Mitä ovat VMware Carbon Black Cloud Endpoint Canary -tiedostot

Yhteenveto: Tässä artikkelissa kuvataan Canary-tiedostojen tarkoitus ja sijainti sekä ohjeet, joiden avulla voidaan selvittää, liittyvätkö ne VMware Carbon Black Cloudin hälytykseen. Tiedostot näkyvät satunnaisina merkkeinä ja niissä on Office- tai kuvatiedoston tunniste (.pptx, .doc, .jpg ja .xls). ...

Tämä artikkeli koskee tuotetta Tämä artikkeli ei koske tuotetta Tämä artikkeli ei liity tiettyyn tuotteeseen. Tässä artikkelissa ei yksilöidä kaikkia tuoteversioita.

Ohjeet

Tuotteet, joita asia koskee:

  • VMware Carbon Black Cloud Endpoint

Ympäristöt, joita tämä koskee:

  • Windows

Sisällysluettelo

Mitä ovat Canary-tiedostot?

Canary-tiedostot ovat neljän tiedoston joukkoja. Niiden tiedostotunniste on .pptx, .doc, .jpg ja .xls. Ne asetetaan tietokoneen aseman eri sijainteihin, kun VMware Carbon Black Cloud Endpoint on asennettu. Ne ovat lisäsuojakeino kiristysohjelmahyökkäyksiä vastaan.

Canary-tiedostot luodaan, kun On Access File Scan Mode on otettu käyttöön asettamalla tilaksi Normal tai Aggressive tai kun Run Background Scan on otettu käyttöön ja suoritustyypiksi on asetettu Standard tai Expedited.

Alkuun

Miten Canary-tiedostoja käytetään?

VMware Carbon Black Cloud Endpoint seuraa Canary-tiedostoja tarkasti. Niissä on tunnettuja hajautusarvoja, joten muutokset on helppo havaita varhaisina varoitusmerkkeinä mahdollisesta kiristysohjelman käytöstä.

Alkuun

Missä Canary-tiedostot sijaitsevat?

Canary-tiedostot tallennetaan useisiin käyttöjärjestelmän sijainteihin.

Kukin sijainti sisältää kahdeksan tiedostoa, joista yksi on kullakin:

  • Satunnaisesti nimetty .PNG tiedosto
  • Satunnaisesti nimetty .XLS tiedosto
  • Satunnaisesti nimetty .DOC tiedosto
  • Satunnaisesti nimetty .PPTX tiedosto

Kunkin sijainnin tiedostokoon summa on 269 kt kutakin tiedostojoukkoa kohti.

Huomautus: Ennen versiota v3.6 kussakin sijainnissa oli vain neljä tiedostoa, joiden kokonaiskoko oli 144k.

Alla on esimerkki VMware Carbon Black Cloud Endpointin luomista Canary-tiedostoista:

Kanariansaarten tiedostot

Huomautus: Canary-tiedostot luodaan automaattisesti, kun paikallinen skannaus on käytössä, eikä niitä voi poistaa pysyvästi käytöstä. Jos ne poistetaan, ne luodaan automaattisesti uudelleen. Paikallisen tarkistuksen poistaminen käytöstä ja ottaminen uudelleen käyttöön On Access Files Scan -tilan tai Suorita taustatarkistus -toiminnon kautta aiheuttaa useiden kopioiden luomisen kanariansaarten tiedostoista.

Alkuun

Miksi Canary-tiedostoja ei piiloteta?

Näiden tiedostojen piilottaminen heikentää niiden tehokkuutta, koska jotkin ransomware-kannat ohittavat tarkoituksella piilotetut tiedostot. Tiedostojen pitäminen näkyvissä parantaa kiristysohjelmien tunnistuksen tehokkuutta.

Alkuun

Miten voin selvittää, ovatko Canary-tiedostot vaarantuneet?

  1. Siirry selaimessa osoitteeseen [REGION].conferdeploy.net.
    Huomautus: [ALUE] = vuokralaisen alue:
  2. Kirjaudu VMware Carbon Black Cloudiin.
    Kirjaudu
  3. Valitse vasemmanpuoleisessa valikkoruudussa Tutki ja kirjoita event_description:attempted to modify a User Document hakuterminä.
    Valitse Tutki
  4. Valitse aikaväli ja napsauta hakupainiketta.
    Valitse aikaväli
  5. Valitse haluamallesi tulokselle Process Analysis.
    Valitse Process Analysis
  6. Suodata tulokset käyttämällä filemod avainsana.
    Suodata filemod-avainsanalla
  7. Selaa tapahtumia ja etsi Canary-tiedostoihin tehtyjä muutoksia.
    Etsi muutoksia Canary-tiedostoihin

Alkuun


Jos haluat ottaa yhteyttä tukeen, katso luettelo Dell Data Securityn kansainvälisen tuen puhelinnumeroista.
TechDirectissä voit luoda teknisen tukipyynnön verkossa.
Lisätietoja ja resursseja on Dell Security Community Forum -keskustelufoorumilla.

Lisätietoja

  

Videot

  

Tuotteet, joihin vaikutus kohdistuu

VMware Carbon Black
Artikkelin ominaisuudet
Artikkelin numero: 000123612
Artikkelin tyyppi: How To
Viimeksi muutettu: 19 huhtik. 2026
Versio:  15
Etsi vastauksia kysymyksiisi muilta Dell-käyttäjiltä
Tukipalvelut
Tarkista, kuuluuko laitteesi tukipalveluiden piiriin.