G DATA MXDR

Le Graphe des alertes

Vue complète du Graphe des alertes

Le Graphe des alertes vous aide à mieux comprendre les structures complexes des processus impliqués. Cette fonction est utile, par exemple, lorsqu’un incident de sécurité doit être analysé en détail.

Vous pouvez y examiner tous les processus en détail, notamment concernant…​

  • les détails généraux du processus.

  • les opérations sur les fichiers.

  • les opérations dans le Registre Windows.

  • les activités réseau.

Le Graphe des alertes est actuellement disponible uniquement pour les systèmes équipés d’un système d’exploitation Windows.

Visualisation des processus au sein d’une alerte

Parcours du Graphe des alertes

Cette vue d’ensemble correspond au Graphe des alertes et affiche les processus associés à l’alerte. Dans cette représentation visualisée, vous pouvez voir quels processus ont appelé ou sollicité d’autres processus, et ce qui s’y est produit.
Quel processus a appelé d’autres processus, et quels processus précisément ?
Que s’est-il passé, et dans quels fichiers du système ?
Des modifications ont-elles été apportées au Registre Windows et, si oui, qu’est-ce qui a changé en détail ?
Y a-t-il eu une communication vers l’extérieur et, si oui, vers où ?
Toutes ces questions peuvent faire l’objet d’une analyse approfondie.

Le graphe peut contenir un grand nombre de processus individuels et occuper en conséquence beaucoup d’espace. Vous pouvez, dans la fenêtre, déplacer le point de vue avec le bouton gauche de la souris et effectuer un zoom avant/arrière dans le graphe avec la molette. Vous pouvez également utiliser les boutons prévus à cet effet à côté du niveau de zoom actuel (Niveau de zoom).
À gauche des boutons de niveau de zoom se trouve un bouton permettant de réinitialiser le point de vue (Bouton de réinitialisation), vers le point de vue initial et le niveau de zoom d’origine.

Un processus doté d’un panneau d’avertissement représente le cœur de la détection de l’alerte correspondante. Les processus peuvent être sélectionnés individuellement et sont alors surlignés en bleu. Toutes les informations détaillées affichées sous le graphe se rapportent au processus sélectionné dans le graphe et marqué en bleu. Par défaut, la vue du Graphe des alertes est centrée sur le processus sélectionné. Vous pouvez adapter ce comportement en cliquant sur l’icône en forme d’engrenage (Icône de paramètres).

Le graphe concerne les processus qui appartiennent à une alerte, et non les processus de toutes les alertes qui appartiennent à un incident !

Informations détaillées sur les processus

  • Les informations relatives aux processus sont structurées dans les rubriques Détails du processus, Opérations sur les fichiers, Opérations sur le registre et Opérations réseau.

  • Les opérations non suspectes fournissent des informations de contexte sur les processus ; les opérations suspectes ont des liens directs avec la détection.

  • Avec le bouton « Afficher uniquement les opérations suspectes », seuls les éléments suspects sont affichés dans les rubriques Opérations sur les fichiers et Opérations sur le registre.

Vous pouvez trier alphanumériquement les entrées au sein des rubriques par ordre croissant ou décroissant par clic gauche sur le nom de la colonne.

Certaines informations sont affichées sous une forme abrégée pour améliorer la lisibilité. Les informations complètes peuvent toujours être consultées au survol de la souris et, si nécessaire, copiées.

Infobulle au survol de la souris

Détails du processus

Des informations générales sur le processus sont listées ici.

Celles-ci incluent…​

  • l’emplacement du fichier dans le système.

  • l’appel exact, y compris tous les arguments.

  • la taille du fichier.

  • l’heure de démarrage du processus.

  • l’indication si l’exécution a eu lieu avec des droits d’administrateur.

Détails du processus

Le champ « Suspect ? » indique si l’ensemble du processus a été classé comme suspect par l’Agent.

Opérations sur les fichiers

Toutes les opérations sur les fichiers liées au processus concerné sont listées ici. Les informations affichées sont le chemin du fichier, l’horodatage et le type d’opération.

Opérations sur les fichiers

Chemin du fichier

Chemin du fichier dans le système auquel l’opération se rapporte.

Opération

Type exact de l’opération sur le fichier. Les possibilités sont…​

  • « Fichier fermé »

  • « Fichier créé »

  • « Fichier supprimé »

  • « Fichier exécuté »

  • « Fichier ouvert »

  • « Fichier lu »

  • « Fichier renommé »

  • « Informations du fichier modifiées »

  • « Fichier écrit »

Horodatage

Horodatage exact auquel l’opération a été lancée.

Suspect ?

Indique s’il s’agit d’une opération ayant joué un rôle dans la détection.

Opérations sur le registre

Des informations sur les modifications du Registre Windows déclenchées par le processus sont affichées. Cela inclut toutes les informations relatives à la clé elle-même, ainsi que l’horodatage et le type d’opération.

Opérations sur le registre

Chemin de la clé

Chemin de la clé dans le Registre Windows auquel l’opération se rapporte.

Nom

Nom de la valeur dans la clé du registre auquel l’opération se rapporte.

Valeur

Valeur après l’opération, si disponible.

Opération

Type d’opération. Les possibilités sont :

  • « Clé créée »

  • « Clé ouverte »

  • « Clé supprimée »

  • « Valeur supprimée »

  • « Valeur définie »

Horodatage

Horodatage exact de l’opération.

Suspect ?

Indique s’il s’agit d’une opération ayant joué un rôle dans la détection.

Opérations réseau

Toutes les opérations déclenchées par le processus au sein du réseau sont listées ici, le cas échéant. Outre l’horodatage et le type d’opération, cela inclut également tous les détails de connexion pertinents.

Opérations réseau

Adresse IP

Pour l’opération « Connexion établie », l’adresse IP à laquelle la connexion a été établie. Si l’opération « Ouvert pour les connexions entrantes » est présente, votre propre adresse IP est affichée ici.

Port

Port utilisé pour la connexion.

Protocole

Protocole utilisé pour la connexion. Les possibilités sont TCP ou UDP.

Opération

Type d’opération réseau. Les possibilités sont :

  • « Connexion établie »

  • « Ouvert pour les connexions entrantes »

Horodatage

Horodatage exact des opérations réseau.