Stavy koncového bodu sady Dell Endpoint Security Suite Enterprise a Dell Threat Defense lze získat z konkrétního koncového bodu pro podrobnou kontrolu hrozeb, zneužití a skriptů.
Není k dispozici
Správci sady Dell Endpoint Security Suite Enterprise nebo softwaru Dell Threat Defense mohou přistupovat k jednotlivým koncovým bodům, kde mohou kontrolovat:
Správce by měl tyto kroky provést pouze při odstraňování problémů, proč modul ATP (Advanced Threat Prevention) chybně klasifikován soubor. Další informace získáte po kliknutí na možnost Přístup nebo kontrola .
Přístup k informacím o malwaru se liší mezi systémy Windows, macOS a Linux. Další informace jsou uvedeny pod odkazy k příslušným operačním systémům.
Ve výchozím nastavení systém Windows nezaznamenává podrobné informace o malwaru.
regedit
a poté stiskněte klávesy CTRL+SHIFT+ENTER. Tak spustíte Editor registru jako správce.HKEY_LOCAL_MACHINE\Software\Cylance\Desktop
.HKEY_LOCAL_MACHINE\Software\Cylance\Desktop
klikněte pravým tlačítkem myši na složku Plocha , vyberte možnost Nový a poté klikněte na možnost Hodnota DWORD (32 bitů).StatusFileEnabled
.1
a poté stiskněte tlačítko OK.HKEY_LOCAL_MACHINE\Software\Cylance\Desktop
klikněte pravým tlačítkem myši na složku Plocha , vyberte možnost Nový a poté klikněte na možnost Hodnota DWORD (32 bitů).StatusFileType
.0
nebo 1
. Po vyplnění pole Údaj hodnoty stiskněte tlačítko OK.0
= Formát souboru JSON1
= Formát XMLHKEY_LOCAL_MACHINE\Software\Cylance\Desktop
klikněte pravým tlačítkem myši na složku Plocha , vyberte možnost Nový a poté klikněte na možnost Hodnota DWORD (32 bitů).StatusPeriod
.15
na 60
a potom klikněte na tlačítko OK.HKEY_LOCAL_MACHINE\Software\Cylance\Desktop
klikněte pravým tlačítkem myši na složku Plochy , vyberte možnost Nový a poté klikněte na položku String Value
.StatusFilePath
.<CommonAppData>\Cylance\Status\Status.json
C:\ProgramData\Cylance
Podrobné informace o malwaru jsou uvedeny v souboru Status.json v umístění:
/Library/Application Support/Cylance/Desktop/Status.json
Podrobné informace o malwaru jsou uvedeny v souboru Status.json v umístění:
/opt/cylance/desktop/Status.json
Obsah stavového souboru zahrnuje podrobné informace o více kategoriích včetně hrozeb, zneužití chyb a skriptů. Kliknutím na příslušné informace získáte další informace.
snapshot_time |
Datum a čas, kdy byly informace o stavu shromážděny. Datum a čas jsou brány z místního zařízení. |
ProductInfo |
|
Policy |
|
ScanState |
|
Threats |
|
Exploits |
|
Scripts |
|
Hrozby mají několik numerických kategorií, které mají být dešifrovány v systémech File_Status, FileState a FileType. U hodnot, které mají být přiřazeny, vyhledejte příslušnou kategorii.
Pole File_Status je desetinná hodnota vypočítaná na základě hodnot povolených nástrojem FileState (viz tabulka v části FileState). Například desítková hodnota 9 pro file_status se vypočítá ze souboru identifikovaného jako hrozba (0x01), který byl umístěn do karantény (0x08).
Žádné | 0x00 |
Threat | 0x01 |
Suspicious | 0x02 |
Allowed | 0x04 |
Quarantined | 0x08 |
Running | 0x10 |
Corrupt | 0x20 |
Nepodporováno | 0 |
PE | 1 |
Archiv | 2 |
3 | |
OLE | 4 |
Zneužití chyb mají několik numerických kategorií zapsaných v polích ItemType a State, které je třeba dešifrovat.
U hodnot, které mají být přiřazeny, vyhledejte příslušnou kategorii.
StackPivot |
1 | Stack Pivot |
StackProtect |
2 | Stack Protect |
OverwriteCode |
3 | Overwrite Code |
OopAllocate |
4 | Remote Allocation of Memory |
OopMap |
5 | Remote Mapping of Memory |
OopWrite |
6 | Remote Write to Memory |
OopWritePe |
7 | Remote Write PE to Memory |
OopOverwriteCode |
8 | Remote Overwrite Code |
OopUnmap |
9 | Remote Unmap of Memory |
OopThreadCreate |
10 | Remote Thread Creation |
OopThreadApc |
11 | Remote APC Scheduled |
LsassRead |
12 | LSASS Read |
TrackDataRead |
13 | Získávání dat z paměti RAM |
CpAllocate |
14 | Remote Allocation of Memory |
CpMap |
15 | Remote Mapping of Memory |
CpWrite |
16 | Remote Write to Memory |
CpWritePe |
17 | Remote Write PE to Memory |
CpOverwriteCode |
18 | Remote Overwrite Code |
CpUnmap |
19 | Remote Unmap of Memory |
CpThreadCreate |
20 | Remote Thread Creation |
CpThreadApc |
21 | Remote APC Scheduled |
ZeroAllocate |
22 | Zero Allocate |
DyldInjection |
23 | Injektáž DYLD |
MaliciousPayload |
24 | Malicious Payload |
Oop
reference mimo procesCp
reference procesu podřízeného zařízeníŽádné | 0 |
Allowed | 1 |
Blocked | 2 |
Terminated | 3 |
Zneužití chyby mají jednu numerickou kategorii, kterou je třeba dešifrovat v poli Action.
Žádné | 0 |
Allowed | 1 |
Blocked | 2 |
Terminated | 3 |
Chcete-li kontaktovat podporu, přečtěte si článek Telefonní čísla mezinárodní podpory Dell Data Security.
Přejděte na portál TechDirect a vygenerujte online žádost o technickou podporu.
Další informace a zdroje získáte na fóru komunity Dell Security.