La búsqueda avanzada usa KQL para consultar proactivamente telemetría de endpoints y otros dominios. Los resultados revelan indicadores, entidades, patrones y candidatos para reglas de detección personalizadas.
DeviceProcessEvents
| where Timestamp > ago(7d)
| where FileName =~ "powershell.exe"
| where ProcessCommandLine has_any ("downloadstring", "invoke-webrequest")
| project Timestamp, DeviceName, AccountName, ProcessCommandLine
| top 100 by Timestamp desc
- Filtrá pronto por tiempo y columnas selectivas.
- Preferí
has para tokens completos frente a contains. - Proyectá solo las columnas necesarias antes de joins.
- Colocá la tabla más pequeña a la izquierda del join.
Clave para el examen: la búsqueda es proactiva; las detecciones personalizadas operacionalizan una consulta para ejecutarla automáticamente.
Lección oficialBúsqueda con KQL y rendimiento