Investigación interactiva

Investigar y contener un intento de ransomware con Defender for Endpoint

Usá evidencia de endpoints para reconstruir la ejecución, encontrar movimiento lateral, contener los dispositivos afectados y recuperarlos sin destruir su valor forense.

DificultadIntermedioTiempo estimado35 minDominio principalResponder a incidentes de seguridad

Contexto del escenario

Defender XDR correlaciona actividad sospechosa de procesos secundarios de Office, volcado de credenciales, creación remota de servicios y eliminación de instantáneas en una estación de trabajo de Finanzas y dos servidores. Los archivos todavía no están cifrados, pero la secuencia observada coincide con la preparación de un ataque de ransomware.

Misión

Reconstruí el ataque, determiná qué dispositivos e identidades están afectados, interrumpí el movimiento lateral antes del cifrado, preservá evidencia útil y validá una ruta de recuperación segura.

Productos

Microsoft Defender for EndpointMicrosoft Defender XDRMicrosoft Entra IDAdvanced Hunting
01

¿Listo para investigar?

La evidencia permanece cerrada hasta que decidas revisarla. Cada decisión muestra comentarios y las etapas siguientes se desbloquean a medida que avanzás.