enter. São apresentados detalhes sobre o URL.
Nota
Os resultados da pesquisa só serão devolvidos para endereços URL observados nas comunicações de dispositivos da organização.
Utilize os filtros de pesquisa para definir os critérios de pesquisa. Também pode utilizar a caixa de pesquisa da linha cronológica para filtrar os resultados apresentados de todos os dispositivos na organização observados a comunicar com o URL, o ficheiro associado à comunicação e a última data observada.
Clicar em qualquer um dos nomes de dispositivo irá levá-lo para a vista desse dispositivo, onde pode continuar a investigar alertas, comportamentos e eventos comunicados.
Se discordar do veredito de uma URL ou domínio, pode reportá-lo à Microsoft como limpo, phishing ou malicioso selecionando Enviar à Microsoft para análise.
Artigos relacionados
- Ver e organizar a fila de alertas do Microsoft Defender para Endpoint
- Gerir alertas do Microsoft Defender para Endpoint
- Investigar alertas do Microsoft Defender para Endpoint
- Investigar um ficheiro associado a um alerta do Microsoft Defender para Endpoint
- Investigar dispositivos na lista de Dispositivos do Microsoft Defender para Endpoint
- Investigar um endereço IP associado a um alerta de Microsoft Defender para Endpoint
- Investigar uma conta de utilizador no Microsoft Defender para Endpoint