如何为 VMware Carbon Black Cloud 创建排除项或包含项

Summary: 按照这些分步说明了解如何配置 VMware Carbon Black 排除项和包含项。

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Instructions

VMware Carbon Black 使用信誉和权限规则来处理下一代防病毒 (NGAV) 排除项(批准列表)和包含项(禁止列表)。VMware Carbon Black Standard、VMware Carbon Black Cloud Advanced 和 VMware Carbon Black Cloud Enterprise 使用端点检测和响应 (EDR)。此外,EDR 还受声誉和权限规则影响。本文指导管理员设置这些值,并概述可能相关的任何警告。


受影响的产品:

  • VMware Carbon Black Cloud Prevention
  • VMware Carbon Black Cloud Standard
  • VMware Carbon Black Cloud Advanced
  • VMware Carbon Black Cloud Enterprise

受影响的操作系统:

  • Windows
  • Mac
  • Linux

VMware Carbon Black 入职培训第 3 部分:策略和组

持续时间:03:37
隐藏式字幕:提供多种语言版本

VMware Carbon Black Cloud 将策略声誉结合使用来确定所发生的操作。

单击相应的主题以了解更多信息。

策略

VMware Carbon Black Cloud Prevention策略不同于 VMware Carbon Black Cloud Standard、Advanced 和 Enterprise 的策略。单击相应的产品以了解更多信息。

防护

由于不使用 EDR,因此 VMware Carbon Black Cloud Prevention 为 权限规则 以及 阻止和隔离规则 提供了简化的方法。

提醒:其他选项包含在 VMware Carbon Black Cloud Standard、VMware Carbon Black Cloud Advanced 和 VMware Carbon Black Cloud Enterprise 中。有关影响 EDR 的其他选项的信息,请参阅本文的标准版、高级版和企业版部分。

单击相应的主题以了解更多信息。

权限规则

权限规则确定位于指定路径的应用程序可执行的操作。

权限规则基于路径,优先于阻止和隔离规则以及声誉。

  1. 在网页浏览器中,转至 [REGION].conferdeploy.net。
  2. 登录到 VMware Carbon Black Cloud。
    登录
  3. 在左侧菜单窗格中,单击 Enforce
    强制执行
  4. 单击 Policies
    策略
  5. 选择要修改的策略集。
    选择策略集
    提醒:示例图像使用 标准 版作为选择要修改的策略集。
  6. 在右侧菜单窗格中,单击 Prevention
    防护
  7. 单击以展开 Permissions
    权限
  8. 单击以展开 Add application path
    添加应用程序路径
  9. 填写要对其设置旁路的预期路径。
    设置旁路
    提醒:
    • 示例图像使用以下路径:
      • *:\program files\dell\dell data protection\**
      • *:\programdata\dell\dell data protection\**
    • 在此示例中,应用的作会影响包含路径的所有驱动器上的所有文件 \program files\dell\dell data protection\\programdata\dell\dell data protection\
    • VMware Carbon Black 的权限列表利用基于 glob 的格式结构。
    • 环境变量,例如 %WINDIR% 支持。
    • 单个星号 (*) 匹配同一目录中的所有字符。
    • 双星号 (**) 匹配同一目录、多个目录以及指定位置或文件上方或下方的所有目录中的所有字符。
    • 示例:
      • Windows: **\powershell.exe
      • Mac: /Users/*/Downloads/**
  10. 选择要强制执行的操作
    选择操作
    提醒:
    • 在示例图像中,通过选择 AllowBypass,操作尝试将被赋予不同的操作。
    • 选择 Performs any operation 的操作尝试时,将会覆盖任何其他操作尝试并禁用任何其他选项的选择。
    • 操作定义:
      • 允许 — 在指定路径中允许执行某行为,并且 VMware Carbon Black Cloud 记录有关操作的信息。
      • Bypass — 在指定路径中允许执行所有行为。不收集任何信息。
  11. 单击右上角或页面底部的 Save
    保存
阻止和隔离规则

阻止和隔离规则基于路径,并且优先于声誉。阻止和隔离规则允许我们在尝试特定操作时设置“拒绝操作”或“终止进程”操作。

  1. 在网页浏览器中,转至 [REGION].conferdeploy.net。
  2. 登录到 VMware Carbon Black Cloud。
    登录
  3. 在左侧菜单窗格中,单击 Enforce
    强制执行
  4. 单击 Policies
    策略
  5. 选择要修改的策略集。
    选择策略集
    提醒:示例图像使用 标准 版作为选择要修改的策略集。
  6. 在右侧菜单窗格中,单击 Prevention
    防护
  7. 单击以展开 Blocking and Isolation
    阻止和隔离
  8. 填写要对其设置阻止和隔离规则的应用程序路径。
    填充应用程序路径
    提醒:
    • 示例图像使用 excel.exe
    • 设置的作适用于名称为 excel.exe 从任何目录运行。
    • VMware Carbon Black 的权限列表利用基于 glob 的格式结构。
    • 环境变量,例如 %WINDIR% 支持。
    • 单个星号 (*) 匹配同一目录中的所有字符。
    • 双星号 (**) 匹配同一目录、多个目录以及指定位置或文件上方或下方的所有目录中的所有字符。
    • 示例:
      • Windows: **\powershell.exe
      • Mac: /Users/*/Downloads/**
  9. 单击右上角的 Save
    保存
    提醒:一旦指定的操作尝试运行,终止进程将会终止进程。

标准版、高级版和企业版

由于包含 EDR,VMware Carbon Black Cloud Standard、VMware Carbon Black Cloud Advanced 和 VMware Carbon Black Cloud Enterprise 提供了 具有权限规则以及 阻止和隔离规则的选项。

单击相应的主题以了解更多信息。

权限规则

权限规则确定位于指定路径的应用程序可执行的操作。

权限规则基于路径,优先于阻止和隔离规则以及声誉。

  1. 在网页浏览器中,转至 [REGION].conferdeploy.net。
  2. 登录到 VMware Carbon Black Cloud。
    登录
  3. 在左侧菜单窗格中,单击 Enforce
    强制执行
  4. 单击 Policies
    策略
  5. 选择要修改的策略集。
    选择策略集
    提醒:示例图像使用 标准 版作为选择要修改的策略集。
  6. 在右侧菜单窗格中,单击 Prevention
    防护
  7. 单击以展开 Permissions
    权限
  8. 单击以展开 Add application path
    添加应用程序路径
  9. 填写要对其设置旁路的预期路径。
    填充路径
    提醒:
    • 示例图像使用以下路径:
      • *:\program files\dell\dell data protection\**
      • *:\programdata\dell\dell data protection\**
    • 在此示例中,应用的作会影响包含路径的所有驱动器上的所有文件 \program files\dell\dell data protection\\programdata\dell\dell data protection\
    • VMware Carbon Black 的权限列表利用基于 glob 的格式结构。
    • 环境变量,例如 %WINDIR% 支持。
    • 单个星号 (*) 匹配同一目录中的所有字符。
    • 双星号 (**) 匹配同一目录、多个目录以及指定位置或文件上方或下方的所有目录中的所有字符。
    • 示例:
      • Windows: **\powershell.exe
      • Mac: /Users/*/Downloads/**
  10. 选择要强制执行的操作
    选择操作
    提醒:
    • 在示例图像中,通过选择 AllowAllow & LogBypass,操作尝试将被赋予不同的操作。
    • 选择 Performs any operation 的操作尝试时,将会覆盖任何其他操作尝试并禁用任何其他选项的选择。
    • 除了 Performs any operation 之外的每个操作均可应用于多个操作尝试。
    • 操作定义:
      • Allow — 在指定路径中允许执行某行为;没有记录路径上的任何指定行为。无数据发送到 VMware Carbon Black Cloud。
      • Allow & Log — 在指定路径中允许执行某行为;记录所有活动。所有数据都会报告给 VMware Carbon Black Cloud。
      • Bypass — 在指定路径中允许执行所有行为;没有记录任何内容。无数据发送到 VMware Carbon Black Cloud。
  11. Permissions 的底部单击 Confirm 以设置策略更改。
    确认
  12. 单击右上角的 Save
    保存
阻止和隔离规则

阻止和隔离规则基于路径,并且优先于声誉。阻止和隔离规则允许我们在尝试特定操作时设置“拒绝操作”或“终止进程”操作。

  1. 在网页浏览器中,转至 [REGION].conferdeploy.net。
  2. 登录到 VMware Carbon Black Cloud。
    登录
  3. 在左侧菜单窗格中,单击 Enforce
    强制执行
  4. 单击 Policies
    策略
  5. 选择要修改的策略集。
    选择策略集
    提醒:示例图像使用标准版作为选择修改的策略集。
  6. 在右侧菜单窗格中,单击 Prevention
    防护
  7. 单击以展开 Blocking and Isolation
    阻止和隔离
  8. 单击以展开 Add application path
    添加应用程序路径
  9. 填写要对其设置阻止和隔离规则的应用程序路径。
    填充应用程序路径
    提醒:
    • 示例图像使用 excel.exe。
    • 设置的作适用于名称为 excel.exe 从任何目录运行。
    • VMware Carbon Black 的权限列表利用基于 glob 的格式结构。
    • 环境变量,例如 %WINDIR% 支持。
    • 单个星号 (*) 匹配同一目录中的所有字符。
    • 双星号 (**) 匹配同一目录、多个目录以及指定位置或文件上方或下方的所有目录中的全部字符。
    • 示例:
      • Windows: **\powershell.exe
      • Mac: /Users/*/Downloads/**
  10. 选择在满足操作尝试时要采取的操作,然后单击 Confirm
    选择操作
  11. 单击右上角的 Save
    保存
    提醒:
    • 拒绝操作阻止列出的应用程序执行它先前尝试执行的指定操作。
    • 一旦指定的操作尝试运行,终止进程将会终止进程。

声誉

VMware Carbon Black 为在安装传感器的设备上运行的每个文件分配一个声誉。预先存在的文件首先具有 LOCAL_WHITE 直到运行或后台扫描处理完它们并提供更明确的声誉。

向声誉列表添加应用程序或参阅声誉描述。单击相应的主题以了解更多信息。

向声誉列表添加应用程序

通过“Reputations”页面“Alerts”页面,可向声誉列表添加应用程序。单击相应选项,以了解更多信息。

Reputations 页面
  1. 在网页浏览器中,转至 [REGION].conferdeploy.net。
  2. 登录到 VMware Carbon Black Cloud。
    登录
  3. 在左侧菜单窗格中,单击 Enforce
    强制执行
  4. 单击 Reputation
    声誉

管理员可以使用 SHA256 哈希IT 工具签名证书向声誉列表添加应用程序。单击相应选项,以了解更多信息。

SHA256 哈希
提醒:VMware Carbon Black Cloud 必须通过在环境中查看文件以及依据 VMware Carbon Black Cloud 处理的 SHA256 哈希来了解这些文件。新应用程序在首次检测后可能需要一段时间才能为 VMware Carbon Black Cloud 所知。这可能会导致 批准列表禁止列表 未立即分配给受影响的文件。
  1. 单击 Add
    添加
  2. Add Reputation中
    1. Type选择Hash
    2. 列表选择 Approved ListBanned List
    3. 填写 SHA-256 哈希
    4. 填写该条目的名称
    5. (可选)填写批注
    6. 单击 Save
    “Add Reputation”菜单
    提醒:
    • 批准列表 会自动将任何受影响和已知的文件设置为具有 “公司已批准”的声誉。
    • 禁止列表 会自动将任何受影响和已知的文件设置为具有 “被公司禁止”的声誉。
IT 工具
  1. 单击 Add
    添加
  2. Add Reputation中
    1. 选择 “IT 工具 ”作为 “类型”。
    2. 填写可信 IT 工具的相对路径
    3. (可选)选择 Include all child processes
    4. (可选)填写批注
    5. 单击 Save
    “Add Reputation”菜单
    提醒:
    • IT 工具只能添加到批准列表中。批准列表 会自动将任何受影响和已知的文件设置为具有 “本地白名单”的声誉。
    • 请注意,如果选项 Include all child processes 已选中,则新定义的可信 IT 工具的子进程所丢弃的全部文件也会获得初始信任。
    • IT 工具的相对路径表明路径定义可以通过定义的路径来实现。

示例:

对于以下示例,可信 IT 工具的路径已设置为:

  • \sharefolder\folder2\application.exe

如果管理员尝试运行这些位置的文件,则排除将成功:

  • \\server\tools\sharefolder\folder2\application.exe
  • D:\ITTools\sharefolder\folder2\application.exe

如果管理员尝试运行这些位置的文件,排除将失败:

  • E:\folder2\application.exe
  • H:\sharefolder\application.exe

在失败的示例中,路径不能完全实现。

签名证书
  1. 单击 Add
    添加
  2. Add Reputation中
    1. 对于“Type”,选择 Certs
    2. Signed by 字段填写签字人信息。
    3. (可选)填写证书颁发机构
    4. (可选)填写批注
    5. 单击 Save

“Add Reputation”菜单

提醒:
Alerts 页面
  1. 在网页浏览器中,转至 [REGION].conferdeploy.net。
  2. 登录到 VMware Carbon Black Cloud。
    登录
  3. 单击 Alerts
    警报
  4. 选择警报旁边的 V 形符号以批准应用程序。
    选择警报
  5. 单击 Remediation 子部分下的 Show all
    全部显示
  6. 单击以将文件添加到禁止列表或批准列表,具体取决于哈希是不受信任的还是受信任的。
    将文件添加到禁止列表或批准列表
    提醒:可以添加签名证书,以便共享此证书的其他应用程序自动添加到本地批准列表中。

声誉描述

优先级 声誉 声誉搜索值 描述
1 忽略 IGNORE Carbon Black Cloud 分配给产品文件并向它们授予完全运行权限的自检声誉。
  • 最高优先级
  • 文件拥有完全权限,可由 Carbon Black(通常是 Carbon Black 产品)运行
2 公司批准列表 COMPANY_WHITE_LIST 通过依次转到 EnforceReputations,将哈希手动添加到公司批准列表中
3 公司禁止列表 COMPANY_BLACK_LIST 通过依次转到 EnforceReputations,将哈希手动添加到公司禁止列表中
4 可信赖的批准列表 TRUSTED_WHITE_LIST 来自云和/或本地扫描仪,且 Carbon Black 已经知道其很好
5 已知的恶意软件 KNOWN_MALWARE 来自云和/或本地扫描仪,且 Carbon Black 已经知道其不好
6 可疑/启发式恶意软件 SUSPECT_MALWARE HEURISTIC Carbon Black 检测到的可疑恶意软件,但它并不一定怀有恶意
7 广告软件/PUP 恶意软件 ADWARE PUP Carbon Black 检测到的广告软件和可能不需要的程序
8 本地白名单 LOCAL_WHITE 文件满足以下任一条件:
  • 在传感器安装之前文件已预先存在
  • 通过依次转到“强制”“信誉”,将文件添加到 IT 工具中的批准列表
  • 通过依次转到 EnforceReputations,将文件添加到证书中的批准列表
9 通用批准列表 COMMON_WHITE_LIST 文件满足以下任一条件:
  • 哈希不在任何已知的好名单或已知的坏名单中,并且文件已签名
  • 哈希以前经过分析,并且不在任何已知的好名单或已知的坏名单中
10 未列出/自适应批准列表 NOT_LISTEDADAPTIVE_WHITE_LIST “未列出”声誉表示,在传感器使用本地扫描仪或云检查应用程序哈希后,找不到关于它的记录 - 它未在声誉数据库中列出。
  • 云:先前未看到哈希
  • 本地扫描仪:并非已知坏的,已在策略中进行配置
11 未知 RESOLVING “未知”声誉表示传感器使用的任何声誉来源均无响应。
  • 最低优先级
  • 传感器观察到文件丢弃,但尚未从云或本地扫描仪获得声誉

要联系支持部门,请参阅 Dell Data Security 国际支持电话号码
转至 TechDirect,在线生成技术支持请求。
要获得更多见解和资源,请加入戴尔安全社区论坛

Additional Information

   

Videos

 

Affected Products

VMware Carbon Black
Article Properties
Article Number: 000182859
Article Type: How To
Last Modified: 15 Jul 2025
Version:  33
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.