G DATA XDR
Strona szczegółów zgłoszeń
Centralnym elementem eksploatacji G DATA XDR jest ciągłe monitorowanie powiadomień wyświetlanych w G DATA Web-Portal.
Należy je regularnie przeglądać, oceniać oraz niezwłocznie obsługiwać. Użytkownik samodzielnie decyduje, czy
konieczne są dalsze działania lub czy istnieje potrzeba podjęcia czynności.
Aby móc podjąć decyzję opartą na faktach, ta strona udostępnia Państwu wszystkie ważne informacje w jednym widoku.
Strona szczegółów jest podzielona na dwie karty: kartę Szczegóły oraz kartę Graf zgłoszenia.
Karta Szczegóły
Na karcie Szczegóły znajdują się różne kafelki, które zapewniają Państwu ogólny przegląd zdarzenia bezpieczeństwa.
Kafelek Szczegóły
W kafelku szczegółów widzą Państwo najważniejsze informacje. Różnią się one w zależności od tego, czy dotyczy to zgłoszenia dla pliku, czy dla procesu.
Zgłoszenie odnosi się do typu Plik.

ID |
Unikatowy identyfikator zgłoszenia. Jest nadawany podczas tworzenia zgłoszenia. |
||
Wykrycia |
Nazwa (oznaczenie) zgłoszenia. |
||
Taktyki MITRE |
Wykryte taktyki dla wykryć.Takie taktyki mogą obejmować na przykład:
To pole może być niedostępne, jeśli nie wykryto żadnej taktyki. |
||
Schweregrad |
Schweregrad zgłoszenia (Niski, Umiarkowany, Wysoki). |
||
Wywołane przez |
Ścieżka do wykrytego pliku. |
||
Typ |
Plik lub proces. |
||
Rozmiar pliku |
Rozmiar pliku. |
||
SHA256 |
|||
Podpisano przez |
Podmiot, który podpisał plik. Jeśli plik nie jest podpisany, pole zawiera wartość Niepodpisany.
|
||
Klient |
Nazwa klienta, u którego znajduje się Endpunkt (funkcja partnerska) |
||
Użytkownik |
Użytkownik, w którego sesji zostało wywołane wykrycie.
|
||
Endpunkt |
Endpunkt, na którym wywołano wykrycie. |
||
Znacznik czasu |
Znacznik czasu wywołania wykrycia, na podstawie czasu systemowego Endpunktu. |
Zgłoszenie odnosi się do typu Proces.

ID |
Unikatowy identyfikator zgłoszenia. Jest nadawany podczas tworzenia zgłoszenia. |
||
Wykrycia |
Nazwa (oznaczenie) zgłoszenia. |
||
Taktyki MITRE |
Wykryte taktyki dla wykryć.Takie taktyki mogą obejmować na przykład:
To pole może być niedostępne, jeśli nie wykryto żadnej taktyki. |
||
Schweregrad |
Schweregrad zgłoszenia (Niski, Umiarkowany, Wysoki). |
||
Wywołane przez |
Ścieżka do pliku, przez który uruchomiono wykryty proces. |
||
Typ |
Plik lub proces. |
||
Wiersz polecenia |
Polecenie, za pomocą którego uruchomiono wykryty proces. |
||
Klient |
Nazwa klienta, u którego znajduje się Endpunkt (funkcja partnerska) |
||
Użytkownik |
Użytkownik, w którego sesji zostało wywołane wykrycie.
|
||
Endpunkt |
Endpunkt, na którym wywołano wykrycie. |
||
Znacznik czasu |
Znacznik czasu wywołania wykrycia, na podstawie czasu systemowego Endpunktu. |
Przycisk akcji w kafelku szczegółów
W prawym dolnym rogu kafelka szczegółów znajduje się przycisk akcji, za pomocą którego mogą Państwo opcjonalnie …
-
ustawić wyjątek
.Korzystając z tego przycisku, wywołują Państwo tę samą funkcję, której mogą użyć dla ręcznego utworzenia wyjątku.
Różnica polega na tym, że wymagane informacje są już zdefiniowane. W tym miejscu można zarówno rozszerzyć zakres obowiązywania wyjątku, jak i zwiększyć zasięg działania za pomocą symboli zastępczych.
Na przykład mogą Państwo rozszerzyć plik w katalogu użytkownika admin na wszystkich użytkowników z tym katalogiem:
-
przywracać artefakty z kwarantanny

-
usuwać artefakty z kwarantanny
.
Proszę kliknąć
i wybrać, którego przycisku chcą Państwo użyć.
Zostanie wyświetlony odpowiedni przycisk. Proszę kliknąć przycisk, aby wywołać odpowiednią funkcję.
| Jeżeli nie ma żadnego artefaktu lub artefakt znajdujący się w kwarantannie został już przywrócony albo usunięty, wybór przycisku akcji nie jest już możliwy. Wyjątek nadal może zostać utworzony. |
Kafelek Status
Menu wyboru zmiany statusu zgłoszenia znajduje się również w kafelku szczegółów.
Możliwe są następujące statusy:
-
Otwarte
-
Zamknięte
-
Fałszywie dodatnie
-
Ponownie otwarte
Ustawienie statusu nie ma wpływu technicznego. Status służy do oznaczenia zgłoszenia. Dzięki
temu oznaczeniu zgłoszenia można lepiej klasyfikować i filtrować. Przetworzone zgłoszenia są zamykane,
aby nie były już wyświetlane w przeglądzie. Jednak przy wyszukiwaniu ukierunkowanym zgłoszenia nadal
pozostają dostępne.
W ten sposób w razie potrzeby można ponownie prześledzić zdarzenia z przeszłości. Jeśli ustawią Państwo status zgłoszenia na
Fałszywie dodatnie, będą Państwo widzieć, które zgłoszenia nie dotyczyły rzeczywistego incydentu bezpieczeństwa.
Jest to pomocne, gdy chcą Państwo ustawiać lub usuwać wyjątki.
|
Nigdy nie należy traktować zgłoszenia jako fałszywie dodatniego i nie należy ustawiać odpowiedniego wyjątku, jeśli nie mają Państwo
pewności, że faktycznie jest to zgłoszenie fałszywie dodatnie. Ustawianie wyjątków na podstawie przypuszczeń stanowi wysokie ryzyko bezpieczeństwa. Dla klientów, którzy potrzebują wsparcia doświadczonego zespołu SecOperations, G DATA oferuje produkt G DATA MXDR . |
Istotne zgłoszenia
Tutaj mogą Państwo przejrzeć wszystkie inne zgłoszenia powiązane z otwartym zgłoszeniem. Wyświetlane są zgłoszenia,
-
które zostały zgłoszone na Endpunkcie wcześniej lub w tym samym czasie.
-
które wystąpiły w ramach tego samego zdarzenia na innych Endpunktach.
|
Wyświetlane są następujące kolumny:
|
|
Wyświetlane są następujące kolumny:
|
Za pomocą przycisku akcji (
) przy zgłoszeniu w tym kafelku przechodzą
Państwo do odpowiedniego zgłoszenia.
Za pomocą tej funkcji mogą Państwo łączyć informacje, które w pewnych okolicznościach mogą wskazywać na firmowy wybuch infekcji. Jeżeli na komputerze wielokrotnie występuje ta sama infekcja, jest bardzo prawdopodobne, że źródło infekcji nie zostało jeszcze znalezione i usunięte.
| Dla klientów, którzy potrzebują wsparcia doświadczonego zespołu SecOperations, G DATA oferuje produkt G DATA MXDR an. |
Kafelek zatrzymane procesy
Jeżeli G DATA Agent w trakcie zdarzenia zatrzymał jeden lub więcej procesów, zostaną one wymienione w tym kafelku.
Domyślnie widzą Państwo najpierw kolumny Ścieżka i Wiersz polecenia. Informacje te są również zawarte w kafelku szczegółów.
Wszystkie pozostałe kolumny, które chcą Państwo widzieć, można włączać lub wyłączać za pomocą ikony kolumn
.
Dostępne są następujące dodatkowe kolumny:
-
SHA256
-
Podpisano przez
Podmiot, który podpisał plik. Jeśli plik nie jest podpisany, pole zawiera wartość Niepodpisany.
Pliki wykonywalne powinny bezwzględnie być podpisane. Proszę nie uruchamiać niepodpisanych plików, zwłaszcza wtedy, gdy G DATA XDR już na nie zareagował.
Zachować szczególną ostrożność należy w przypadku następujących typów plików:
.sys, .cat, .msi, .exe, .dll, .ocx, .ps1.Tylko prawidłowy podpis gwarantuje, że producent jest znany oraz że plik nie został zmodyfikowany.
-
Uprawnienia administratora
Informacja, czy proces został uruchomiony z uprawnieniami administratora. -
Znacznik czasu uruchomienia procesu
Informacja o czasie uruchomienia procesu.
Kafelek dotknięte artefakty
W tym kafelku wyświetlane są artefakty dotknięte w ramach tego zgłoszenia.
Domyślnie widzą Państwo najpierw kolumny Typ, Ścieżka, SHA256/Klucz, Status. Informacje z Typ, Ścieżka oraz SHA256/Klucz są również zawarte w kafelku szczegółów.
Wszystkie pozostałe kolumny, które chcą Państwo widzieć, można włączać lub wyłączać za pomocą ikony kolumn
.
Dostępne są następujące kolumny:
-
Typ
Plik lub proces -
Ścieżka
Ścieżka do pliku lub klucz rejestru. -
SHA256/Klucz
Wartość SHA256 dla pliku, ścieżka do klucza dla wpisu rejestru. -
Wartość klucza
Jeżeli dotyczy to pliku, ta kolumna jest pusta.
W przypadku wpisów rejestru widzą Państwo tutaj wartość klucza wpisanego w kolumnie SHA256/Klucz. -
Zmieniona wartość klucza
Zmiana, której G DATA Agent Agent zapobiegł.Przykład sposobu wypełnienia wartości SHA256/Klucz, Wartość klucza oraz Zmieniona wartość klucza dla zdarzenia:
W tym przykładzie istnieje wpis rejestru w następującej postaci:
- Ścieżka: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\
- Klucz rejestru: MyProgram
- Wartość klucza: C:\Programs\MyProgram.exeNastępnie atakujący próbuje zmienić wartość klucza na następującą wartość, aby uruchomić własny zainfekowany plik:
- Wartość klucza: C:\Users\admin\Downloads\?malware.exeSpowodowałoby to zmianę ścieżki programu, który w rzeczywistości byłby dozwolony przy uruchamianiu komputera, na plik wykonywalny, który prawdopodobnie pochodzi od atakującego.
Nasz Agent temu zapobiega i przenosi tę operację rejestru do kwarantanny.
Odpowiedni artefakt ma wówczas postać:-
Ścieżka: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
-
Klucz: MyProgram
-
Wartość klucza: C:\Programs\MyProgram.exe
-
Zmieniona wartość klucza: C:\Users\admin\Downloads\malware.exe
-
-
Podpisano przez
Podmiot, który podpisał plik. Jeśli plik nie jest podpisany, pole zawiera wartość Niepodpisany. -
Status
-
status zgłoszenia.
-
W kwarantannie
-
Trwa przywracanie
-
Przywrócono
-
Trwa usuwanie
-
Usunięto
-
Nie udało się usunąć
-
Nie udało się przywrócić
Jeżeli nie było możliwe przywrócenie artefaktu, artefakt jest zapisywany w postaci niezaszyfrowanej w następującym katalogu na Endpunkcie:
-
na Endpunktach Microsoft Windows: C:\ProgramData\G DATA\Agent\quarantine\storage.
-
na Endpunktach Linux i Mac: /var/lib/gdata/agent/quarantine/recovery.
Proszę pamiętać, że po przywróceniu plik zostanie ponownie wykryty przez G DATA Agent Agent, jeżeli
-
jest to behobione błędne wykrycie.
-
-
-
klienta, u którego wystąpiło wykrycie (funkcja partnerska G DATA).
-
nazwę Endpunktu, na którym wystąpiło wykrycie.
-
pierwotną ścieżkę i nazwę artefaktu, który został przeniesiony do kwarantanny.
-
nazwę wykrycia, na podstawie którego artefakt został przeniesiony do kwarantanny.
-
znacznik czasu wykrycia.
-
pasek akcji do obsługi artefaktu (strona szczegółów, przywracanie, usuwanie artefaktu).
Kafelek Komentarze
W tym miejscu mogą Państwo wprowadzić dowolny tekst.
W tym miejscu mogą Państwo zanotować ewentualne rozważania, ustalenia lub dokumentację, które chcą Państwo zachować w odniesieniu do tego incydentu na później lub dla współpracowników.
Kafelek Graf zgłoszenia
Ten kafelek zapewnia Państwu szybki przegląd dotkniętych procesów.
Ta sekcja to właściwy graf alertów i pokazuje procesy przynależące do incydentu. W tej zwizualizowanej
reprezentacji można zobaczyć, które procesy wywołały lub odwołały się do innych procesów oraz co się w nich
wydarzyło.
Który proces wywołał inne procesy i które dokładnie?
Co dokładnie wydarzyło się w których plikach w systemie?
Czy w rejestrze Windows zaszły zmiany i jeśli tak, co dokładnie zostało tam zmienione?
Czy wystąpiła komunikacja na zewnątrz i jeśli tak, dokąd?
Wszystkie te pytania mogą zostać poddane szczegółowej analizie.
Graf może zawierać dużą liczbę pojedynczych procesów i odpowiednio zajmować dużo miejsca. W oknie
można przesuwać punkt widoku lewym przyciskiem myszy, a kółkiem myszy przybliżać i oddalać widok grafu. Alternatywnie
można użyć przeznaczonych do tego przycisków obok bieżącego rozmiaru widoku ().
Po lewej stronie przycisków poziomu powiększenia znajduje się przycisk resetowania punktu widoku
() do początkowego punktu i pierwotnego poziomu powiększenia.
Proces oznaczony ikoną ostrzegawczą stanowi rdzeń wykrycia dla danego alertu. Procesy
można wybierać pojedynczo — są wtedy podświetlane na niebiesko. Wszystkie informacje szczegółowe wyświetlane
poniżej grafu odnoszą się odpowiednio do procesu wybranego w grafie i oznaczonego na niebiesko. Domyślnie widok grafu alertów
jest wyśrodkowywany na aktualnie wybranym procesie. To zachowanie można dostosować, klikając ikonę koła zębatego
().
| Graf odnosi się do procesów należących do jednego alertu, a nie do procesów wszystkich alertów, które należą do incydentu! |
Za pomocą przycisku
mogą Państwo przejść do
karty Grafy zgłoszeń. Znajdą tam Państwo dalsze informacje.
Karta Graf zgłoszenia
Graf alertów pomaga lepiej prześledzić złożone struktury zaangażowanych procesów. Jest to niezbędna funkcja, gdy incydent bezpieczeństwa musi zostać szczegółowo przeanalizowany.
W tym miejscu można szczegółowo przeanalizować wszystkie procesy, w szczególności pod kątem…
-
ogólnych informacji o procesie
-
operacji na plikach
-
operacji w rejestrze Windows
-
aktywności sieciowej
| Graf alertów jest obecnie dostępny wyłącznie dla systemów z systemem operacyjnym Windows. |
Wizualizacja procesów zgłoszenia
Ta sekcja to właściwy graf alertów i pokazuje procesy przynależące do incydentu. W tej zwizualizowanej
reprezentacji można zobaczyć, które procesy wywołały lub odwołały się do innych procesów oraz co się w nich
wydarzyło.
Który proces wywołał inne procesy i które dokładnie?
Co dokładnie wydarzyło się w których plikach w systemie?
Czy w rejestrze Windows zaszły zmiany i jeśli tak, co dokładnie zostało tam zmienione?
Czy wystąpiła komunikacja na zewnątrz i jeśli tak, dokąd?
Wszystkie te pytania mogą zostać poddane szczegółowej analizie.
Graf może zawierać dużą liczbę pojedynczych procesów i odpowiednio zajmować dużo miejsca. W oknie
można przesuwać punkt widoku lewym przyciskiem myszy, a kółkiem myszy przybliżać i oddalać widok grafu. Alternatywnie
można użyć przeznaczonych do tego przycisków obok bieżącego rozmiaru widoku ().
Po lewej stronie przycisków poziomu powiększenia znajduje się przycisk resetowania punktu widoku
() do początkowego punktu i pierwotnego poziomu powiększenia.
Proces oznaczony ikoną ostrzegawczą stanowi rdzeń wykrycia dla danego alertu. Procesy
można wybierać pojedynczo — są wtedy podświetlane na niebiesko. Wszystkie informacje szczegółowe wyświetlane
poniżej grafu odnoszą się odpowiednio do procesu wybranego w grafie i oznaczonego na niebiesko. Domyślnie widok grafu alertów
jest wyśrodkowywany na aktualnie wybranym procesie. To zachowanie można dostosować, klikając ikonę koła zębatego
().
| Graf odnosi się do procesów należących do jednego alertu, a nie do procesów wszystkich alertów, które należą do incydentu! |
Informacje szczegółowe dotyczące procesów
-
Informacje o procesach są podzielone na sekcje Szczegóły procesu, Operacje na plikach, Operacje w rejestrze Windows oraz Operacje sieciowe.
-
Operacje niewzbudzające podejrzeń dostarczają informacji kontekstowych o procesach, natomiast operacje podejrzane mają bezpośrednie powiązania z wykryciem.
-
Przycisk "Pokaż tylko podejrzane operacje" powoduje, że w sekcjach Operacje na plikach oraz Operacje rejestru wyświetlane są wyłącznie podejrzane wpisy.
| Wpisy w sekcjach można sortować alfanumerycznie rosnąco lub malejąco, klikając lewym przyciskiem myszy nazwę kolumny. |
|
Niektóre informacje są skracane w celu poprawy czytelności. Pełna informacja może być zawsze wyświetlona po najechaniu kursorem (mouseover) i w razie potrzeby skopiowana. |
Szczegóły procesu
W tym miejscu wymienione są ogólne informacje dotyczące procesu.
Obejmują one…
-
lokalizację pliku w systemie
-
dokładne wywołanie, łącznie ze wszystkimi argumentami
-
rozmiar pliku
-
czas uruchomienia procesu
-
informację, czy uruchomienie odbyło się z uprawnieniami administratora
Pole "Podejrzane?" wskazuje, czy cały proces został uznany przez komponent Agent za podejrzany.
Operacje na plikach
W tym miejscu wymienione są wszystkie operacje na plikach powiązane z danym procesem. Wskazane informacje obejmują ścieżkę pliku, znacznik czasu oraz typ operacji.
Ścieżka pliku |
Ścieżka pliku w systemie, którego dotyczy operacja. |
Operacja |
Dokładny typ operacji na pliku. Dostępne możliwości to…
|
Znacznik czasu |
Dokładny czas rozpoczęcia operacji. |
Podejrzane? |
Wskazuje, czy jest to operacja, która odegrała rolę w wykryciu. |
Operacje w rejestrze
Wyświetlane są informacje o zmianach w Rejestrze Windows zainicjowanych przez proces. Obejmuje to wszystkie informacje dotyczące samego klucza, a także znacznik czasu i typ operacji.
Ścieżka klucza |
Ścieżka klucza w Rejestrze Windows, którego dotyczy operacja. |
Nazwa |
Nazwa wartości w kluczu rejestru, której dotyczy operacja. |
Wartość |
Wartość po operacji, jeśli jest dostępna. |
Operacja |
Typ operacji. Dostępne możliwości to:
|
Znacznik czasu |
Dokładny czas operacji. |
Podejrzane? |
Wskazuje, czy jest to operacja, która odegrała rolę w wykryciu. |
N operacje sieciowe
W tym miejscu, jeśli są dostępne, wymienione są wszystkie operacje w sieci zainicjowane przez proces. Oprócz znacznika czasu i typu operacji obejmuje to także wszystkie istotne szczegóły połączenia.
Adres IP |
W przypadku operacji "Połączenie nawiązane" jest to adres IP, z którym nawiązano połączenie. Jeśli występuje operacja "Otwarto dla połączeń przychodzących", wyświetlany jest tutaj własny adres IP. |
Port |
Port użyty do połączenia. |
Protokół |
Protokół użyty do połączenia. Dostępne możliwości to TCP lub UDP. |
Operacja |
Typ operacji sieciowej. Dostępne możliwości to:
|
Znacznik czasu |
Dokładny czas operacji sieciowej. |

