Analisar domínios e URLs

Investigue um domínio para ver se os dispositivos e servidores na sua rede empresarial têm estado a comunicar com um domínio malicioso conhecido.

Pode investigar um URL ou domínio através da funcionalidade de pesquisa, da experiência de incidente (no separador de provas ou a partir da história do alerta), da investigação avançada, da página de e-mail e do painel lateral ou ao clicar na ligação URL ou domínio a partir da Linha cronológica do dispositivo.

Pode ver informações das seguintes secções na vista de URL e domínio:

  • Detalhes do domínio, informações de contacto do registo

  • Veredicto da Microsoft

  • Incidentes e alertas relacionados com este URL ou domínio

  • Prevalência do URL ou domínio na organização

  • Dispositivos observados mais recentemente com URL ou domínio

  • E-mails mais recentes com o URL ou domínio

  • Os cliques mais recentes no URL ou domínio

A página principal do domínio/URL

Consulte a página da entidade do domínio

Pode deslocar-se para a página de domínio a partir dos detalhes do domínio na página do URL ou no painel lateral, basta clicar na ligação Ver página de domínio . A entidade de domínio mostra uma agregação de todos os dados das URLs com o nome de domínio totalmente qualificado (FQDN). Por exemplo, se um dispositivo for observado a comunicar com sub.domain.tld/path1, e outro dispositivo for observado a comunicar com sub.domain.tld/path2, cada uma dessas URLs mostrará uma observação do dispositivo, e o domínio mostrará as duas observações do dispositivo. No entanto, um dispositivo que comunicou com um subdomínio diferente, como , othersub.domain.tld/path não se correlacionará com a sub.domain.tld página do domínio, mas sim com othersub.domain.tld.

Visão geral da URL e da página do domínio

A secção de visão geral do URL lista o URL, um link para mais detalhes no whois, o número de incidentes abertos relacionados, o número de alertas ativos, o número de dispositivos afetados, emails e o número de cliques de utilizadores observados.

Detalhes do resumo do URL

Apresenta o URL original (informações de URL existentes), com os parâmetros de consulta e o protocolo ao nível da aplicação. A secção de detalhes do domínio inclui todos os detalhes do domínio, como data de registo, data de modificação e dados de contacto do titular.

A página do URL e do domínio também mostra o veredicto da Microsoft sobre o URL ou domínio, prevalência do dispositivo, emails e cliques dos utilizadores. Na secção de prevalência de dispositivos, pode ver o número de dispositivos que comunicaram com a URL ou domínio nos últimos 30 dias, e pivotar imediatamente para o primeiro ou último evento na linha temporal do dispositivo. Para investigar o acesso inicial ou se ainda existe uma atividade maliciosa no seu ambiente.

Visão geral de incidentes e alertas

A secção Incidentes e alertas apresenta um gráfico de barras de todos os alertas ativos em incidentes nos últimos 180 dias.

Veredicto da Microsoft

A secção de veredicto da Microsoft mostra o veredito do URL ou domínio da biblioteca Microsoft Threat Intelligence (TI). Mostra se o URL ou domínio já é conhecido como phishing ou entidade maliciosa.

Prevalência

A secção Prevalência fornece os detalhes sobre a prevalência do URL na organização, ao longo dos últimos 30 dias, como o gráfico de tendências , que mostra o número de dispositivos distintos que comunicaram com o URL ou domínio durante um determinado período de tempo. Abaixo, pode encontrar detalhes das observações do primeiro e do último dispositivo que comunicaram com o URL nos últimos 30 dias. A partir daí, pode aceder de imediato à cronologia do dispositivo para investigar o acesso inicial através da ligação de phishing ou verificar se ainda existe comunicação maliciosa no seu ambiente.

Incidentes e alertas

Use o separador Incidentes e alertas para rever incidentes associados à URL ou domínio.

Captura de ecrã do separador Incidentes e alertas que lista incidentes associados ao URL ou domínio.

O separador incidente e alertas fornece uma lista de incidentes associados ao URL ou domínio. A tabela de incidentes no separador Incidentes e alertas é uma versão filtrada dos incidentes visíveis no ecrã da fila de Incidentes, mostrando apenas incidentes associados à URL ou domínio, a sua gravidade, ativos afetados e mais.

O separador incidentes e alertas pode ser ajustado para mostrar mais ou menos informações ao selecionar Personalizar colunas no menu de ação acima dos cabeçalhos de coluna. O número de itens apresentados também pode ser ajustado ao selecionar itens por página no mesmo menu.

Ver dispositivos associados a uma URL ou domínio

Captura de ecrã do separador Dispositivos mostrando o número de dispositivos distintos que comunicaram com a URL ou domínio ao longo do tempo.

O separador Dispositivos fornece uma vista cronológica de todos os dispositivos que foram observados para um URL específico ou um domínio. O separador Dispositivos inclui um gráfico de tendências e uma tabela personalizável que lista detalhes dos dispositivos, como nível de risco, domínio e mais. O separador Dispositivos também mostra as primeiras e últimas vezes de evento em que o dispositivo interagiu com a URL ou domínio, e o tipo de ação de cada evento. Ao utilizar o menu junto ao nome do dispositivo, pode avançar rapidamente para a linha cronológica do dispositivo para investigar melhor o que aconteceu antes ou depois do evento que envolveu este URL ou domínio.

Embora o período padrão seja os últimos 30 dias, pode personalizá-lo a partir do menu suspenso disponível no canto do cartão. O intervalo mais curto disponível é para prevalência ao longo do último dia, enquanto o intervalo mais longo é ao longo dos últimos seis meses.

Com o botão exportar acima da tabela, pode exportar todos os dados para um ficheiro de .csv (incluindo a hora do primeiro e último evento e o tipo de ação), para uma investigação e relatórios mais aprofundados.

Revise emails associados a uma URL ou domínio

O separador E-mails fornece uma vista detalhada de todos os e-mails observados nos últimos 30 dias que continham o URL ou domínio. O separador Emails inclui um gráfico de tendências e uma tabela personalizável com detalhes de emails, como assunto, remetente, destinatário e mais.

O separador de e-mail para investigação de um URL ou domínio

Revise a atividade de clique para um URL ou domínio

O separador Cliques fornece uma vista detalhada de todos os cliques no URL ou domínio observado nos últimos 30 dias.

Investigar um URL ou domínio

Use os seguintes passos para investigar uma URL ou domínio:

  1. Selecione URL no menu pendente da barra de pesquisa.

  2. Introduza o URL no campo Procurar . Em alternativa, pode aceder ao URL ou domínio a partir do separador História do ataque do incidente, da linha cronológica do dispositivo, através da caça avançada ou a partir do painel lateral e página de e-mail.

  3. Clique no ícone de pesquisa ou prima Enter. São apresentados detalhes sobre o URL.

    Nota

    Os resultados da pesquisa só serão devolvidos para endereços URL observados nas comunicações de dispositivos da organização.

  4. Utilize os filtros de pesquisa para definir os critérios de pesquisa. Também pode utilizar a caixa de pesquisa da linha cronológica para filtrar os resultados apresentados de todos os dispositivos na organização observados a comunicar com o URL, o ficheiro associado à comunicação e a última data observada.

  5. Clicar em qualquer um dos nomes de dispositivo irá levá-lo para a vista desse dispositivo, onde pode continuar a investigar alertas, comportamentos e eventos comunicados.

  6. Se discordar do veredito de uma URL ou domínio, pode reportá-lo à Microsoft como limpo, phishing ou malicioso selecionando Enviar à Microsoft para análise.

Opção “Submeter para análise” na página de URL/domínio