Så analyserar du slutpunktsstatus för Dell Endpoint Security Suite Enterprise och Threat Defense
Summary: Läs mer om hur du analyserar slutpunktsstatus i Dell Endpoint Security Suite Enterprise och Dell Threat Defense med hjälp av de här instruktionerna.
Instructions
- Från och med maj 2022 har Dell Endpoint Security Suite Enterprise nått slutet på underhåll. Den här produkten och dess artiklar uppdateras inte längre av Dell.
- Från och med maj 2022 har Dell Threat Defense nått slutet på underhåll. Den här produkten och dess artiklar uppdateras inte längre av Dell.
- Mer information finns i Policy för produktlivscykel (slut på support och slut på livslängd) för Dell Data Security. Om du har frågor om alternativa artiklar kan du kontakta ditt försäljningsteam eller endpointsecurity@dell.com.
- Mer information om aktuella produkter finns i Endpoint Security.
Slutpunktsstatus för Dell Endpoint Security Suite Enterprise och Dell Threat Defense kan hämtas från en specifik slutpunkt för djupgående granskning av hot, kryphål och skript.
Berörda produkter:
- Dell Endpoint Security Suite Enterprise
- Dell Threat Defense
Berörda plattformar:
- Windows
- Mac
- Linux
Dell Endpoint Security Suite Enterprise- eller Dell Threat Defense-administratörer kan komma åt en enskild slutpunkt för att granska:
- Innehåll i skadlig programvara
- Tillstånd för skadlig programvara
- Typ av skadlig programvara
En administratör bör bara utföra de här stegen när du felsöker varför ATP-motorn (Advanced Threat Prevention) felklassificerade en fil. Klicka på Åtkomst eller Granska om du vill ha mer information.
Access
Åtkomsten till information om skadlig programvara varierar mellan Windows, macOS och Linux. Klicka på operativsystemen om du vill ha mer information om dem.
Windows
Som standard registrerar Windows inte detaljerad information om skadlig kod.
- Högerklicka på Windows startmeny och klicka sedan på Kör.

- I användargränssnittet Kör skriver du
regeditoch tryck sedan på CTRL+SKIFT+RETUR. Detta kör Registereditorn som administratör.
- I Registereditorn går du till
HKEY_LOCAL_MACHINE\Software\Cylance\Desktop. - I den vänstra rutan högerklickar du på Skrivbord och väljer sedan Behörigheter.

- Klicka på Advanced (avancerat).

- Klicka på Ägare.

- Klicka på Andra användare eller grupper.

- Sök efter ditt konto i gruppen och klicka sedan på OK.

- Klicka på OK.

- Kontrollera att fullständig behörighet är markerad för din grupp eller ditt användarnamn och klicka sedan på OK.
Obs! I exemplet är DDP_Admin (steg 8) medlem i gruppen Användare. - Vid
HKEY_LOCAL_MACHINE\Software\Cylance\Desktop, högerklicka på mappen Skrivbord, välj Nytt och klicka sedan på DWORD-värde (32-bitars).
- Namnge DWORD
StatusFileEnabled.
- Dubbelklicka
StatusFileEnabled.
- Fyll i värdedata med
1och tryck sedan på OK.
- Vid
HKEY_LOCAL_MACHINE\Software\Cylance\Desktop, högerklicka på mappen Skrivbord, välj Nytt och klicka sedan på DWORD-värde (32-bitars).
- Namnge DWORD
StatusFileType.
- Dubbelklicka
StatusFileType.
- Fyll i värdedata med antingen
0eller1. När värdedata har fyllts i trycker du på OK.
Obs! Val av värdedata:0= JSON-filformat1= XML-format
- Vid
HKEY_LOCAL_MACHINE\Software\Cylance\Desktop, högerklicka på mappen Skrivbord, välj Nytt och klicka sedan på DWORD-värde (32-bitars).
- Namnge DWORD
StatusPeriod.
- Dubbelklicka
StatusPeriod.
- Fyll i värdedata med ett tal som sträcker sig från
15till60och klicka sedan på OK.
Obs! StatusPeriod är hur ofta filen skrivs.
15 = 15 sekunders intervall
60 = 60 sekunders intervall - Vid
HKEY_LOCAL_MACHINE\Software\Cylance\Desktop, högerklicka på mappen Skrivbord , välj Ny och klicka sedan påString Value.
- Namnge strängen
StatusFilePath.
- Dubbelklicka på StatusFilePath.

- Fyll i värdedata med den plats som statusfilen ska skrivas till och klicka sedan på OK.
Obs!- Standardsökväg:
<CommonAppData>\Cylance\Status\Status.json - Exempel på sökväg:
C:\ProgramData\Cylance - En .json-fil (JavaScript Object Notation) kan öppnas i en ASCII-textdokumentredigerare.
- Standardsökväg:
macOS
Detaljerad information om skadlig kod finns i Status.json file på:
/Library/Application Support/Cylance/Desktop/Status.json
Linux
Detaljerad information om skadlig kod finns i Status.json file på:
/opt/cylance/desktop/Status.json
Recension
Statusfilens innehåll innehåller detaljerad information om flera kategorier, inklusive hot, kryphål och skript. Klicka på lämplig information om du vill veta mer om det.
Innehåll
Statusfilens innehåll:
snapshot_time |
Datum och tid då statusinformationen samlades in. Datum och tid är lokala för enheten. |
ProductInfo |
|
Policy |
|
ScanState |
|
Threats |
|
Exploits |
|
Scripts |
|
Hot
Hot har flera numeriska kategorier som ska dechiffreras i File_Status, FileState och FileType. Ange lämplig kategori för de värden som ska tilldelas.
File_Status
Fältet File_Status är ett decimalvärde som beräknas baserat på de värden som är aktiverade av FileState (se tabellen i avsnittet FileState ). Till exempel beräknas ett decimalvärde på 9 för file_status från filen som identifieras som ett hot (0x01) och filen har satts i karantän (0x08).

Filtillstånd
Hot: Filtillstånd
| Inget | 0x00 |
| Hot | 0x01 |
| Misstänksam | 0x02 |
| Tillåten | 0x04 |
| Karantän | 0x08 |
| Löpning | 0x10 |
| Korrupt | 0x20 |
Filtyp
Hot: Filtyp
| Stöds inte | 0 |
| PE | 1 |
| Arkiv | 2 |
| 3 | |
| OLE | 4 |
Utnyttjar
Kryphål har två numeriska kategorier som ska dechiffreras i både ItemType och State.

Ange lämplig kategori för de värden som ska tilldelas.
Artikeltyp
Utnyttjar: Artikeltyp
StackPivot |
1 | Pivotering av stacken |
StackProtect |
2 | Skydda stacken |
OverwriteCode |
3 | Skriv över kod |
OopAllocate |
4 | Fjärrallokering av minne |
OopMap |
5 | Fjärrmappning av minne |
OopWrite |
6 | Fjärrskrivning till minnet |
OopWritePe |
7 | Fjärrskrivning PE till minnet |
OopOverwriteCode |
8 | Kod för fjärröverskrivning |
OopUnmap |
9 | Fjärravkarta över minne |
OopThreadCreate |
10 | Skapa trådar på distans |
OopThreadApc |
11 | Fjärr-APC, schemalagd |
LsassRead |
12 | LSASS Läs |
TrackDataRead |
13 | RAM-skrapning |
CpAllocate |
14 | Fjärrallokering av minne |
CpMap |
15 | Fjärrmappning av minne |
CpWrite |
16 | Fjärrskrivning till minnet |
CpWritePe |
17 | Fjärrskrivning PE till minnet |
CpOverwriteCode |
18 | Kod för fjärröverskrivning |
CpUnmap |
19 | Fjärravkarta över minne |
CpThreadCreate |
20 | Skapa trådar på distans |
CpThreadApc |
21 | Fjärr-APC, schemalagd |
ZeroAllocate |
22 | Noll allokering |
DyldInjection |
23 | DYLD-injektion |
MaliciousPayload |
24 | Skadlig nyttolast |
OopReferenser Ej bearbetadCpreferenser Underordnad process- Mer information om typer av överträdelser finns i Dell Endpoint Security Suite Enterprise Memory Protection Category Definitions.
Läge
Utnyttjar: Läge
| Inget | 0 |
| Tillåten | 1 |
| Blockerad | 2 |
| Avslutas | 3 |
Skript
Kryphål har en enda numerisk baserad kategori som ska dechiffreras i Action.

Skript: Åtgärd
| Inget | 0 |
| Tillåten | 1 |
| Blockerad | 2 |
| Avslutas | 3 |
Om du vill kontakta support, se Dell Data Security telefonnummer till internationell support.
Gå till TechDirect för att skapa en begäran om teknisk support online.
Om du vill ha mer information och resurser kan du gå med i Dell Security Community-forumet.