CreateRemoteThread 또는 NtQueueApcThread를 사용하는 VMware Carbon Black Cloud Endpoint 코드 삽입 알림 증가

Summary: 이 문서에서는 CreateRemoteThread 또는 NTQueueApcThread를 사용하여 VMware Carbon Black Cloud Endpoint가 코드 삽입 알림을 증가시키는 문제에 대해 설명합니다.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

영향을 받는 제품:

  • VMware Carbon Black Cloud Endpoint

영향을 받는 버전:

  • v3.7.0.1253

Cause

센서 버전 3.7.0.1253을 업그레이드 또는 설치한 후 CreateRemoteThread 또는 NtQueueApcThread 함수를 호출하여 코드 주입에 대해 관찰된 알림이 증가하는 것을 볼 수 있습니다.

알림 예

참고: 이 예에서 VMware Carbon Black Cloud는 svchost.exe가 시스템 프로세스 csrss.exe에 코드를 삽입했다고 보고합니다.

Resolution

지원 부서에서 영구 수정을 위해 관찰된 알림의 증가를 유발한 변경 사항을 조사하고 있습니다.

의 기능에 대해 관찰되는 삽입 코드 알림을 안전하게 해제할 수 있습니다. CreateRemoteThread 또는 NtQueueApcThread유형입니다.

이러한 알림을 확인하고 해제하려면

  1. 웹 브라우저에서 [REGION].conferdeploy.net으로 이동합니다.
    참고: [REGION] = 테넌트 지역
  2. VMware Carbon Black Cloud에 로그인합니다.
    로그인
  3. 왼쪽 메뉴 창에서 Alerts를 클릭합니다.
    경고
  4. ^을 클릭하여 알림을 확장합니다.
    알림 확장
  5. 탐색 아이콘을 클릭합니다.
    탐색
  6. 호출되는 함수가 CreateRemoteThread 또는 NtQueueApcThread인지 확인합니다.
    함수 확인
    참고: CreateRemoteThread 또는 NtQueueApcThread 이외의 다른 함수에 대한 삽입 코드 경고가 관찰되는 경우 지원팀에 문의하여 자세히 조사합니다. VMware Carbon Black Cloud Endpoint에 대한 지원을 받는 방법을 참조하십시오.
  7. 해당 이벤트를 확장하고 Dismiss Alert를 클릭합니다.
    알림 해제
  8. Dismiss를 클릭합니다.
    해제
    참고: If this alert occurs in future, automatically dismiss it from all devices(이 알림이 나중에 발생하는 경우, 모든 디바이스에서 자동으로 해제) 옆의 필드를 확인하여 향후 발생을 모두 해제하도록 선택할 수 있습니다.

지원 부서에 문의하려면 Dell Data Security 국제 지원 전화번호를 참조하십시오.
온라인으로 기술 지원 요청을 생성하려면 TechDirect로 이동하십시오.
추가 정보 및 리소스를 보려면 Dell 보안 커뮤니티 포럼에 참여하십시오.

Affected Products

VMware Carbon Black
Article Properties
Article Number: 000191040
Article Type: Solution
Last Modified: 08 Aug 2024
Version:  5
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.