G DATA XDR

Die Detailseite der Meldungen

MeldungenDetail

Ein zentraler Bestandteil des Betriebs von G DATA XDR ist die kontinuierliche Überwachung der im G DATA Web-Portal angezeigten Meldungen.
Diese müssen regelmäßig eingesehen, bewertet und zeitnah bearbeitet werden. Der Nutzer entscheidet eigenständig, ob weitere Maßnahmen oder ein Handlungsbedarf notwendig sind.

Um eine faktenbasierte Entscheidung darüber treffen zu können, bietet Ihnen diese Seite alle wichtigen Informationen auf einen Blick.

Die Detailseite unterteilt sich auf zwei Reiter. Dem Reiter Details und dem Reiter Meldungsgraph.

Der Reiter Details

Unter dem Reiter Details finden Sie verschiedene Kacheln, die Ihnen einen Gesamtüberblick über das Sicherheitsereignis geben.

Die Kachel Details

In der Detailkachel sehen Sie die wichtigsten Informationen. Diese unterscheiden sich je nachdem, ob es sich um eine Meldung zu einer Datei oder zu einem Prozess handelt.

Die Meldung bezieht sich auf den Typ Datei.

Datailkache Typ Datei

ID

Einzigartige ID der Meldung. Wird bei Erstellung der Meldung vergeben.

Erkennungen

Name(Bezeichnung) der Meldung.

MITRE Taktiken

Erkannte Taktiken der Erkennungen.

Solche Taktiken können zum Beispiel sein:

  • Initial Access (Erster Zugriff):
    Dies sind Methoden, die der Angreifer nutzt, um in das Netzwerk einzudringen (z. B. Phishing).

  • Execution (Ausführung):
    Schadcode wird auf dem System ausgeführt.

  • Persistence (Persistenz):
    Einklinken in das System, um auch nach Neustarts Zugriff zu haben.

  • Privilege Escalation (Rechteerweiterung):
    Versuche, Administratorrechte zu erlangen.

  • Defense Evasion (Umgehung der Verteidigung):
    Techniken, um Sicherheitssoftware zu täuschen oder zu deaktivieren.

  • Credential Access (Zugangsdaten-Diebstahl):
    Abgreifen von Benutzernamen und Passwörtern.

  • Discovery (Erkundung):
    Ausspähen der System- und Netzwerkarchitektur.

  • Lateral Movement (Seitwärtsbewegung):
    Ausbreitung im Netzwerk, um weitere Geräte zu kompromittieren.

  • Collection (Datensammlung):
    Zusammenstellen von Daten vor dem Diebstahl.

  • Command and Control (C2): Kommunikation zwischen dem System des Angreifers und dem infizierten Netzwerk.

Dieses Feld kann fehlen, wenn keine Taktik erkannt wurde.

Schweregrad

Schweregrad der Meldung (Gering, Moderat, Hoch).

Ausgelöst durch

Pfad zur erkannten Datei.

Typ

Datei oder Prozess.

Dateigröße

Größe der Datei.

SHA256

Signiert von

Partei, von der die Datei signiert wurde. Wenn die Datei nicht signiert ist, enthält das Feld die Angabe Nicht signiert.

Ausführbare Dateien sollten unbedingt signiert sein. Führen Sie keine unsignierten Dateien aus. Besonders dann nicht, wenn G DATA XDR bereits darauf angeschlagen hat.

Besondere Vorsicht sollten Sie bei diesen Dateitypen walten lassen:
.sys, .cat, .msi, .exe, .dll, .ocx, .ps1.

Nur eine gültige Signatur garantiert, dass der Hersteller bekannt ist und die Datei nicht manipuliert wurde.

Kunde

Der Name des Kunden, bei dem sich der Endpunkt befindet (Partnerfeature)

Benutzer

Benutzer, in dessen Session die Erkennung ausgelöst wurde.

Wenn aus technischen Gründen das Benutzerkonto nicht ausgelesen werden konnte, enthält das Feld "Information nicht verfügbar". Dies kann unter anderem passieren, wenn ein Prozess beendet wurde, bevor der G DATA Agent die Benutzerinformation auslesen konnte.

Endpunkt

Endpunkt, auf dem die Erkennung ausgelöst wurde.

Zeitpunkt

Zeitpunkt, wann die Erkennung ausgelöst wurde, basierend auf der Systemzeit des Endpunktes.

Die Meldung bezieht sich auf den Typ Prozess.

Datailkache Typ Prozess

ID

Einzigartige ID der Meldung. Wird bei Erstellung der Meldung vergeben.

Erkennungen

Name(Bezeichnung) der Meldung.

MITRE Taktiken

Erkannte Taktiken der Erkennungen.

Solche Taktiken können zum Beispiel sein:

  • Initial Access (Erster Zugriff):
    Dies sind Methoden, die der Angreifer nutzt, um in das Netzwerk einzudringen (z. B. Phishing).

  • Execution (Ausführung):
    Schadcode wird auf dem System ausgeführt.

  • Persistence (Persistenz):
    Einklinken in das System, um auch nach Neustarts Zugriff zu haben.

  • Privilege Escalation (Rechteerweiterung):
    Versuche, Administratorrechte zu erlangen.

  • Defense Evasion (Umgehung der Verteidigung):
    Techniken, um Sicherheitssoftware zu täuschen oder zu deaktivieren.

  • Credential Access (Zugangsdaten-Diebstahl):
    Abgreifen von Benutzernamen und Passwörtern.

  • Discovery (Erkundung):
    Ausspähen der System- und Netzwerkarchitektur.

  • Lateral Movement (Seitwärtsbewegung):
    Ausbreitung im Netzwerk, um weitere Geräte zu kompromittieren.

  • Collection (Datensammlung):
    Zusammenstellen von Daten vor dem Diebstahl.

  • Command and Control (C2): Kommunikation zwischen dem System des Angreifers und dem infizierten Netzwerk.

Dieses Feld kann fehlen, wenn keine Taktik erkannt wurde.

Schweregrad

Schweregrad der Meldung (Gering, Moderat, Hoch).

Ausgelöst durch

Pfad zu der Datei, durch die der erkannte Prozess gestartet wurde.

Typ

Datei oder Prozess.

Kommandozeile

Befehl, mit dem der erkannte Prozess gestartet wurde.

Kunde

Der Name des Kunden, bei dem sich der Endpunkt befindet (Partnerfeature)

Benutzer

Benutzer, in dessen Session die Erkennung ausgelöst wurde.

Wenn aus technischen Gründen das Benutzerkonto nicht ausgelesen werden konnte, enthält das Feld "Information nicht verfügbar". Dies kann unter anderem passieren, wenn ein Prozess beendet wurde, bevor der G DATA Agent die Benutzerinformation auslesen konnte.

Endpunkt

Endpunkt, auf dem die Erkennung ausgelöst wurde.

Zeitpunkt

Zeitpunkt, wann die Erkennung ausgelöst wurde, basierend auf der Systemzeit des Endpunktes.

Der Aktionsbutton in der Detail-Kachel

In der unteren rechten Ecke der Detail-Kachel befindet sich ein Aktionsbutton, mit dem Sie wahlweise …​

  • eine Ausnahme setzen können Ausnahme hinzufügen.

    Wenn Sie diesen Button nutzen, rufen Sie die gleiche Funktion auf, die Sie für das manuelle Anlegen der Ausnahme nutzen können.

    Der Unterschied liegt darin, dass die benötigten Informationen bereits definiert sind. Es ist an dieser Stelle möglich, sowohl den Geltungsbereich der Ausnahme zu erweitern, als auch durch Platzhalter den Wirkungsradius zu erhöhen.

    Zum Beispiel können Sie eine Datei im Benutzer-Verzeichnis des Benutzers admin auf alle Benutzer mit diesem Verzeichnis erweitern:

    Ausnahme über Meldung erstellen
  • Artefakte aus der Quarantäne wiederherstellen können Artefakt wiederherstellen

  • Artefakte aus der Quarantäne löschen können Artefakt löschen.

Klicken Sie auf Auswahl Butten und wählen Sie aus, welchen Button Sie nutzen möchten.

Auwahl des Aktionsbutton Meldungen

Der entsprechende Button wird Ihnen angezeigt. Klicken Sie auf den Button, um die entsprechende Funktion aufzurufen.

Ist kein Artefakt vorhanden oder wurde das in der Quarantäne liegende Artefakt bereits wiederhergestellt oder gelöscht, ist die Auswahl des Aktionsbuttons nicht mehr möglich. Eine Ausnahme kann dennoch weiterhin angelegt werden.
Die Kachel Status

Das Auswahlmenü zur Statusänderung der Meldung befindet sich ebenfalls in der Detail-Kachel.

Folgende Statusangaben sind möglich:

  • Offen

  • Geschlossen

  • Falsch-Positiv

  • Wiedereröffnet

Das Setzen eines Status hat keine technischen Auswirkungen. Der Status dient dazu, eine Meldung zu kennzeichnen. Durch diese Kennzeichnung lassen sich die Meldungen besser einordnen und filtern. Bearbeitete Meldungen werden geschlossen, sodass sie in der Übersicht nicht mehr angezeigt werden. Wenn man gezielt nach ihnen sucht, sind die Meldungen jedoch weiterhin vorhanden.
Auf diese Weise lassen sich vergangene Ereignisse bei Bedarf noch einmal nachvollziehen. Wenn Sie eine Meldung auf Falsch-Positiv setzen, haben Sie im Blick, welche Meldungen keinen echten Sicherheitsvorfall gemeldet haben.
Dies ist hilfreich, wenn Sie Ausnahmen setzen oder löschen möchten.

Behandeln Sie eine Meldung niemals als Falsch-Positiv und setzen Sie nicht die entsprechende Ausnahme, wenn Sie nicht sicher sind, dass es sich wirklich um eine Falsch-Positive Meldung handelt.

Das Setzen von Ausnahmen aufgrund einer Vermutung stellt ein hohes Sicherheitsrisiko dar.
Beachten Sie in diesem Zusammenhang auch unsere Erläuterungen zu PUP-Erkennungen und unser Einsendeformular.

Für Kunden, die Hilfe durch ein erfahrenes SecOperations-Team benötigen, bietet G DATA das Produkt G DATA MXDR an.

Relevante Meldungen

Hier können Sie alle weiteren Meldungen mit Bezug zu der aufgerufenen Meldung betrachten. Es werden Meldungen angezeigt,

  • die auf dem Endpunkt vorher oder zeitgleich gemeldet wurden.

  • die mit dem gleichen Ereignis auf anderen Endpunkten aufgetreten sind.

Relevante Meldungen

Folgende Spalten werden Ihnen angezeigt:

  • Status

  • Name der Erkennung

  • Schweregrad

  • Zeitpunkt

  • Aktionsbutton Detailseite Meldungen

Relevante Meldungen

Folgende Spalten werden Ihnen angezeigt:

  • Status

  • Name der Erkennung

  • Schweregrad

  • Zeitpunkt

  • Aktionsbutton für den Wechsel der Detailseite.

Über den Aktionsbutton (Lupe) hinter einer Meldung in dieser Kachel wechseln Sie in die jeweilige Meldung.

Mithilfe dieser Funktion können Sie Informationen miteinander verknüpfen, die Ihnen unter Umständen Hinweise auf einen firmenweiten Ausbruch einer Infektion liefern. Tritt auf einem Rechner immer wieder die gleiche Infektion auf, ist es sehr wahrscheinlich, dass der Infektionsherd noch nicht gefunden und beseitigt wurde.

Für Kunden, die Hilfe durch ein erfahrenes SecOperations-Team benötigen, bietet G DATA das Produkt link:https://www.gdata.de/unternehmen/mxdr[G DATA MXDR an.
Die Kachel gestoppte Prozesse
Gestoppte Prozesse

Falls der G DATA Agent im Verlauf eines Ereignisses einen oder mehrere Prozesse gestoppt hat, werden sie in dieser Kachel aufgelistet.

Im Standard sehen Sie zunächst die Spalten Pfad und Kommandozeile. Diese Angaben sind auch in der Detail-Kachel enthalten.

Alle weiteren Spalten, die sie sehen möchten, können Sie über das Spaltensymbol Spaltensymbol ein- oder ausblenden.

Folgende zusätzliche Spalten stehen zur Verfügung:

  • SHA256

  • Signiert von

    Partei, von der die Datei signiert wurde. Wenn die Datei nicht signiert ist, enthält das Feld die Angabe Nicht signiert.

    Ausführbare Dateien sollten unbedingt signiert sein. Führen Sie keine unsignierten Dateien aus, vor allem dann nicht, wenn G DATA XDR bereits darauf angeschlagen hat.

    Besondere Vorsicht sollten Sie bei diesen Dateitypen walten lassen:
    .sys, .cat, .msi, .exe, .dll, .ocx, .ps1.

    Nur eine gültige Signatur garantiert, dass der Hersteller bekannt ist und die Datei nicht manipuliert wurde.

  • Adminrechte
    Angabe, ob der Prozess mit Adminrechten ausgeführt wurde.

  • Prozess-Startzeitpunkt
    Angabe, wann der Prozess gestartet wurde.

Die Kachel betroffene Artefakte
Betroffene Artefakte

in dieser Kachel werden die bei dieser Meldung betroffenen Artefakte aufgelistet.

Im Standard sehen Sie zunächst die Spalten Typ, Pfad, SHA256/Schlüssel, Status. Die Angaben aus Typ, Pfad und SHA256/Schlüssel sind auch in der Detail-Kachel enthalten.

Alle weiteren Spalten, die sie sehen möchten, können Sie über das Spaltensymbol Spaltensymbol ein- oder ausblenden.

Folgende Spalten stehen zur Verfügung:

  • Typ
    Datei oder Prozess

  • Pfad
    Pfadangabe zu einer Datei oder ein Registry-Schlüssel.

  • SHA256/Schlüssel
    SHA256-Wert bei einer Datei, Pfad zu einem Schlüssel bei einem Registry-Eintrag.

  • Schlüssel-Wert
    Handelt es sich um eine Datei, ist diese Spalte leer.
    Bei Registry-Einträgen sehen Sie hier den Wert des in der Spalte SHA256/Schlüssel eingetragenen Schlüssels.

  • Veränderter Schlüsselwert
    Die Veränderung, die durch den G DATA Agenten verhindert wurde.

    Beispiel, wie die Werte SHA256/Schlüssel, Schlüssel-Wert und Veränderter Schlüssel-Wert bei einem Ereignis gefüllt werden:

    In diesem Beispiel gibt es einen Registry-Eintrag, wie folgt:
    - Pfad: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\
    - Registry-Schlüssel: MyProgram
    - Schlüssel-Wert: C:\Programs\MyProgram.exe

    Nun versucht ein Angreifer den Schlüssel-Wert mit folgendem Wert zu ändern, um seine eigene infizierte Datei zu starten:
    - Schlüssel-Wert: C:\Users\admin\Downloads\?malware.exe

    Dadurch würde sich der Pfad eines Programms, das eigentlich beim Start des Rechners erlaubt wäre, zu einer ausführbaren Datei ändern, die vermutlich von einem Angreifer stammt.

    Unser Agent verhindert das und verschiebt diese Registry-Operation in die Quarantäne.
    Das entsprechende Artefakt ist dann:

    • Pfad: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

    • Schlüssel: MyProgram

    • Schlüssel-Wert: C:\Programs\MyProgram.exe

    • Veränderter Schlüssel-Wert: C:\Users\admin\Downloads\malware.exe

  • Signiert von
    Partei, von der die Datei signiert wurde. Wenn die Datei nicht signiert ist, enthält das Feld die Angabe Nicht signiert.

  • Status

  • den Status der Meldung.

    • In Quarantäne

    • Wird Wiederhergestellt

    • Wiederhergestellt

    • Wird gelöscht

    • Gelöscht

    • Löschen fehlgeschlagen

    • Wiederherstellen fehlgeschlagen

      Wenn die Wiederherstellung eines Artefaktes nicht möglich war, wird das Artefakt unverschlüsselt in folgendem Verzeichnis auf dem Endpunkt abgelegt:

      • auf Microsoft Windows-Endpunkten: C:\ProgramData\G DATA\Agent\quarantine\storage.

      • auf Linux und Mac Endpunkten: /var/lib/gdata/agent/quarantine/recovery.

      Denken Sie daran, dass eine Datei nach der Wiederherstellung vom G DATA Agenten wieder erkannt wird, wenn

  • den Kunden, bei dem die Erkennung aufgetreten ist (G DATA Partner-Feature).

  • den Namen des Endpunkts, auf dem die Erkennung aufgetreten ist.

  • der ursprüngliche Pfad und der Name des Artefaktes, dass in Quarantäne verschoben wurde.

  • der Name der Erkennung, aufgrund der das Artefakt in Quarantäne verschoben wurde.

  • den Zeitpunkt der Erkennung.

  • eine Aktionsleiste für die Bearbeitung des Artefaktes (Detailseite, Wiederherstellen, Artefakt löschen).

Die Kachel Kommentare
Kommentare Detailseite

Hier können Sie einen freien Text hinterlegen.

An dieser Stelle können Sie etwaige Überlegungen, Erkenntnisse oder Dokumentationen notieren, die Sie zu diesem Vorfall für einen späteren Zeitpunkt oder für Ihre Kollegen festhalten möchten.

Die Kachel Meldungsgraph
Die Kachel Meldungsgraph

Mit dieser Kachel erhalten Sie einen schnellen Überblick über die betroffenen Prozesse.

Meldungsgraph Verlauf

Diese Übersicht ist der eigentliche Meldungsgraph und zeigt die zur Meldung gehörenden Prozesse an. In dieser visualisierten Darstellung können Sie sehen, welche Prozesse andere Prozesse aufgerufen oder angesprochen haben und was in diesen dann vorgegangen ist.
Welcher Prozess hat andere Prozesse aufgerufen und welche Prozesse genau?
Was ist dabei in welchen Dateien im System passiert?
Sind Änderungen in der Windows-Registry erfolgt und wenn ja, was hat sich dort im Detail geändert?
Gab es Kommunikation nach außerhalb und wenn ja, wohin?
Alle diese Fragen können einer eingehenden Analyse unterzogen werden.

Der Graph kann eine große Menge an einzelnen Prozessen beinhalten und entsprechend viel Raum einnehmen. Sie können im Fenster mit der linken Maustaste den Betrachtungspunkt verschieben und mit dem Mausrad im Graphen heraus- und hineinzoomen. Alternativ können Sie die dafür vorgesehenen Schaltflächen neben der aktuellen Ansichtsgröße verwenden (Zool-Level).
Links neben den Schaltflächen für das Zoom-Level befindet sich eine Schaltfläche zum Zurücksetzen des Beobachtungspunktes (Reset Button), auf den initialen Ansichtspunkt und die ursprüngliche Vergrößerungsstufe.

Ein Prozess, der mit einem Warnschild versehen ist, stellt den Kern der Erkennung der jeweiligen Meldung dar. Die Prozesse können einzeln angewählt werden und sind dann blau hinterlegt. Alle unterhalb des Graphen angezeigten Detail-Informationen beziehen sich jeweils auf den im Graphen ausgewählten, blau markierten Prozess. Im Default wird die Ansicht des Meldungsgraphen auf den jeweils ausgewählten Prozess zentriert. Sie können dieses Verhalten mit Klick auf das Zahnrad-Symbol (Einstellungssymbol) anpassen.

Der Graph bezieht sich auf die Prozesse, die zu einer Meldung gehören, nicht auf die Prozesse aller Meldungen, die zu einem Vorfall gehören!

Über den Button Zu Meldungsgraph wechseln können Sie zum Reiter Meldungsgraphen wechseln. Dort finden Sie dann weitere Informationen.

Der Reiter Meldungsgraph

Meldungsgraph volle View

Der Meldungsgraph unterstützt Sie dabei, die komplexen Strukturen von beteiligten Prozessen besser nachvollziehen zu können. Dies ist eine nützliche Funktion, wenn beispielsweise ein Sicherheitsvorfall detailliert analysiert werden soll.

Sie können hier alle Prozesse detailliert betrachten, und zwar im Hinblick auf…​

  • generelle Prozessdetails.

  • Dateioperationen.

  • Operationen in der Windows-Registry.

  • Netzwerkaktivitäten.

Der Meldungsgraph ist zurzeit nur für Systeme mit einem Windows-Betriebssystem verfügbar.
Visualisierung der Prozesse einer Meldung
Meldungsgraph Verlauf

Diese Übersicht ist der eigentliche Meldungsgraph und zeigt die zur Meldung gehörenden Prozesse an. In dieser visualisierten Darstellung können Sie sehen, welche Prozesse andere Prozesse aufgerufen oder angesprochen haben und was in diesen dann vorgegangen ist.
Welcher Prozess hat andere Prozesse aufgerufen und welche Prozesse genau?
Was ist dabei in welchen Dateien im System passiert?
Sind Änderungen in der Windows-Registry erfolgt und wenn ja, was hat sich dort im Detail geändert?
Gab es Kommunikation nach außerhalb und wenn ja, wohin?
Alle diese Fragen können einer eingehenden Analyse unterzogen werden.

Der Graph kann eine große Menge an einzelnen Prozessen beinhalten und entsprechend viel Raum einnehmen. Sie können im Fenster mit der linken Maustaste den Betrachtungspunkt verschieben und mit dem Mausrad im Graphen heraus- und hineinzoomen. Alternativ können Sie die dafür vorgesehenen Schaltflächen neben der aktuellen Ansichtsgröße verwenden (Zool-Level).
Links neben den Schaltflächen für das Zoom-Level befindet sich eine Schaltfläche zum Zurücksetzen des Beobachtungspunktes (Reset Button), auf den initialen Ansichtspunkt und die ursprüngliche Vergrößerungsstufe.

Ein Prozess, der mit einem Warnschild versehen ist, stellt den Kern der Erkennung der jeweiligen Meldung dar. Die Prozesse können einzeln angewählt werden und sind dann blau hinterlegt. Alle unterhalb des Graphen angezeigten Detail-Informationen beziehen sich jeweils auf den im Graphen ausgewählten, blau markierten Prozess. Im Default wird die Ansicht des Meldungsgraphen auf den jeweils ausgewählten Prozess zentriert. Sie können dieses Verhalten mit Klick auf das Zahnrad-Symbol (Einstellungssymbol) anpassen.

Der Graph bezieht sich auf die Prozesse, die zu einer Meldung gehören, nicht auf die Prozesse aller Meldungen, die zu einem Vorfall gehören!
Detail-Informationen zu den Prozessen
  • Die Informationen zu den Prozessen sind in die Rubriken Prozessdetails, Dateioperationen, Registryoperationen und Netzwerkoperationen untergliedert.

  • Nicht verdächtige Operationen bieten Kontextinformationen zu den Prozessen, verdächtige Operationen haben direkte Verbindungen zur Erkennung.

  • Mit der Schaltfläche "Zeige nur verdächtige Operationen" werden in den Rubriken Dateioperationen sowie Registryoperationen nur verdächtige Einträge angezeigt.

Die Einträge innerhalb der Rubriken lassen sich mit Linksklick auf den Spaltennamen alphanumerisch auf- oder absteigend sortieren.

Manche Informationen werden für eine bessere Lesbarkeit abgekürzt dargestellt. Die volle Information kann immer mit Mausover angesehen und bei Bedarf herauskopiert werden.

Maus-Over-Tooltip
Prozessdetails

Hier werden generelle Informationen zu dem Prozess aufgeführt.

Dazu gehören…​

  • der Speicherort der Datei im System.

  • der genaue Aufruf, inklusive aller Argumente.

  • die Größe der Datei.

  • der Startzeitpunkt des Prozesses.

  • Angabe, ob die Ausführung mit Admin-Rechten erfolgt ist.

Prozessdetails

Der Punkt "Verdächtig?" gibt an, ob der gesamte Prozess vom Agent als verdächtig eingestuft wurde.

Dateioperationen

Hier sind alle Dateioperationen aufgeführt, die mit dem jeweiligen Prozess zusammenhängen. Aufgeführte Informationen sind Dateipfad, Zeitpunkt und Art der Operation.

Dateioperationen

Dateipfad

Pfad der Datei im System auf die sich die Operation bezieht.

Operation

Genaue Art der Dateioperation. Die Möglichkeiten sind…​

  • "Datei geschlossen"

  • "Datei erstellt"

  • "Datei gelöscht"

  • "Datei ausgeführt"

  • "Datei geöffnet"

  • "Datei gelesen"

  • "Datei umbenannt"

  • "Dateiinformationen verändert"

  • "Datei geschrieben"

Zeitpunkt

Genauer Zeitpunkt an dem die Operation gestartet wurde.

Verdächtig?

Zeigt an, ob es sich um eine Operation handelt, die bei der Erkennung eine Rolle gespielt hat.

Registry-Operationen

Es werden Informationen zu Veränderungen in der Windows-Registry angezeigt, die der Prozess angestoßen hat. Dies umfasst alle Informationen, die den Schlüssel selbst betreffen, sowie Zeitpunkt und Art der Operation.

Registryoperationen

Pfad des Schlüssels

Pfad des Schlüssels innerhalb der Windows-Registry, auf den sich die Operation bezieht.

Name

Name des Wertes innerhalb des Schlüssels in der Registry, auf den sich die Operation bezieht.

Wert

Wert nach der Operation, wenn vorhanden.

Operation

Art der Operation. Die Möglichkeiten sind:

  • "Schlüssel erstellt"

  • "Schlüssel geöffnet"

  • "Schlüssel gelöscht"

  • "Wert gelöscht"

  • "Wert gesetzt"

Zeitpunkt

Genauer Zeitpunkt der Operation.

Verdächtig?

Zeigt an, ob es sich um eine Operation handelt, die bei der Erkennung eine Rolle gespielt hat.

Netzwerkoperationen

Hier sind, falls vorhanden, alle vom Prozess ausgelösten Operationen innerhalb des Netzwerks aufgeführt. Dies sind neben Zeitpunkt und Art der Operation, auch alle relevanten Verbindungsdetails.

Netzwerkoperationen

IP-Adresse

Bei der Operation "Verbindung hergestellt" die IP-Adresse zu der die Verbindung aufgebaut wurde. Wenn die Operation "Für eingehende Verbindungen geöffnet" vorliegt, wird hier die eigene IP-Adresse angezeigt.

Port

Port der für die Verbindung verwendet wurde.

Protokoll

Protokoll, das für die Verbindung verwendet wurde. Möglichkeiten sind TCP oder UDP.

Operation

Art der Netzwerkoperationen. Die Möglichkeiten sind:

  • "Verbindung hergestellt"

  • "Für eingehende Verbindungen geöffnet"

Zeitpunkt

Genauer Zeitpunkt der Netzwerkoperationen.