VMware Carbon Black Cloud Endpoint Zvýšení výstrah prostřednictvím vkládání kódu pomocí CreateRemoteThread nebo NtQueueApcThread
Summary: Tento článek pojednává o problému, kdy koncový bod VMware Carbon Black Cloud zvyšuje výstrahy prostřednictvím vkládání kódu pomocí možnosti CreateRemoteThread nebo NTQueueApcThread.
This article applies to
This article does not apply to
This article is not tied to any specific product.
Not all product versions are identified in this article.
Symptoms
Dotčené produkty:
- VMware Carbon Black Cloud Endpoint
Dotčené verze:
- v3.7.0.1253
Cause
Po upgradu nebo instalaci snímače verze 3.7.0.1253 může dojít k nárůstu zjištěných výstrah pro vkládání kódu pomocí volání funkcí CreateRemoteThread nebo NtQueueApcThread.

Poznámka: V tomto příkladu konzole VMware Carbon Black Cloud hlásí, že společnost svchost.exe vložila kód do csrss.exe systémového procesu.
Resolution
Podpora prošetřuje změny, které způsobily nárůst zjištěných výstrah, pro trvalou opravu.
Výstrahy kódu pro vložení , které jsou pozorovány pro funkce funkce, můžete bezpečně zavřít CreateRemoteThread nebo NtQueueApcThread.
Ověření a zavření těchto výstrah
- Ve webovém prohlížeči přejděte na adresu [REGION].conferdeploy.net.
Poznámka: [REGION] = region nájemce
- Amerika = https://defense-prod05.conferdeploy.net
- Evropa = https://defense-eu.conferdeploy.net/
- Asie a Tichomoří = https://defense-prodnrt.conferdeploy.net/
- Austrálie a Nový Zéland: https://defense-prodsyd.conferdeploy.net
- Amerika = https://defense-prod05.conferdeploy.net
- Přihlaste se do konzole VMware Carbon Black Cloud.

- V levém podokně klikněte na položku Alerts.

- Kliknutím na oznámení rozbalte výstrahu.

- Klikněte na ikonu Investigate.

- Ověřte, že volaná funkce je buď CreateRemoteThread , nebo NtQueueApcThread.
Poznámka: Pokud se výstrahy vkládání kódu pozorují pro jakoukoli jinou funkci kromě CreateRemoteThread nebo NtQueueApcThread, obraťte se na podporu, abyste to dále prozkoumali. Viz Jak získat podporu pro konzoli VMware Carbon Black Cloud Endpoint. - Rozbalte odpovídající událost a klikněte na možnost Dismiss Alert.

- Klikněte na tlačítko Dismiss.
Poznámka: Zaškrtnutím pole vedle možnosti Pokud se tato výstraha objeví v budoucnosti, automaticky ji zavřete ze všech zařízení.
Chcete-li kontaktovat podporu, přečtěte si článek Telefonní čísla mezinárodní podpory Dell Data Security.
Přejděte na portál TechDirect a vygenerujte online žádost o technickou podporu.
Další informace a zdroje získáte na fóru komunity Dell Security.
Affected Products
VMware Carbon BlackArticle Properties
Article Number: 000191040
Article Type: Solution
Last Modified: 08 Aug 2024
Version: 5
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.