VMware Carbon Black Cloud Endpoint Zvýšení výstrah prostřednictvím vkládání kódu pomocí CreateRemoteThread nebo NtQueueApcThread

Summary: Tento článek pojednává o problému, kdy koncový bod VMware Carbon Black Cloud zvyšuje výstrahy prostřednictvím vkládání kódu pomocí možnosti CreateRemoteThread nebo NTQueueApcThread.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

Dotčené produkty:

  • VMware Carbon Black Cloud Endpoint

Dotčené verze:

  • v3.7.0.1253

Cause

Po upgradu nebo instalaci snímače verze 3.7.0.1253 může dojít k nárůstu zjištěných výstrah pro vkládání kódu pomocí volání funkcí CreateRemoteThread nebo NtQueueApcThread.

Příklad výstrahy

Poznámka: V tomto příkladu konzole VMware Carbon Black Cloud hlásí, že společnost svchost.exe vložila kód do csrss.exe systémového procesu.

Resolution

Podpora prošetřuje změny, které způsobily nárůst zjištěných výstrah, pro trvalou opravu.

Výstrahy kódu pro vložení , které jsou pozorovány pro funkce funkce, můžete bezpečně zavřít CreateRemoteThread nebo NtQueueApcThread.

Ověření a zavření těchto výstrah

  1. Ve webovém prohlížeči přejděte na adresu [REGION].conferdeploy.net.
    Poznámka: [REGION] = region nájemce
  2. Přihlaste se do konzole VMware Carbon Black Cloud.
    Přihlášení
  3. V levém podokně klikněte na položku Alerts.
    Alerts
  4. Kliknutím na oznámení rozbalte výstrahu.
    Rozbalení výstrahy.
  5. Klikněte na ikonu Investigate.
    Investigate
  6. Ověřte, že volaná funkce je buď CreateRemoteThread , nebo NtQueueApcThread.
    Ověření funkce
    Poznámka: Pokud se výstrahy vkládání kódu pozorují pro jakoukoli jinou funkci kromě CreateRemoteThread nebo NtQueueApcThread, obraťte se na podporu, abyste to dále prozkoumali. Viz Jak získat podporu pro konzoli VMware Carbon Black Cloud Endpoint.
  7. Rozbalte odpovídající událost a klikněte na možnost Dismiss Alert.
    Dismiss Alert
  8. Klikněte na tlačítko Dismiss.
    Dismiss
    Poznámka: Zaškrtnutím pole vedle možnosti Pokud se tato výstraha objeví v budoucnosti, automaticky ji zavřete ze všech zařízení.

Chcete-li kontaktovat podporu, přečtěte si článek Telefonní čísla mezinárodní podpory Dell Data Security.
Přejděte na portál TechDirect a vygenerujte online žádost o technickou podporu.
Další informace a zdroje získáte na fóru komunity Dell Security.

Affected Products

VMware Carbon Black
Article Properties
Article Number: 000191040
Article Type: Solution
Last Modified: 08 Aug 2024
Version:  5
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.