MDE - Host Advanced Hunting For Persistence
This playbook is part of the 'Malware Investigation And Response' pack. For more information, refer to https://xsoar.pan.dev/docs/reference/packs/malware-investigation-and-response. This playbook uses the Microsoft Defender For Endpoint Advanced Hunting feature to hunt for host persistence evidence.
- Pack
- MicrosoftDefenderAdvancedThreatProtection
- Tasks
- 33
Inputs
- FileSha256 — A comma-separated list of file SHA256 hashes to hunt.
- DeviceName — A comma-separated list of host names to hunt.
- FileName — A comma-separated list of file names to hunt.
- DeviceID — A comma-separated list of a device IDs to hunt.
Outputs
- MicrosoftATP.HuntPersistenceEvidence.Result — The query results for Hunt Persistence Evidence.
- MicrosoftATP.HuntPersistenceEvidence.Result.scheduled_job — The query results for scheduled_job query_purpose.
- MicrosoftATP.HuntPersistenceEvidence.Result.registry_entry — The query results for registry_entry query_purpose.
- MicrosoftATP.HuntPersistenceEvidence.Result.startup_folder_changes — The query results for startup_folder_changes query_purpose.
- MicrosoftATP.HuntPersistenceEvidence.Result.new_service_created — The query results for new_service_created query_purpose.
- MicrosoftATP.HuntPersistenceEvidence.Result.service_updated — The query results for service_updated query_purpose.
- MicrosoftATP.HuntPersistenceEvidence.Result.file_replaced — The query results for file_replaced query_purpose.
- MicrosoftATP.HuntPersistenceEvidence.Result.new_user — The query results for new_user query_purpose.
- MicrosoftATP.HuntPersistenceEvidence.Result.new_group — The query results for new_group query_purpose.
- MicrosoftATP.HuntPersistenceEvidence.Result.group_user_change — The query results for group_user_change query_purpose.
- MicrosoftATP.HuntPersistenceEvidence.Result.local_firewall_change — The query results for local_firewall_change query_purpose.
- MicrosoftATP.HuntPersistenceEvidence.Result.host_file_change — The query results for host_file_change query_purpose.
Commands used
- microsoft-atp-advanced-hunting-persistence-evidence
- setIncident