Wann sinnvoll?
Wenn bereits ein Indikator vorliegt: Hashwert, Domain, IP-Adresse, URL, Dateiname, Tag oder Malware-Familie aus einem bestehenden Vorfall.
Malware-Report-Suche
Hashes, Domains, IP-Adressen, URLs, Dateinamen und Tags lassen sich gegen vorhandene Report-Daten einordnen. Datei-Uploads bleiben bewusst getrennt von dieser schnellen Rechercheansicht.
Report-Suche
Geeignet für Hashwerte, Domains, IP-Adressen, URLs, Dateinamen, Tags und Malware-Familien aus E-Mails, Defender-Meldungen oder Incident-Tickets.
Dateisammlung
Hilfreich, wenn Berichte oder Dateiproben bereits in thematischen Sammlungen zusammengefasst wurden.
Ergebnis
Nach dem Start erscheinen hier Report-Treffer, Sicherheitsbewertung, Bedrohungswert, Hashwerte, Umgebungen und relevante Metadaten.
YARA- und String-Funde werden bei passenden Reports als Analysekontext bewertet. Aktive Regel- oder String-Recherche erfolgt projektbezogen.
Datei-Uploads bleiben getrennt, damit sensible Daten, Aufbewahrung und Freigaben sauber geregelt sind.
Wenn bereits ein Indikator vorliegt: Hashwert, Domain, IP-Adresse, URL, Dateiname, Tag oder Malware-Familie aus einem bestehenden Vorfall.
Die Report-Suche ersetzt keine vollständige Sandbox-Analyse und keinen Datei-Upload. Sie hilft vor allem bei der schnellen Einordnung vorhandener Spuren.
Treffer sollten mit den eigenen Telemetriedaten aus Microsoft 365, Defender, Endpoint-Logs und E-Mail-Sicherheit abgeglichen werden.
Treffer richtig lesen
Ein passender Report kann Kampagne, Malware-Familie oder beobachtete Techniken beschreiben. Er beweist jedoch nicht allein, dass ein konkretes Gerät kompromittiert ist. Stimmen Sie Hashwerte, Zeitstempel, Domains und weitere Merkmale mit den eigenen Protokollen ab. Die Suche lädt keine verdächtige Datei hoch. Verwenden Sie ausschließlich freigegebene Indikatoren und halten Sie bei einem laufenden Vorfall Beweissicherung, Eindämmung und Kommunikation getrennt nachvollziehbar fest.