VMware Carbon Black Cloud Endpoint збільшує кількість сповіщень про впровадження коду за допомогою CreateRemoteThread або NtQueueApcThread

Summary: У цій статті обговорюється проблема в тому, що кінцева точка VMware Carbon Black Cloud збільшує сповіщення про впровадження коду за допомогою CreateRemoteThread або NTQueueApcThread.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

Продукти, на які вплинули:

  • Кінцева точка VMware Carbon Black Cloud

Впливає на версії:

  • v3.7.0.1253

Cause

Після оновлення або встановлення датчика версії 3.7.0.1253 ви можете побачити збільшення спостережуваних попереджень про впровадження коду шляхом виклику функцій CreateRemoteThread або NtQueueApcThread.

Приклад сповіщення

Примітка: У цьому прикладі VMware Carbon Black Cloud повідомляє, що svchost.exe впровадила код у системний процес csrss.exe.

Resolution

Служба підтримки досліджує зміни, які спричинили збільшення кількості спостережень про постійне виправлення.

Ви можете безпечно відхилити сповіщення про код ін'єкції , які спостерігаються для функцій CreateRemoteThread або NtQueueApcThread.

Перевірка та відхилення цих сповіщень

  1. У веб-браузері перейдіть на сторінку [REGION].conferdeploy.net.
    Примітка: [РЕГІОН] = Регіон орендаря
  2. Увійдіть у хмару VMware Carbon Black Cloud.
    Ввійти
  3. В області меню ліворуч натисніть Оповіщення.
    Оповіщення
  4. Натисніть на морквину, щоб розгорнути оповіщення.
    Розгорніть оповіщення
  5. Натисніть значок «Розслідування ».
    Розслідування
  6. Переконайтеся, що функція, яку ви викликаєте, є CreateRemoteThread або NtQueueApcThread.
    Функція перевірки
    Примітка: Якщо спостерігаються сповіщення про код ін'єкції для будь-якої іншої функції, крім CreateRemoteThread або NtQueueApcThread, зверніться до служби підтримки для подальшого розслідування. Довідка: Як отримати підтримку кінцевої точки VMware Carbon Black Cloud.
  7. Розгорніть відповідну подію та натисніть «Відхилити сповіщення».
    Сповіщення про відхилення
  8. Натисніть Відхилити
    Звільнити
    Примітка: Ви можете закрити всі майбутні надходження, поставивши галочку в полі Якщо це сповіщення з'явиться в майбутньому, автоматично закрити його з усіх пристроїв.

Щоб зв'язатися зі службою підтримки, зверніться за номерами телефонів міжнародної підтримки Dell Data Security.
Перейдіть до TechDirect , щоб згенерувати запит на технічну підтримку онлайн.
Щоб отримати додаткову статистику та ресурси, приєднуйтесь до форуму спільноти Dell Security Community.

Affected Products

VMware Carbon Black
Article Properties
Article Number: 000191040
Article Type: Solution
Last Modified: 08 Aug 2024
Version:  5
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.