如何在Defender ATP检测中识别祖父母进程?

问题描述

我在Defender ATP中有一个自定义检测,如下所示:


DeviceEvents
| where Timestamp > ago(1h)
| where ActionType startswith 'AsrLsassCredentialTheft'
//Exclude kNown hashes:
| where InitiatingProcessSHA1 !in~ ('[hash#1]',[etc])
| project Timestamp,deviceid,ReportId,InitiatingProcessFileName,InitiatingProcessSHA256,InitiatingProcessSHA1,InitiatingProcessMD5
| summarize count() by InitiatingProcessFileName,InitiatingProcessMD5,Timestamp,ReportId

 

...但是许多软件安装会通过msiexec.exe触发ASR警报。我不想排除msiexec.exe,如何识别和排除它是父进程?

解决方法

暂无找到可以解决该程序问题的有效方法,小编努力寻找整理中!

如果你已经找到好的解决方法,欢迎将解决方案带上本链接一起发送给小编。

小编邮箱:dio#foxmail.com (将#修改为@)