Qué son los archivos Canary de VMware Carbon Black Cloud Endpoint

Resumen: En este artículo, se describe el propósito y la ubicación de los archivos señuelo y cómo saber si están involucrados en un mensaje de alerta en VMware Carbon Black Cloud. Estos archivos aparecen como caracteres aleatorios con extensiones de Office o de imagen (.pptx, .doc, .jpg y .xls). ...

Este artículo se aplica a Este artículo no se aplica a Este artículo no está vinculado a ningún producto específico. No se identifican todas las versiones del producto en este artículo.

Instrucciones

Productos afectados:

  • VMware Carbon Black Cloud Endpoint

Plataformas afectadas:

  • Windows

Tabla de contenido

¿Qué son los archivos señuelo?

Los archivos señuelo son conjuntos de cuatro archivos con las extensiones .pptx, .doc, .jpg y.xls que se colocan en diferentes ubicaciones de la unidad de la computadora después de que VMware Carbon Black Cloud Endpoint se haya instalado. Son una línea de defensa adicional contra los ataques de ransomware.

Los archivos señuelo se generan una vez que se activa el modo On Access File Scan Mode, ya sea mediante el ajuste Normal o Aggressive para el modo, o bien cuando la opción Run background scan está activada y la opción Standard o Expedited está establecida para el tipo de ejecución.

Volver al principio

¿Cómo se utilizan los archivos señuelo?

VMware Carbon Black Cloud Endpoint monitorea los archivos señuelo de cerca. Debido a que tienen hashes conocidos, es fácil detectar cualquier cambio, como señales de precaución temprana por una posible infección de ransomware.

Volver al principio

¿Dónde se encuentran los archivos señuelo?

Los archivos señuelo se almacenan en distintas ubicaciones dentro del sistema operativo.

Cada ubicación contiene ocho archivos, con uno por cada uno de los siguientes elementos:

  • Nombre aleatorio .PNG archivo
  • Nombre aleatorio .XLS archivo
  • Nombre aleatorio .DOC archivo
  • Nombre aleatorio .PPTX archivo

La suma del tamaño de los archivos en cada ubicación es de 269 KB para cada conjunto de archivos.

Nota: Antes de la versión 3.6, solo había cuatro archivos en cada ubicación con un tamaño total de 144 KB.

A continuación, se muestra un ejemplo de archivos señuelo creados por VMware Carbon Black Cloud Endpoint:

Archivos Canary

Nota: Los archivos señuelo se crean automáticamente cuando el análisis local está activado y no se pueden desactivar permanentemente. Si se eliminan, se vuelven a crear automáticamente. Deshabilitar y volver a habilitar el análisis local a través del modo On Access Files Scan Mode o Run Background Scan hace que se generen varias copias de los archivos señuelo.

Volver al principio

¿Por qué los archivos señuelo no están ocultos?

Ocultar estos archivos reduce su eficacia, ya que algunas cepas de ransomware omiten intencionalmente los archivos ocultos. Mantener estos archivos visibles proporciona una mayor eficacia de detección de ransomware.

Volver al principio

¿Cómo puedo determinar si los archivos señuelo están en riesgo?

  1. En un navegador web, vaya a [REGIÓN].conferdeploy.net.
    Nota: [REGION] = región del grupo de usuarios:
  2. Sign In en VMware Carbon Black Cloud.
    Inicio de sesión
  3. En el panel de menú de la izquierda, haga clic en Investigar e ingrese event_description:attempted to modify a User Document como el término de búsqueda.
    Haga clic en Investigar
  4. Seleccione el intervalo de tiempo y haga clic en el botón de búsqueda.
    Seleccionar período de tiempo
  5. Haga clic en Process Analysis para obtener el resultado deseado.
    Haga clic en Análisis de procesos
  6. Filtre los resultados con el comando filemod palabra clave.
    Filtrar mediante la palabra clave filemod
  7. Desplácese por los eventos para buscar modificaciones en los archivos señuelo.
    Buscar modificaciones en los archivos Canary

Volver al principio


Para comunicarse con el equipo de soporte, consulte los números de teléfono de soporte internacionales de Dell Data Security.
Vaya a TechDirect para generar una solicitud de soporte técnico en línea.
Para obtener información y recursos adicionales, únase al foro de la comunidad de seguridad de Dell.

Información adicional

  

Videos

  

Productos afectados

VMware Carbon Black
Propiedades del artículo
Número del artículo: 000123612
Tipo de artículo: How To
Última modificación: 19 abr 2026
Versión:  15
Encuentre respuestas a sus preguntas de otros usuarios de Dell
Servicios de soporte
Compruebe si el dispositivo está cubierto por los servicios de soporte.