Dell Endpoint Security Suite Enterprisen ja Dell Threat Defensen päätepisteiden tilat voidaan vetää tietystä päätepisteestä uhkien, hyökkäyksien ja komentosarjojen perusteelliseen tarkasteluun.
-
Dell Endpoint Security Suite Enterprisen ja Dell Threat Defensen järjestelmänvalvojat voivat käyttää yksittäistä päätepistettä seuraavien tarkasteluun:
Järjestelmänvalvojan pitäisi tehdä nämä toimet vain vianmäärityksessä, miksi ATP (Advanced Threat Prevention) -moottori luokiteltiin väärin tiedostoon. Katso lisätietoja valitsemalla Access tai Review .
Saatavilla olevat haittaohjelmatiedot vaihtelevat Windowsin, macOS:n ja Linuxinvälillä. Katso lisätietoja valitsemalla asianmukainen käyttöjärjestelmä.
Windows ei oletusarvoisesti tallenna kattavia haittaohjelmatietoja.
regedit
ja paina näppäinyhdistelmää CTRL+VAIHTO+ENTER. Tällöin rekisterieditori suoritetaan järjestelmänvalvojana.HKEY_LOCAL_MACHINE\Software\Cylance\Desktop
.HKEY_LOCAL_MACHINE\Software\Cylance\Desktop
napsauta työpöytäkansiota hiiren kakkospainikkeella , valitse Uusi ja valitse DWORD-arvo (32-bittinen).StatusFileEnabled
.1
ja valitse OK.HKEY_LOCAL_MACHINE\Software\Cylance\Desktop
napsauta työpöytäkansiota hiiren kakkospainikkeella , valitse Uusi ja valitse DWORD-arvo (32-bittinen).StatusFileType
.0
tai 1
. Kun Arvon tiedot on lisätty, valitse OK.0
= JSON-tiedostomuoto1
= XML-muotoHKEY_LOCAL_MACHINE\Software\Cylance\Desktop
napsauta työpöytäkansiota hiiren kakkospainikkeella , valitse Uusi ja valitse DWORD-arvo (32-bittinen).StatusPeriod
.15
- 60
ja valitse OK.HKEY_LOCAL_MACHINE\Software\Cylance\Desktop
napsauta työpöytäkansiota hiiren kakkospainikkeella , valitse Uusi ja valitse String Value
.StatusFilePath
.<CommonAppData>\Cylance\Status\Status.json
C:\ProgramData\Cylance
Kattavat haittaohjelmatiedot ovat Status.json-tiedostossa osoitteessa
/Library/Application Support/Cylance/Desktop/Status.json
Kattavat haittaohjelmatiedot ovat Status.json-tiedostossa osoitteessa
/opt/cylance/desktop/Status.json
Tilatiedoston sisältö sisältää yksityiskohtaisia tietoja useista luokista, mukaan lukien uhat, heikkoudet ja komentosarjat. Katso lisätietoja napsauttamalla asianmukaisia tietoja.
snapshot_time |
Päivämäärä ja aika, jolloin tilatiedot kerättiin. Päiväys ja aika ovat laitekohtaisia. |
ProductInfo |
|
Policy |
|
ScanState |
|
Threats |
|
Exploits |
|
Scripts |
|
Uhilla on useita numeerisia luokkia, jotka voidaan tulkita File_Status,FileState- ja FileType-toiminnoissa. Katso määritettävät arvot asianmukaisesta luokasta.
File_Status-kenttä on desimaaliarvo, joka on laskettu FileStaten käytössä olevien arvojen perusteella (katso FileState-osan taulukkoa). Esimerkiksi File_Status-desimaaliarvo 9 lasketaan uhaksi tunnistettavasta tiedostosta (0x01), ja tiedosto on asetettu karanteeniin (0x08).
None | 0x00 |
Uhka | 0x01 |
Epäilyttävä | 0x02 |
Sallittu | 0x04 |
Karanteenissa | 0x08 |
Käynnissä | 0x10 |
Korruptoitunut | 0x20 |
Ei tuettu | 0 |
PE | 1 |
Arkisto | 2 |
3 | |
OLE | 4 |
Heikkouksia hyödyntävillä ohjelmilla on kaksi numeerista kategoriaa, jotka tulkitaan sekä ItemType- että State-kohdassa.
Katso määritettävät arvot asianmukaisesta luokasta.
StackPivot |
1 | Pinon kierto |
StackProtect |
2 | Pinon suojaus |
OverwriteCode |
3 | Korvauskoodi |
OopAllocate |
4 | Muistin etävaraus |
OopMap |
5 | Muistin etäkartoitus |
OopWrite |
6 | Etäkirjoitus muistiin |
OopWritePe |
7 | PE:n etäkirjoitus muistiin |
OopOverwriteCode |
8 | Etäkorvauskoodi |
OopUnmap |
9 | Muistin etäpoisto |
OopThreadCreate |
10 | Säikeen etäluonti |
OopThreadApc |
11 | Etä-APC ajoitettu |
LsassRead |
12 | LSASS:n luku |
TrackDataRead |
13 | RAM-muistin haalinta |
CpAllocate |
14 | Muistin etävaraus |
CpMap |
15 | Muistin etäkartoitus |
CpWrite |
16 | Etäkirjoitus muistiin |
CpWritePe |
17 | PE:n etäkirjoitus muistiin |
CpOverwriteCode |
18 | Etäkorvauskoodi |
CpUnmap |
19 | Muistin etäpoisto |
CpThreadCreate |
20 | Säikeen etäluonti |
CpThreadApc |
21 | Etä-APC ajoitettu |
ZeroAllocate |
22 | Nollavaraus |
DyldInjection |
23 | DYLD-lisäys |
MaliciousPayload |
24 | Haitallinen tietosisältö |
Oop
viittaukset prosessin lopussaCp
viittaukset aliprosessiinNone | 0 |
Sallittu | 1 |
Estetty | 2 |
Lopetettu | 3 |
Heikkouksia hyödyntävillä ohjelmilla on yksi numeerinen kategoria, joka on tulkittava Action-kohdassa.
None | 0 |
Sallittu | 1 |
Estetty | 2 |
Lopetettu | 3 |
Jos haluat ottaa yhteyttä tukeen, katso luettelo Dell Data Securityn kansainvälisen tuen puhelinnumeroista.
TechDirectissä voit luoda teknisen tukipyynnön verkossa.
Lisätietoja ja resursseja on Dell Security Community Forum -keskustelufoorumilla.