一句话jon.glass 是一个个人网络安全博客,主要分享 Microsoft 365 / Defender for Endpoint API、事件响应与威胁分析实践。
适合谁安全研究人员、DFIR/事件响应人员、Microsoft 365 Security 与 Microsoft Defender for Endpoint 管理员
核心功能Microsoft Defender for Endpoint API 调用示例Live Response 远程响应与脚本执行实践Advanced Hunting 查询示例MFA/设备码方式获取访问令牌安全分析、恶意样本与工具技巧文章
防护类型文本涉及端点检测与响应(EDR)、事件响应、威胁狩猎、Live Response、告警查询;站点本身为博客,不直接提供防护能力。
部署方式无产品部署方式。文章示例基于 Microsoft 365 Defender / Microsoft Defender for Endpoint 云端 API、Azure 应用注册、设备 Onboarding 与 Python/Jupyter 调用。
适用规模适合具备 Microsoft 365 Security / Defender for Endpoint 环境的安全团队或个人研究者;未说明企业规模。
管理与告警文章展示通过 MDE API 查询 alerts、查看告警严重性、状态、MITRE 技术编号、设备与用户信息;也展示 Advanced Hunting 查询和 Live Response 动作状态。
集成能力主要围绕 Microsoft Defender for Endpoint API、Azure AD / Entra ID 应用注册、MSAL、Python requests、设备码/MFA 认证、Live Response Library 与 advancedqueries/run 接口。
中国访问未知
适用场景学习 Microsoft Defender for Endpoint API、构建 MDE 查询封装、进行高级威胁狩猎、通过 Live Response 执行端点遏制脚本、研究事件响应自动化流程
同类Microsoft Learn / Microsoft Defender 文档、Microsoft Security Blog、MSTIC Blog、Red Canary Blog、Huntress Blog、SANS Internet Storm Center