[✓]RTPON
[✓]BitLocker Cenc
[✓]CredGuardON
[✓]HVCION
[✓]TPM2.0
[✗]SmartAppCtlOFF
[✗]AppLockeraudit
[?]WDACn/a
range
15m
1h
24h
7d
30d
custom…
bin 15m · 96 buckets · brush 60s @ 22:14
⌥drag · zoom window · ⌫ reset
04:0008:0012:0016:0020:0000:0004:0008:0012:00now
total1 248 391
in window317
sev ≥ 412
sev = 54
unique pids9
Все события1.2M
Детекты49
Дерево процессов9 кор.
Сеть204
Файлы2.1k
12345
3+ sev
›
process.parent = winword.exe×
sev ≥ 3×
time ∈ 22:14:00…22:15:00×
+ фильтр
317 / 1 248 391
0.025% · сужено в 3940×
| SEV |
UTC · Δ ▼ |
class_uid |
action |
process · pid |
target / command |
MITRE |
evidence |
⌘K
esc
пивоты
↦фильтр: process.name = lsass.exe⏎
↦фильтр: target.path ⊃ lsass⌘⏎
⊕граф LSASS-handles в кейсе14 событий
находки
⚠LSASS access · suspicious handle 0x101022:14:19 · sev 5
⚠Credential dump tool signature22:14:18 · sev 5
действия
📋копировать выделенный evidence_id⌘C
⌘спросить Claude про lsass-цепочку⌘L