Microsoft Defender for Endpoint

حماية الأجهزة الطرفية (EDR) Microsoft

كل الأدوات

ما هذا المنتج؟

نظام EDR يسجّل أحداث الأجهزة في جداول يمكن البحث فيها بلغة KQL، مثل `DeviceProcessEvents`، ويتيح عزل الجهاز أو إضافة مؤشر للحجب.

عن الشركة المنتجة

جزء من منظومة Microsoft Defender الأمنية، ومدمج أصلًا في أنظمة Windows الحديثة، ما جعله الخيار الأول لكثير من الشركات التي تعمل على Microsoft 365.

ماذا يفعل المحلل داخله؟

  • يبحث في `DeviceProcessEvents` بلغة KQL عن العملية المشبوهة.
  • يراجع `InitiatingProcessFileName` لمعرفة البرنامج الأب.
  • يعزل الجهاز (Isolate device) عند الحاجة.
  • يصنّف الحادثة: تهديد حقيقي أم إنذار خاطئ.

لغة البحث فيه

هذه أمثلة مكتوبة بالصيغة التي يقبلها المنتج نفسه.

  • DeviceProcessEvents | where DeviceName == "FIN-WS-014"
  • DeviceProcessEvents | where FileName == "powershell.exe"

أسماء الحقول التي يستخدمها

  • DeviceName
  • AccountName
  • FileName
  • InitiatingProcessFileName
  • ProcessCommandLine
  • SHA256
  • LocalIP
  • RemoteIP
  • ActionType
  • ActionResult

تدرّب عليه الآن

اختر هذا المنتج داخل المحاكي، فتتغيّر أسماء الحقول ولغة البحث ومصطلحات الخطورة والإجراءات لتطابق طريقة عمله.

افتح المحاكي

أين تجده في سوق العمل؟

الأكثر شيوعًا في الشركات التي تعتمد Windows وMicrosoft 365، ويشترك في نفس لغة KQL مع Sentinel وEntra ID.

أدوات من نفس التصنيف

المحتوى تعليمي بأسلوب المنتج، وShiftZero غير تابعة للشركة المنتجة ولا تستخدم برنامجها الأصلي.