Реагирование

Если вы используете функциональный блок KEDR, вы можете применять к устройствам действия по реагированию на обнаруженные угрозы путем создания задач. Список доступных в приложении действий по реагированию, а также параметры, необходимые для создания задач, приведены в таблице ниже.

Чтобы создать задачу для выполнения действия по реагированию:

  1. В окне веб-интерфейса приложения выберите раздел Активы.
  2. Перейдите на вкладку Устройства.
  3. Установите флажок слева от имени устройства, на которое требуется назначить задачу.

    Если в списке очень много устройств, вы можете предварительно применить фильтры, чтобы отобразились устройства с нужными вам параметрами. Например, можно найти устройства с определенными метками или входящие в определенные группы.

  4. В меню Реагирование выберите нужный вам тип задач.

    Откроется окно создания задачи.

  5. Укажите параметры задачи в зависимости от ее типа.

    Список параметров приведен в таблице ниже.

  6. Нажмите на кнопку Сохранить.

Задача будет создана. Задача запускается автоматически после создания.

Описание действий по реагированию и параметры для создания задач

Действие по реагированию

Параметры для создания задачи

Завершить процесс

Завершение процесса, который может угрожать безопасности устройств или локальной сети организации.

  • Путь к файлу – в зависимости от типа задачи, путь к файлу процесса, который вы хотите завершить или путь к файлу, который вы хотите удалить.

    Вы также можете указать путь к альтернативному потоку данных этого файла. В этом случае, в зависимости от типа задачи, для указанного потока данных будут завершены процессы или удалены файлы. Остальные потоки данных этого файла останутся без изменений.

  • MD5/SHA256 – MD5-, SHA256-хеш файла процесса, который вы хотите остановить или файла, который вы хотите удалить. Поле не является обязательным.
  • Описание – описание задачи. Поле не является обязательным.

Удалить файл

Удаление файла на указанных устройствах.

Действие необратимо.

Получить файл

Копирование файла с устройства в Хранилище Kaspersky Anti Targeted Attack Platform с возможностью скачать файл на локальный компьютер.

Задачу можно назначить только одному устройству.

  • Путь к файлу – путь к файлу, который вы хотите получить.

    Если запрашиваемый файл связан с дополнительными потоками данных NTFS, в результате выполнения задачи вы получите все файлы потоков данных NTFS, с которыми связан запрашиваемый файл.

    Вы также можете указать путь к альтернативному потоку данных этого файла. В этом случае вы получите только файлы указанного потока.

  • MD5/SHA256 – MD5-, SHA256-хеш файла, который вы хотите получить. Поле не является обязательным.
  • Отправить на проверку – проверка файла в Kaspersky Anti Targeted Attack Platform.
  • Описание – описание задачи. Поле не является обязательным.

Собрать форензику

Получение списка файлов, процессов или точек автозапуска с указанных устройств в Хранилище Kaspersky Anti Targeted Attack Platform с возможностью скачать данные на локальный компьютер.

  • Тип информации – тип собираемых данных. Доступны следующие типы:
    • Список процессов – список процессов, запущенных на хосте в момент выполнения задачи.
    • Список точек автозапуска – список точек автозапуска.

      В список точек автозапуска включаются данные о приложениях, добавленных в папку автозагрузки или зарегистрированных в разделах реестра Run, а также о приложениях, которые запускаются автоматически при загрузке хоста с компонентом Endpoint Agent и при входе пользователя в систему на указанных хостах.

      Список поддерживаемых точек автозапуска

  • Список файлов – список файлов, хранящихся в выбранной папке или во всех папках хоста в момент выполнения задачи.
  • При выборе Список файлов доступны следующие типы источника:
    • Все локальные диски – включить в список файлы, хранящиеся во всех папках локальных дисков на момент выполнения задачи.
    • Директория – включить в список файлы, хранящиеся в указанной папке и подпапках.
  • При выборе Директория доступны следующие параметры:
  • Начальная директория – путь к папке, с которой начнется поиск файлов.

    Вы можете использовать системные или пользовательские переменные окружения.

    При использовании пользовательских переменных окружения в список файлов будет включена информация о файлах в папках всех пользователей, определивших указанные переменные окружения. Если пользовательские переменные окружения переопределяет системные, в список файлов будет включена информация о файлах в папках по значению системных переменных окружения.

  • Маска – маска файлов, которые должны быть включены в список файлов.
  • Альтернативные потоки данных – включить запись информации об альтернативных потоках данных в список файлов.

    Если запрашиваемый файл связан с дополнительными потоками данных NTFS, в результате выполнения задачи вы получите все файлы потоков данных NTFS, с которыми связан запрашиваемый файл.

  • Максимальный уровень вложенности – максимальный уровень вложенности папок, в которых приложение будет искать файлы.
  • Исключения – путь к папкам, в которых вы хотите запретить поиск информации о файлах.
  • Описание – описание задачи. Поле не является обязательным.

Собрать ключи реестра

Получение списка указанных ключей реестра и их значений в Хранилище Kaspersky Anti Targeted Attack Platform с возможностью скачать данные на локальный компьютер.

  • Путь к ключу реестра – путь к ключу реестра, который вы хотите получить.

    Вы можете указать путь к ключу реестра в одном из следующих форматов:

  • Корневой относительный путь.

    Например, \REGISTRY\MACHINE\SOFTWARE\Microsoft\WindowsUpdate\Orchestrator.

  • Относительный путь с указанием полного имени раздела.

    Например, HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsUpdate\Orchestrator.

  • Относительный путь с аббревиатурой вместо полного имени раздела.

    Например, HKLM\SOFTWARE\Microsoft\WindowsUpdate\Orchestrator.

    Если вы хотите получить данные из ветки HKEY_CURRENT_USER, вам требуется указать ветку HKEY_USERS и SID пользователя: HKEY_USERS\<SID пользователя>.

  • Описание – описание задачи. Поле не является обязательным.

Запустить YARA-проверку

Проверка процессов, точек автозапуска и файлов с помощью правил YARA.

  • Выбрать правила – имя правила. Вы можете ввести название правила или несколько знаков из названия правила и выбрать правило в списке.

    Вы можете добавить несколько правил.

  • Проверить – область проверки. Доступны следующие области проверки:
    • ОЗУ – проверить процессы, запущенные на момент выполнения задачи.

      Приложение не проверяет процессы с низким уровнем приоритета.

    • Точки автозапуска – проверить точки автозапуска, полученные в результате выполнения задачи Собрать форензику.

      Для проверки точек автозапуска вам требуется указать устройства, для которых ранее была выполнена задача Собрать форензику.

    • Указанные директории – проверить файлы, хранящиеся в указанной папке и во всех вложенных папках на момент выполнения задачи.
    • Все локальные диски – проверить файлы, хранящиеся во всех папках локальных дисков на момент выполнения задачи.

      Проверка всех локальных дисков может создать повышенную нагрузку на хост.

  • При выборе ОЗУ доступны слеующие параметры:
    • Процессы – короткие имена процессов или маску файлов, которые вы хотите проверить.

      Приложение проверяет все запущенные на хосте процессы с одинаковыми именами.

      Если поле Процессы не заполнено, приложение проверяет все процессы, запущенные на момент выполнения задачи, кроме процессов с PID ниже 10 и процессов, указанных в поле Исключения.

    • Исключения – полные имена процессов или маску файлов, которые хотите исключить из проверки.

      Если на хосте запущено несколько процессов с одинаковыми именами, приложение исключит из проверки все эти процессы.

  • При выборе Точки автозапуска доступны следующие параметры:
    • Быстрая – проверять все точки автозапуска, кроме COM-объектов.
    • Полная – проверять все точки автозапуска и связанные с ними файлы.

    Если в качестве компонента Endpoint Agent вы используете приложение Kaspersky Endpoint Security для Windows, вне зависимости от выбранного параметра выполняется полная проверка.

  • При выборе Указанные директории доступны следующие параметры:
    • Указанные директории – путь к директории в формате C:\<имя директории>\*.
    • Исключения – путь к директории в формате C:\<имя директории>\*.
  • Максимальное время проверки – максимальное время проверки.

    По истечении указанного времени проверка завершится, даже если хосты были проверены не по всем правилам. В отчете о выполнении задачи указываются результаты, актуальные на момент завершения проверки.

  • Описание – описание задачи. Поле необязательно для заполнения.

Управление службами

Запуск, остановка, приостановка, удаление, продолжение работы службы и изменение типа запуска службы на указанных устройствах.

  • Имя службы – имя службы.
  • MD5/SHA256 – MD5- или SHA256-хеш службы. Поле необязательно для заполнения.

    Если вы указали хеш службы, которая загружается из DLL, Kaspersky Anti Targeted Attack Platform сравнивает указанный хеш одновременно с хешем библиотеки службы DLL и хешем процесса svchost.

  • Действие – операция, которую вы хотите произвести со службой.

    Доступны следующие операции со службами:

    • Запустить.
    • Остановить.
    • Приостановить.
    • Продолжить.
    • Удалить.
    • Изменить тип запуска.

    При удалении службы процессы, которые были запущены этой службой, продолжают работать до перезагрузки системы или завершении работы процесса.

  • При выборе Изменить тип запуска вам нужно выбрать тип запуска службы в поле Тип запуска.
  • Описание – описание задачи. Поле необязательно для заполнения.

Поместить файл на карантин

Помещение на карантин зараженного или возможно зараженного файла.

При необходимости вы можете восстановить файл из карантина.

  • Путь к файлу – путь к файлу, который вы хотите удалить.
  • MD5/SHA256 – MD5-, SHA256-хеш файла, который вы хотите удалить. Поле не является обязательным.
  • Описание – описание задачи. Поле не является обязательным.

Запустить приложение

Запуск приложения или выполнение команды.

При необходимости вы можете остановить запущенный процесс. Подробнее о задаче остановки процесса см. информацию внутри таблицы выше.

  • В полях Путь к файлу и Рабочий каталог требуется ввести значения одним из следующих способов:
    • В поле Путь к файлу введите полный путь к исполняемому файлу (например, C:\Windows\System32\ipconfig.exe). Поле Рабочий каталог оставьте пустым.

      При создании задачи приложение не проверяет на корректность указанный путь к исполняемому файлу.

    • В поле Путь к файлу введите имя и расширение исполняемого файла (например, ipconfig.exe). В поле Рабочий каталог укажите рабочую директорию (например, C:\Windows\System32\).
  • Аргументы – дополнительные параметры запуска файла или выполнения команды (например, аргумент /all).
  • Описание – описание задачи. Поле не является обязательным.

Создать правило запрета

Запрет запуска файлов и процессов на указанных устройствах.

При необходимости вы можете удалить, включить или отключить созданное правило запрета.

  • Состояние – состояние правила запрета.
  • MD5/SHA256 – MD5- или SHA256-хеш файла или потока данных, запуск которого вы хотите запретить.
  • Имя – имя правила запрета.
  • Показывать пользователю уведомление о блокировке запуска файла – показывать уведомление о срабатывании правила запрета пользователю компьютера, на который распространяется запрет.

См. также

Просмотр таблицы устройств

Просмотр информации об устройстве

Автоматическое добавление и обновление устройств

Добавление устройств вручную

Автоматическое присвоение статусов устройств

Автоматическая группировка устройств по заданному критерию

Распределение устройств по группам вручную

Перемещение серверов с компонентами и групп в другие группы на карте сетевых взаимодействий

Дерево групп устройств

Формирование дерева групп устройств вручную

Установка и удаление меток для устройств

Контроль пользователей на устройствах

Контроль запусков исполняемых файлов на устройствах

Задания активных опросов устройств

В начало