在 Microsoft Defender 中使用 Microsoft Copilot 进行脚本分析

通过 Microsoft Defender 门户中的 智能 Microsoft Security Copilot 副驾驶® 提供的 AI 驱动调查能力,安全团队可以加快对恶意或可疑脚本及命令行的分析。

本指南介绍脚本分析功能是什么及其工作原理,包括如何提供有关生成结果的反馈。

在您开始之前

如果你不熟悉Security Copilot,应阅读以下文章来熟悉它:

大多数复杂和复杂的攻击,如Microsoft勒索软件指南通过多种方式逃避检测,包括使用脚本和 PowerShell 命令行。 此外,这些脚本通常经过模糊处理,这会增加检测和分析的复杂性。 安全操作团队需要快速分析脚本,以了解功能并应用适当的缓解措施,立即阻止攻击在网络中进一步发展。

脚本分析功能让安全团队能够在不使用外部工具的情况下检查脚本。 脚本分析功能还降低了分析的复杂性,最大限度地减少了挑战,并允许安全团队快速评估和识别脚本为恶意或良性脚本。

Microsoft Defender 中的 Security Copilot 集成

Microsoft Defender门户中提供了脚本分析功能,供具有预配Security Copilot访问权限的客户使用。

脚本分析也可通过 Microsoft Defender XDR 插件在Security Copilot独立体验中使用。 有关Microsoft Defender XDR插件的信息,请参阅Security Copilot中的预安装插件

关键脚本分析功能

可以在事件页和 “调查设备时间线”的事件图下方的攻击情景中访问脚本分析功能。

若要开始分析,请执行以下步骤:

  1. 打开事件页,然后在左窗格中选择项目,以打开事件图下方的攻击情景。 在攻击情景中,选择包含要分析的脚本或命令行的事件。 点击“分析”以开始分析。

    显示攻击情景视图中的“脚本分析”按钮的屏幕截图。

    或者,您也可以在设备时间线视图中选择一个事件进行查看。 在“文件详细信息”窗格中,选择“分析以运行脚本分析功能。

    显示设备时间线中的“分析”按钮的屏幕截图。

  2. Copilot 运行脚本分析并在 Copilot 窗格中显示结果。 选择“显示代码”以展开脚本,或者选择“隐藏代码”以关闭扩展。

    突出显示脚本分析结果中的“显示或隐藏代码”选项的屏幕截图。

  3. 选择“ 显示 MITRE 技术 ”以查看与脚本关联的 MITRE ATT&CK 技术。 此信息可帮助你了解脚本使用的技术,以及它如何影响你的环境。 选择“ 隐藏 MITRE 技术 ”以关闭扩展。

    突出显示脚本分析结果中的“显示或隐藏 MITRE 技术”选项的屏幕截图。

  4. 选择脚本分析卡片右上角的“更多操作”省略号 (...),以复制或重新生成结果,或在 Security Copilot 独立界面中查看结果。 选择“在 Security Copilot打开”将打开 Copilot 独立门户的新选项卡,可在其中输入提示并访问其他插件。

    显示 Copilot 脚本分析卡中的“更多操作”选项的屏幕截图。

  5. 查看结果并使用信息来指导事件的调查和响应。

示例脚本分析提示

在Security Copilot独立门户中,可以使用以下提示标识和分析脚本:

  • 在 Defender 事件 {incident ID} 中标识脚本。 这些是恶意脚本吗?

提示

在 Security Copilot 门户中分析脚本时,Microsoft建议在提示中包含“Defender”一词,以确保脚本分析功能提供结果。

提供有关脚本分析的反馈

Microsoft强烈建议你向 Copilot 提供反馈,因为它对于功能的持续改进至关重要。 你可以选择位于脚本分析卡末尾的反馈图标Defender 卡片中的 Copilot 反馈图标屏幕截图。,对结果提供反馈。

提示

想要了解更多信息? 请在我们的技术社区中与 Microsoft 安全社区互动:Microsoft Defender XDR 技术社区