Задача будет создана. Задача запускается автоматически после создания.
Действие по реагированию
|
Параметры для создания задачи
|
Завершить процесс
Завершение процесса, который может угрожать безопасности устройств или локальной сети организации.
|
- Путь к файлу – в зависимости от типа задачи, путь к файлу процесса, который вы хотите завершить или путь к файлу, который вы хотите удалить.
Вы также можете указать путь к альтернативному потоку данных этого файла. В этом случае, в зависимости от типа задачи, для указанного потока данных будут завершены процессы или удалены файлы. Остальные потоки данных этого файла останутся без изменений.
- MD5/SHA256 – MD5-, SHA256-хеш файла процесса, который вы хотите остановить или файла, который вы хотите удалить. Поле не является обязательным.
- Описание – описание задачи. Поле не является обязательным.
|
Удалить файл
Удаление файла на указанных устройствах.
Действие необратимо.
|
Получить файл
Копирование файла с устройства в Хранилище Kaspersky Anti Targeted Attack Platform с возможностью скачать файл на локальный компьютер.
Задачу можно назначить только одному устройству.
|
- Путь к файлу – путь к файлу, который вы хотите получить.
Если запрашиваемый файл связан с дополнительными потоками данных NTFS, в результате выполнения задачи вы получите все файлы потоков данных NTFS, с которыми связан запрашиваемый файл.
Вы также можете указать путь к альтернативному потоку данных этого файла. В этом случае вы получите только файлы указанного потока.
- MD5/SHA256 – MD5-, SHA256-хеш файла, который вы хотите получить. Поле не является обязательным.
- Отправить на проверку – проверка файла в Kaspersky Anti Targeted Attack Platform.
- Описание – описание задачи. Поле не является обязательным.
|
Собрать форензику
Получение списка файлов, процессов или точек автозапуска с указанных устройств в Хранилище Kaspersky Anti Targeted Attack Platform с возможностью скачать данные на локальный компьютер.
|
- Тип информации – тип собираемых данных. Доступны следующие типы:
- Список процессов – список процессов, запущенных на хосте в момент выполнения задачи.
- Список точек автозапуска – список точек автозапуска.
В список точек автозапуска включаются данные о приложениях, добавленных в папку автозагрузки или зарегистрированных в разделах реестра Run, а также о приложениях, которые запускаются автоматически при загрузке хоста с компонентом Endpoint Agent и при входе пользователя в систему на указанных хостах.
Список поддерживаемых точек автозапуска
Kaspersky Endpoint Agent поддерживает сбор следующих точек автозапуска:
- Logon.
- Run.
- Explorer.
- Shell.
- Office.
- Internet Explorer®.
- Tasks.
- Services.
- Drivers.
- Telephony.
- Cryptography.
- Debuggers.
- COM.
- Session Manager.
- Network.
- LSA.
- Applications.
- Codecs.
- Shellex.
- WMI.
- Unspecified.
Kaspersky Endpoint Security поддерживает сбор перечисленных выше точек автозапуска и указанных далее:
- BootLog.
- Browsers.
- DriverLog.
- EfiLoader.
- GroupPolicy.
- Logon.
- OsLoader.
- OsUpdate.
- Printer.
- Process.
- Scheduler.
- Список файлов – список файлов, хранящихся в выбранной папке или во всех папках хоста в момент выполнения задачи.
- При выборе Список файлов доступны следующие типы источника:
- Все локальные диски – включить в список файлы, хранящиеся во всех папках локальных дисков на момент выполнения задачи.
- Директория – включить в список файлы, хранящиеся в указанной папке и подпапках.
- При выборе Директория доступны следующие параметры:
- Начальная директория – путь к папке, с которой начнется поиск файлов.
Вы можете использовать системные или пользовательские переменные окружения.
При использовании пользовательских переменных окружения в список файлов будет включена информация о файлах в папках всех пользователей, определивших указанные переменные окружения. Если пользовательские переменные окружения переопределяет системные, в список файлов будет включена информация о файлах в папках по значению системных переменных окружения.
- Маска – маска файлов, которые должны быть включены в список файлов.
- Альтернативные потоки данных – включить запись информации об альтернативных потоках данных в список файлов.
Если запрашиваемый файл связан с дополнительными потоками данных NTFS, в результате выполнения задачи вы получите все файлы потоков данных NTFS, с которыми связан запрашиваемый файл.
- Максимальный уровень вложенности – максимальный уровень вложенности папок, в которых приложение будет искать файлы.
- Исключения – путь к папкам, в которых вы хотите запретить поиск информации о файлах.
- Описание – описание задачи. Поле не является обязательным.
|
Собрать ключи реестра
Получение списка указанных ключей реестра и их значений в Хранилище Kaspersky Anti Targeted Attack Platform с возможностью скачать данные на локальный компьютер.
|
- Путь к ключу реестра – путь к ключу реестра, который вы хотите получить.
Вы можете указать путь к ключу реестра в одном из следующих форматов:
- Корневой относительный путь.
Например, \REGISTRY\MACHINE\SOFTWARE\Microsoft\WindowsUpdate\Orchestrator.
- Относительный путь с указанием полного имени раздела.
Например, HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsUpdate\Orchestrator.
- Относительный путь с аббревиатурой вместо полного имени раздела.
Например, HKLM\SOFTWARE\Microsoft\WindowsUpdate\Orchestrator.
Если вы хотите получить данные из ветки HKEY_CURRENT_USER, вам требуется указать ветку HKEY_USERS и SID пользователя: HKEY_USERS\<SID пользователя>.
- Описание – описание задачи. Поле не является обязательным.
|
Запустить YARA-проверку
Проверка процессов, точек автозапуска и файлов с помощью правил YARA.
|
- Выбрать правила – имя правила. Вы можете ввести название правила или несколько знаков из названия правила и выбрать правило в списке.
Вы можете добавить несколько правил.
- Проверить – область проверки. Доступны следующие области проверки:
- ОЗУ – проверить процессы, запущенные на момент выполнения задачи.
Приложение не проверяет процессы с низким уровнем приоритета.
- Точки автозапуска – проверить точки автозапуска, полученные в результате выполнения задачи Собрать форензику.
Для проверки точек автозапуска вам требуется указать устройства, для которых ранее была выполнена задача Собрать форензику.
- Указанные директории – проверить файлы, хранящиеся в указанной папке и во всех вложенных папках на момент выполнения задачи.
- Все локальные диски – проверить файлы, хранящиеся во всех папках локальных дисков на момент выполнения задачи.
Проверка всех локальных дисков может создать повышенную нагрузку на хост.
- При выборе ОЗУ доступны слеующие параметры:
- Процессы – короткие имена процессов или маску файлов, которые вы хотите проверить.
Приложение проверяет все запущенные на хосте процессы с одинаковыми именами.
Если поле Процессы не заполнено, приложение проверяет все процессы, запущенные на момент выполнения задачи, кроме процессов с PID ниже 10 и процессов, указанных в поле Исключения.
- Исключения – полные имена процессов или маску файлов, которые хотите исключить из проверки.
Если на хосте запущено несколько процессов с одинаковыми именами, приложение исключит из проверки все эти процессы.
- При выборе Точки автозапуска доступны следующие параметры:
- Быстрая – проверять все точки автозапуска, кроме COM-объектов.
- Полная – проверять все точки автозапуска и связанные с ними файлы.
Если в качестве компонента Endpoint Agent вы используете приложение Kaspersky Endpoint Security для Windows, вне зависимости от выбранного параметра выполняется полная проверка.
- При выборе Указанные директории доступны следующие параметры:
- Указанные директории – путь к директории в формате C:\<имя директории>\*.
- Исключения – путь к директории в формате C:\<имя директории>\*.
- Максимальное время проверки – максимальное время проверки.
По истечении указанного времени проверка завершится, даже если хосты были проверены не по всем правилам. В отчете о выполнении задачи указываются результаты, актуальные на момент завершения проверки.
- Описание – описание задачи. Поле необязательно для заполнения.
|
Управление службами
Запуск, остановка, приостановка, удаление, продолжение работы службы и изменение типа запуска службы на указанных устройствах.
|
- Имя службы – имя службы.
- MD5/SHA256 – MD5- или SHA256-хеш службы. Поле необязательно для заполнения.
Если вы указали хеш службы, которая загружается из DLL, Kaspersky Anti Targeted Attack Platform сравнивает указанный хеш одновременно с хешем библиотеки службы DLL и хешем процесса svchost.
- Действие – операция, которую вы хотите произвести со службой.
Доступны следующие операции со службами:
- Запустить.
- Остановить.
- Приостановить.
- Продолжить.
- Удалить.
- Изменить тип запуска.
При удалении службы процессы, которые были запущены этой службой, продолжают работать до перезагрузки системы или завершении работы процесса.
- При выборе Изменить тип запуска вам нужно выбрать тип запуска службы в поле Тип запуска.
- Описание – описание задачи. Поле необязательно для заполнения.
|
Поместить файл на карантин
Помещение на карантин зараженного или возможно зараженного файла.
При необходимости вы можете восстановить файл из карантина.
|
- Путь к файлу – путь к файлу, который вы хотите удалить.
- MD5/SHA256 – MD5-, SHA256-хеш файла, который вы хотите удалить. Поле не является обязательным.
- Описание – описание задачи. Поле не является обязательным.
|
Запустить приложение
Запуск приложения или выполнение команды.
При необходимости вы можете остановить запущенный процесс. Подробнее о задаче остановки процесса см. информацию внутри таблицы выше.
|
- В полях Путь к файлу и Рабочий каталог требуется ввести значения одним из следующих способов:
- Аргументы – дополнительные параметры запуска файла или выполнения команды (например, аргумент
/all). - Описание – описание задачи. Поле не является обязательным.
|
Создать правило запрета
Запрет запуска файлов и процессов на указанных устройствах.
При необходимости вы можете удалить, включить или отключить созданное правило запрета.
|
- Состояние – состояние правила запрета.
- MD5/SHA256 – MD5- или SHA256-хеш файла или потока данных, запуск которого вы хотите запретить.
- Имя – имя правила запрета.
- Показывать пользователю уведомление о блокировке запуска файла – показывать уведомление о срабатывании правила запрета пользователю компьютера, на который распространяется запрет.
|