G DATA XDR

Strona szczegółów zgłoszeń

MeldungenDetail

Centralnym elementem eksploatacji G DATA XDR jest ciągłe monitorowanie powiadomień wyświetlanych w G DATA Web-Portal.
Należy je regularnie przeglądać, oceniać oraz niezwłocznie obsługiwać. Użytkownik samodzielnie decyduje, czy konieczne są dalsze działania lub czy istnieje potrzeba podjęcia czynności.

Aby móc podjąć decyzję opartą na faktach, ta strona udostępnia Państwu wszystkie ważne informacje w jednym widoku.

Strona szczegółów jest podzielona na dwie karty: kartę Szczegóły oraz kartę Graf zgłoszenia.

Karta Szczegóły

Na karcie Szczegóły znajdują się różne kafelki, które zapewniają Państwu ogólny przegląd zdarzenia bezpieczeństwa.

Kafelek Szczegóły

W kafelku szczegółów widzą Państwo najważniejsze informacje. Różnią się one w zależności od tego, czy dotyczy to zgłoszenia dla pliku, czy dla procesu.

Zgłoszenie odnosi się do typu Plik.

Datailkache Typ Datei

ID

Unikatowy identyfikator zgłoszenia. Jest nadawany podczas tworzenia zgłoszenia.

Wykrycia

Nazwa (oznaczenie) zgłoszenia.

Taktyki MITRE

Wykryte taktyki dla wykryć.

Takie taktyki mogą obejmować na przykład:

  • Initial Access (Pierwszy dostęp):
    Są to metody wykorzystywane przez atakującego do uzyskania dostępu do sieci (np. phishing).

  • Execution (Wykonanie):
    Złośliwy kod jest wykonywany w systemie.

  • Persistence (Trwałość):
    Wpięcie się w system w celu utrzymania dostępu również po ponownym uruchomieniu.

  • Privilege Escalation (Eskalacja uprawnień):
    Próby uzyskania uprawnień administratora.

  • Defense Evasion (Omijanie zabezpieczeń):
    Techniki mające na celu oszukanie lub wyłączenie oprogramowania zabezpieczającego.

  • Credential Access (Kradzież danych uwierzytelniających):
    Pozyskiwanie nazw użytkowników i haseł.

  • Discovery (Rozpoznanie):
    Badanie architektury systemu i sieci.

  • Lateral Movement (Ruch boczny):
    Rozprzestrzenianie się w sieci w celu kompromitacji kolejnych urządzeń.

  • Collection (Zbieranie danych):
    Gromadzenie danych przed ich kradzieżą.

  • Command and Control (C2): Komunikacja pomiędzy systemem atakującego a zainfekowaną siecią.

To pole może być niedostępne, jeśli nie wykryto żadnej taktyki.

Schweregrad

Schweregrad zgłoszenia (Niski, Umiarkowany, Wysoki).

Wywołane przez

Ścieżka do wykrytego pliku.

Typ

Plik lub proces.

Rozmiar pliku

Rozmiar pliku.

SHA256

Podpisano przez

Podmiot, który podpisał plik. Jeśli plik nie jest podpisany, pole zawiera wartość Niepodpisany.

Pliki wykonywalne powinny bezwzględnie być podpisane. Proszę nie uruchamiać niepodpisanych plików, szczególnie wtedy, gdy G DATA XDR już na nie zareagował.

Zachować szczególną ostrożność należy w przypadku następujących typów plików:
.sys, .cat, .msi, .exe, .dll, .ocx, .ps1.

Tylko prawidłowy podpis gwarantuje, że producent jest znany oraz że plik nie został zmodyfikowany.

Klient

Nazwa klienta, u którego znajduje się Endpunkt (funkcja partnerska)

Użytkownik

Użytkownik, w którego sesji zostało wywołane wykrycie.

Jeżeli z powodów technicznych nie można było odczytać konta użytkownika, pole zawiera komunikat „Informacja niedostępna”. Może się to zdarzyć m.in. wtedy, gdy proces został zakończony, zanim G DATA Agent Agent mógł odczytać informacje o użytkowniku.

Endpunkt

Endpunkt, na którym wywołano wykrycie.

Znacznik czasu

Znacznik czasu wywołania wykrycia, na podstawie czasu systemowego Endpunktu.

Zgłoszenie odnosi się do typu Proces.

Datailkache Typ Prozess

ID

Unikatowy identyfikator zgłoszenia. Jest nadawany podczas tworzenia zgłoszenia.

Wykrycia

Nazwa (oznaczenie) zgłoszenia.

Taktyki MITRE

Wykryte taktyki dla wykryć.

Takie taktyki mogą obejmować na przykład:

  • Initial Access (Pierwszy dostęp):
    Są to metody wykorzystywane przez atakującego do uzyskania dostępu do sieci (np. phishing).

  • Execution (Wykonanie):
    Złośliwy kod jest wykonywany w systemie.

  • Persistence (Trwałość):
    Wpięcie się w system w celu utrzymania dostępu również po ponownym uruchomieniu.

  • Privilege Escalation (Eskalacja uprawnień):
    Próby uzyskania uprawnień administratora.

  • Defense Evasion (Omijanie zabezpieczeń):
    Techniki mające na celu oszukanie lub wyłączenie oprogramowania zabezpieczającego.

  • Credential Access (Kradzież danych uwierzytelniających):
    Pozyskiwanie nazw użytkowników i haseł.

  • Discovery (Rozpoznanie):
    Badanie architektury systemu i sieci.

  • Lateral Movement (Ruch boczny):
    Rozprzestrzenianie się w sieci w celu kompromitacji kolejnych urządzeń.

  • Collection (Zbieranie danych):
    Gromadzenie danych przed ich kradzieżą.

  • Command and Control (C2): Komunikacja pomiędzy systemem atakującego a zainfekowaną siecią.

To pole może być niedostępne, jeśli nie wykryto żadnej taktyki.

Schweregrad

Schweregrad zgłoszenia (Niski, Umiarkowany, Wysoki).

Wywołane przez

Ścieżka do pliku, przez który uruchomiono wykryty proces.

Typ

Plik lub proces.

Wiersz polecenia

Polecenie, za pomocą którego uruchomiono wykryty proces.

Klient

Nazwa klienta, u którego znajduje się Endpunkt (funkcja partnerska)

Użytkownik

Użytkownik, w którego sesji zostało wywołane wykrycie.

Jeżeli z powodów technicznych nie można było odczytać konta użytkownika, pole zawiera komunikat „Informacja niedostępna”. Może się to zdarzyć m.in. wtedy, gdy proces został zakończony, zanim G DATA Agent Agent mógł odczytać informacje o użytkowniku.

Endpunkt

Endpunkt, na którym wywołano wykrycie.

Znacznik czasu

Znacznik czasu wywołania wykrycia, na podstawie czasu systemowego Endpunktu.

Przycisk akcji w kafelku szczegółów

W prawym dolnym rogu kafelka szczegółów znajduje się przycisk akcji, za pomocą którego mogą Państwo opcjonalnie …​

  • ustawić wyjątek Dodaj wyjątek.

    Korzystając z tego przycisku, wywołują Państwo tę samą funkcję, której mogą użyć dla ręcznego utworzenia wyjątku.

    Różnica polega na tym, że wymagane informacje są już zdefiniowane. W tym miejscu można zarówno rozszerzyć zakres obowiązywania wyjątku, jak i zwiększyć zasięg działania za pomocą symboli zastępczych.

    Na przykład mogą Państwo rozszerzyć plik w katalogu użytkownika admin na wszystkich użytkowników z tym katalogiem:

    Utwórz wyjątek na podstawie zgłoszenia
  • przywracać artefakty z kwarantanny Przywróć artefakt

  • usuwać artefakty z kwarantanny Usuń artefakt.

Proszę kliknąć Przycisk wyboru i wybrać, którego przycisku chcą Państwo użyć.

Wybór przycisku akcji dla zgłoszeń

Zostanie wyświetlony odpowiedni przycisk. Proszę kliknąć przycisk, aby wywołać odpowiednią funkcję.

Jeżeli nie ma żadnego artefaktu lub artefakt znajdujący się w kwarantannie został już przywrócony albo usunięty, wybór przycisku akcji nie jest już możliwy. Wyjątek nadal może zostać utworzony.
Kafelek Status

Menu wyboru zmiany statusu zgłoszenia znajduje się również w kafelku szczegółów.

Możliwe są następujące statusy:

  • Otwarte

  • Zamknięte

  • Fałszywie dodatnie

  • Ponownie otwarte

Ustawienie statusu nie ma wpływu technicznego. Status służy do oznaczenia zgłoszenia. Dzięki temu oznaczeniu zgłoszenia można lepiej klasyfikować i filtrować. Przetworzone zgłoszenia są zamykane, aby nie były już wyświetlane w przeglądzie. Jednak przy wyszukiwaniu ukierunkowanym zgłoszenia nadal pozostają dostępne.
W ten sposób w razie potrzeby można ponownie prześledzić zdarzenia z przeszłości. Jeśli ustawią Państwo status zgłoszenia na Fałszywie dodatnie, będą Państwo widzieć, które zgłoszenia nie dotyczyły rzeczywistego incydentu bezpieczeństwa.
Jest to pomocne, gdy chcą Państwo ustawiać lub usuwać wyjątki.

Nigdy nie należy traktować zgłoszenia jako fałszywie dodatniego i nie należy ustawiać odpowiedniego wyjątku, jeśli nie mają Państwo pewności, że faktycznie jest to zgłoszenie fałszywie dodatnie.

Ustawianie wyjątków na podstawie przypuszczeń stanowi wysokie ryzyko bezpieczeństwa.
W tym kontekście proszę również uwzględnić nasze objaśnienia dotyczące wykryć PUP oraz naszą Einsendeformular.

Dla klientów, którzy potrzebują wsparcia doświadczonego zespołu SecOperations, G DATA oferuje produkt G DATA MXDR .

Istotne zgłoszenia

Tutaj mogą Państwo przejrzeć wszystkie inne zgłoszenia powiązane z otwartym zgłoszeniem. Wyświetlane są zgłoszenia,

  • które zostały zgłoszone na Endpunkcie wcześniej lub w tym samym czasie.

  • które wystąpiły w ramach tego samego zdarzenia na innych Endpunktach.

Istotne zgłoszenia

Wyświetlane są następujące kolumny:

  • Status

  • Nazwa wykrycia

  • Schweregrad

  • Znacznik czasu

  • Przycisk akcji – strona szczegółów zgłoszeń

Istotne zgłoszenia

Wyświetlane są następujące kolumny:

  • Status

  • Nazwa wykrycia

  • Schweregrad

  • Znacznik czasu

  • Przycisk akcji do przełączania strony szczegółów.

Za pomocą przycisku akcji (Lupe) przy zgłoszeniu w tym kafelku przechodzą Państwo do odpowiedniego zgłoszenia.

Za pomocą tej funkcji mogą Państwo łączyć informacje, które w pewnych okolicznościach mogą wskazywać na firmowy wybuch infekcji. Jeżeli na komputerze wielokrotnie występuje ta sama infekcja, jest bardzo prawdopodobne, że źródło infekcji nie zostało jeszcze znalezione i usunięte.

Dla klientów, którzy potrzebują wsparcia doświadczonego zespołu SecOperations, G DATA oferuje produkt G DATA MXDR an.
Kafelek zatrzymane procesy
Zatrzymane procesy

Jeżeli G DATA Agent w trakcie zdarzenia zatrzymał jeden lub więcej procesów, zostaną one wymienione w tym kafelku.

Domyślnie widzą Państwo najpierw kolumny Ścieżka i Wiersz polecenia. Informacje te są również zawarte w kafelku szczegółów.

Wszystkie pozostałe kolumny, które chcą Państwo widzieć, można włączać lub wyłączać za pomocą ikony kolumn Ikona kolumn.

Dostępne są następujące dodatkowe kolumny:

  • SHA256

  • Podpisano przez

    Podmiot, który podpisał plik. Jeśli plik nie jest podpisany, pole zawiera wartość Niepodpisany.

    Pliki wykonywalne powinny bezwzględnie być podpisane. Proszę nie uruchamiać niepodpisanych plików, zwłaszcza wtedy, gdy G DATA XDR już na nie zareagował.

    Zachować szczególną ostrożność należy w przypadku następujących typów plików:
    .sys, .cat, .msi, .exe, .dll, .ocx, .ps1.

    Tylko prawidłowy podpis gwarantuje, że producent jest znany oraz że plik nie został zmodyfikowany.

  • Uprawnienia administratora
    Informacja, czy proces został uruchomiony z uprawnieniami administratora.

  • Znacznik czasu uruchomienia procesu
    Informacja o czasie uruchomienia procesu.

Kafelek dotknięte artefakty
Dotknięte artefakty

W tym kafelku wyświetlane są artefakty dotknięte w ramach tego zgłoszenia.

Domyślnie widzą Państwo najpierw kolumny Typ, Ścieżka, SHA256/Klucz, Status. Informacje z Typ, Ścieżka oraz SHA256/Klucz są również zawarte w kafelku szczegółów.

Wszystkie pozostałe kolumny, które chcą Państwo widzieć, można włączać lub wyłączać za pomocą ikony kolumn Ikona kolumn.

Dostępne są następujące kolumny:

  • Typ
    Plik lub proces

  • Ścieżka
    Ścieżka do pliku lub klucz rejestru.

  • SHA256/Klucz
    Wartość SHA256 dla pliku, ścieżka do klucza dla wpisu rejestru.

  • Wartość klucza
    Jeżeli dotyczy to pliku, ta kolumna jest pusta.
    W przypadku wpisów rejestru widzą Państwo tutaj wartość klucza wpisanego w kolumnie SHA256/Klucz.

  • Zmieniona wartość klucza
    Zmiana, której G DATA Agent Agent zapobiegł.

    Przykład sposobu wypełnienia wartości SHA256/Klucz, Wartość klucza oraz Zmieniona wartość klucza dla zdarzenia:

    W tym przykładzie istnieje wpis rejestru w następującej postaci:
    - Ścieżka: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\
    - Klucz rejestru: MyProgram
    - Wartość klucza: C:\Programs\MyProgram.exe

    Następnie atakujący próbuje zmienić wartość klucza na następującą wartość, aby uruchomić własny zainfekowany plik:
    - Wartość klucza: C:\Users\admin\Downloads\?malware.exe

    Spowodowałoby to zmianę ścieżki programu, który w rzeczywistości byłby dozwolony przy uruchamianiu komputera, na plik wykonywalny, który prawdopodobnie pochodzi od atakującego.

    Nasz Agent temu zapobiega i przenosi tę operację rejestru do kwarantanny.
    Odpowiedni artefakt ma wówczas postać:

    • Ścieżka: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

    • Klucz: MyProgram

    • Wartość klucza: C:\Programs\MyProgram.exe

    • Zmieniona wartość klucza: C:\Users\admin\Downloads\malware.exe

  • Podpisano przez
    Podmiot, który podpisał plik. Jeśli plik nie jest podpisany, pole zawiera wartość Niepodpisany.

  • Status

  • status zgłoszenia.

    • W kwarantannie

    • Trwa przywracanie

    • Przywrócono

    • Trwa usuwanie

    • Usunięto

    • Nie udało się usunąć

    • Nie udało się przywrócić

      Jeżeli nie było możliwe przywrócenie artefaktu, artefakt jest zapisywany w postaci niezaszyfrowanej w następującym katalogu na Endpunkcie:

      • na Endpunktach Microsoft Windows: C:\ProgramData\G DATA\Agent\quarantine\storage.

      • na Endpunktach Linux i Mac: /var/lib/gdata/agent/quarantine/recovery.

      Proszę pamiętać, że po przywróceniu plik zostanie ponownie wykryty przez G DATA Agent Agent, jeżeli

  • klienta, u którego wystąpiło wykrycie (funkcja partnerska G DATA).

  • nazwę Endpunktu, na którym wystąpiło wykrycie.

  • pierwotną ścieżkę i nazwę artefaktu, który został przeniesiony do kwarantanny.

  • nazwę wykrycia, na podstawie którego artefakt został przeniesiony do kwarantanny.

  • znacznik czasu wykrycia.

  • pasek akcji do obsługi artefaktu (strona szczegółów, przywracanie, usuwanie artefaktu).

Kafelek Komentarze
Komentarze – strona szczegółów

W tym miejscu mogą Państwo wprowadzić dowolny tekst.

W tym miejscu mogą Państwo zanotować ewentualne rozważania, ustalenia lub dokumentację, które chcą Państwo zachować w odniesieniu do tego incydentu na później lub dla współpracowników.

Kafelek Graf zgłoszenia
Kafelek Graf zgłoszenia

Ten kafelek zapewnia Państwu szybki przegląd dotkniętych procesów.

Graf alertów – przebieg

Ta sekcja to właściwy graf alertów i pokazuje procesy przynależące do incydentu. W tej zwizualizowanej reprezentacji można zobaczyć, które procesy wywołały lub odwołały się do innych procesów oraz co się w nich wydarzyło.
Który proces wywołał inne procesy i które dokładnie?
Co dokładnie wydarzyło się w których plikach w systemie?
Czy w rejestrze Windows zaszły zmiany i jeśli tak, co dokładnie zostało tam zmienione?
Czy wystąpiła komunikacja na zewnątrz i jeśli tak, dokąd?
Wszystkie te pytania mogą zostać poddane szczegółowej analizie.

Graf może zawierać dużą liczbę pojedynczych procesów i odpowiednio zajmować dużo miejsca. W oknie można przesuwać punkt widoku lewym przyciskiem myszy, a kółkiem myszy przybliżać i oddalać widok grafu. Alternatywnie można użyć przeznaczonych do tego przycisków obok bieżącego rozmiaru widoku (Poziom powiększenia).
Po lewej stronie przycisków poziomu powiększenia znajduje się przycisk resetowania punktu widoku (Przycisk resetowania) do początkowego punktu i pierwotnego poziomu powiększenia.

Proces oznaczony ikoną ostrzegawczą stanowi rdzeń wykrycia dla danego alertu. Procesy można wybierać pojedynczo — są wtedy podświetlane na niebiesko. Wszystkie informacje szczegółowe wyświetlane poniżej grafu odnoszą się odpowiednio do procesu wybranego w grafie i oznaczonego na niebiesko. Domyślnie widok grafu alertów jest wyśrodkowywany na aktualnie wybranym procesie. To zachowanie można dostosować, klikając ikonę koła zębatego (Ikona ustawień).

Graf odnosi się do procesów należących do jednego alertu, a nie do procesów wszystkich alertów, które należą do incydentu!

Za pomocą przycisku Przejdź do grafu zgłoszenia mogą Państwo przejść do karty Grafy zgłoszeń. Znajdą tam Państwo dalsze informacje.

Karta Graf zgłoszenia

Graf zgłoszenia – pełny widok

Graf alertów pomaga lepiej prześledzić złożone struktury zaangażowanych procesów. Jest to niezbędna funkcja, gdy incydent bezpieczeństwa musi zostać szczegółowo przeanalizowany.

W tym miejscu można szczegółowo przeanalizować wszystkie procesy, w szczególności pod kątem…​

  • ogólnych informacji o procesie

  • operacji na plikach

  • operacji w rejestrze Windows

  • aktywności sieciowej

Graf alertów jest obecnie dostępny wyłącznie dla systemów z systemem operacyjnym Windows.
Wizualizacja procesów zgłoszenia
Graf alertów – przebieg

Ta sekcja to właściwy graf alertów i pokazuje procesy przynależące do incydentu. W tej zwizualizowanej reprezentacji można zobaczyć, które procesy wywołały lub odwołały się do innych procesów oraz co się w nich wydarzyło.
Który proces wywołał inne procesy i które dokładnie?
Co dokładnie wydarzyło się w których plikach w systemie?
Czy w rejestrze Windows zaszły zmiany i jeśli tak, co dokładnie zostało tam zmienione?
Czy wystąpiła komunikacja na zewnątrz i jeśli tak, dokąd?
Wszystkie te pytania mogą zostać poddane szczegółowej analizie.

Graf może zawierać dużą liczbę pojedynczych procesów i odpowiednio zajmować dużo miejsca. W oknie można przesuwać punkt widoku lewym przyciskiem myszy, a kółkiem myszy przybliżać i oddalać widok grafu. Alternatywnie można użyć przeznaczonych do tego przycisków obok bieżącego rozmiaru widoku (Poziom powiększenia).
Po lewej stronie przycisków poziomu powiększenia znajduje się przycisk resetowania punktu widoku (Przycisk resetowania) do początkowego punktu i pierwotnego poziomu powiększenia.

Proces oznaczony ikoną ostrzegawczą stanowi rdzeń wykrycia dla danego alertu. Procesy można wybierać pojedynczo — są wtedy podświetlane na niebiesko. Wszystkie informacje szczegółowe wyświetlane poniżej grafu odnoszą się odpowiednio do procesu wybranego w grafie i oznaczonego na niebiesko. Domyślnie widok grafu alertów jest wyśrodkowywany na aktualnie wybranym procesie. To zachowanie można dostosować, klikając ikonę koła zębatego (Ikona ustawień).

Graf odnosi się do procesów należących do jednego alertu, a nie do procesów wszystkich alertów, które należą do incydentu!
Informacje szczegółowe dotyczące procesów
  • Informacje o procesach są podzielone na sekcje Szczegóły procesu, Operacje na plikach, Operacje w rejestrze Windows oraz Operacje sieciowe.

  • Operacje niewzbudzające podejrzeń dostarczają informacji kontekstowych o procesach, natomiast operacje podejrzane mają bezpośrednie powiązania z wykryciem.

  • Przycisk "Pokaż tylko podejrzane operacje" powoduje, że w sekcjach Operacje na plikach oraz Operacje rejestru wyświetlane są wyłącznie podejrzane wpisy.

Wpisy w sekcjach można sortować alfanumerycznie rosnąco lub malejąco, klikając lewym przyciskiem myszy nazwę kolumny.

Niektóre informacje są skracane w celu poprawy czytelności. Pełna informacja może być zawsze wyświetlona po najechaniu kursorem (mouseover) i w razie potrzeby skopiowana.

Podpowiedź tooltip po najechaniu kursorem
Szczegóły procesu

W tym miejscu wymienione są ogólne informacje dotyczące procesu.

Obejmują one…​

  • lokalizację pliku w systemie

  • dokładne wywołanie, łącznie ze wszystkimi argumentami

  • rozmiar pliku

  • czas uruchomienia procesu

  • informację, czy uruchomienie odbyło się z uprawnieniami administratora

Szczegóły procesu

Pole "Podejrzane?" wskazuje, czy cały proces został uznany przez komponent Agent za podejrzany.

Operacje na plikach

W tym miejscu wymienione są wszystkie operacje na plikach powiązane z danym procesem. Wskazane informacje obejmują ścieżkę pliku, znacznik czasu oraz typ operacji.

Operacje na plikach

Ścieżka pliku

Ścieżka pliku w systemie, którego dotyczy operacja.

Operacja

Dokładny typ operacji na pliku. Dostępne możliwości to…​

  • "Plik zamknięty"

  • "Plik utworzony"

  • "Plik usunięty"

  • "Plik uruchomiony"

  • "Plik otwarty"

  • "Plik odczytany"

  • "Zmieniono nazwę pliku"

  • "Zmieniono informacje o pliku"

  • "Zapisano plik"

Znacznik czasu

Dokładny czas rozpoczęcia operacji.

Podejrzane?

Wskazuje, czy jest to operacja, która odegrała rolę w wykryciu.

Operacje w rejestrze

Wyświetlane są informacje o zmianach w Rejestrze Windows zainicjowanych przez proces. Obejmuje to wszystkie informacje dotyczące samego klucza, a także znacznik czasu i typ operacji.

Operacje rejestru

Ścieżka klucza

Ścieżka klucza w Rejestrze Windows, którego dotyczy operacja.

Nazwa

Nazwa wartości w kluczu rejestru, której dotyczy operacja.

Wartość

Wartość po operacji, jeśli jest dostępna.

Operacja

Typ operacji. Dostępne możliwości to:

  • "Utworzono klucz"

  • "Otworzono klucz"

  • "Usunięto klucz"

  • "Usunięto wartość"

  • "Ustawiono wartość"

Znacznik czasu

Dokładny czas operacji.

Podejrzane?

Wskazuje, czy jest to operacja, która odegrała rolę w wykryciu.

N operacje sieciowe

W tym miejscu, jeśli są dostępne, wymienione są wszystkie operacje w sieci zainicjowane przez proces. Oprócz znacznika czasu i typu operacji obejmuje to także wszystkie istotne szczegóły połączenia.

Operacje sieciowe

Adres IP

W przypadku operacji "Połączenie nawiązane" jest to adres IP, z którym nawiązano połączenie. Jeśli występuje operacja "Otwarto dla połączeń przychodzących", wyświetlany jest tutaj własny adres IP.

Port

Port użyty do połączenia.

Protokół

Protokół użyty do połączenia. Dostępne możliwości to TCP lub UDP.

Operacja

Typ operacji sieciowej. Dostępne możliwości to:

  • "Połączenie nawiązane"

  • "Otwarto dla połączeń przychodzących"

Znacznik czasu

Dokładny czas operacji sieciowej.