G DATA MXDR

O grafo de alertas

Meldungsgraph volle View

O grafo de alertas permite compreender melhor as estruturas complexas dos processos envolvidos. Trata-se de uma funcionalidade útil, por exemplo, quando se pretende analisar detalhadamente um incidente de segurança.

Aqui pode observar todos os processos em detalhe, nomeadamente no que diz respeito a…​

  • detalhes gerais do processo.

  • operações de ficheiros.

  • operações no Windows Registry.

  • atividades de rede.

Atualmente, o grafo de alertas está disponível apenas para sistemas com sistema operativo Windows.

Visualização dos processos dentro de um alerta

Meldungsgraph Verlauf

Esta visão geral é o próprio grafo de alertas e mostra os processos pertencentes ao alerta. Nesta representação visual, pode ver que processos invocaram ou interagiram com outros processos e o que ocorreu nesses processos.
Que processo invocou outros processos e que processos exatamente?
O que aconteceu e em que ficheiros do sistema?
Foram efetuadas alterações no Windows Registry e, se sim, o que foi alterado aí em detalhe?
Houve comunicação para o exterior e, se sim, para onde?
Todas estas questões podem ser objeto de uma análise aprofundada.

O grafo pode incluir um grande número de processos individuais e, consequentemente, ocupar muito espaço. Pode deslocar a área de visualização na janela com o botão esquerdo do rato e ampliar/reduzir no grafo com a roda do rato. Em alternativa, pode utilizar os botões previstos para o efeito junto do tamanho atual da vista (Nível de zoom).
À esquerda dos botões do nível de zoom encontra-se um botão para repor a área de visualização (Botão de reposição), para o ponto de vista inicial e o nível de ampliação original.

Um processo assinalado com um ícone de aviso representa o núcleo da deteção do respetivo alerta. Os processos podem ser selecionados individualmente e ficam então realçados a azul. Todas as informações detalhadas apresentadas abaixo do grafo referem-se sempre ao processo selecionado no grafo, marcado a azul. Por predefinição, a vista do grafo de alertas é centrada no processo selecionado. Pode ajustar este comportamento ao clicar no ícone de engrenagem (Ícone de definições).

O grafo refere-se aos processos que pertencem a um alerta, e não aos processos de todos os alertas que pertencem a um incidente!

Informações detalhadas sobre os processos

  • As informações sobre os processos estão divididas nas secções Detalhes do processo, Operações de ficheiros, Operações de registry e Operações de rede.

  • Operações não suspeitas fornecem informações de contexto sobre os processos; operações suspeitas têm ligações diretas à deteção.

  • Com o botão "Mostrar apenas operações suspeitas", nas secções Operações de ficheiros e Operações de registry são apresentados apenas registos suspeitos.

Os registos dentro das secções podem ser ordenados alfanumericamente em ordem ascendente ou descendente com um clique esquerdo no nome da coluna.

Algumas informações são apresentadas de forma abreviada para melhorar a legibilidade. A informação completa pode ser sempre visualizada com mouseover e, se necessário, copiada.

Maus-Over-Tooltip

Detalhes do processo

Aqui são apresentadas informações gerais sobre o processo.

Isto inclui…​

  • a localização do ficheiro no sistema.

  • a chamada exata, incluindo todos os argumentos.

  • o tamanho do ficheiro.

  • o momento de início do processo.

  • indicação de se a execução foi feita com privilégios de administrador.

Prozessdetails

O campo "Suspeito?" indica se o processo global foi classificado como suspeito pelo Agent.

Operações de ficheiros

Aqui estão listadas todas as operações de ficheiros associadas ao respetivo processo. As informações apresentadas são caminho do ficheiro, momento e tipo de operação.

Dateioperationen

Caminho do ficheiro

Caminho do ficheiro no sistema ao qual a operação se refere.

Operação

Tipo exato de operação de ficheiro. As opções são…​

  • "Ficheiro fechado"

  • "Ficheiro criado"

  • "Ficheiro eliminado"

  • "Ficheiro executado"

  • "Ficheiro aberto"

  • "Ficheiro lido"

  • "Ficheiro renomeado"

  • "Informações do ficheiro alteradas"

  • "Ficheiro escrito"

Momento

Momento exato em que a operação foi iniciada.

Suspeito?

Indica se se trata de uma operação que teve um papel na deteção.

Operações de registry

São apresentadas informações sobre alterações no Windows Registry iniciadas pelo processo. Isto abrange todas as informações relacionadas com a própria chave, bem como momento e tipo de operação.

Registryoperationen

Caminho da chave

Caminho da chave dentro do Windows Registry a que a operação se refere.

Nome

Nome do valor dentro da chave no registry ao qual a operação se refere.

Valor

Valor após a operação, se existir.

Operação

Tipo de operação. As opções são:

  • "Chave criada"

  • "Chave aberta"

  • "Chave eliminada"

  • "Valor eliminado"

  • "Valor definido"

Momento

Momento exato da operação.

Suspeito?

Indica se se trata de uma operação que teve um papel na deteção.

Operações de rede

Aqui estão listadas, se existirem, todas as operações desencadeadas pelo processo na rede. Para além de momento e tipo de operação, são também apresentados todos os detalhes de ligação relevantes.

Netzwerkoperationen

Endereço IP

Na operação "Ligação estabelecida", o endereço IP ao qual a ligação foi estabelecida. Se estiver presente a operação "Aberto para ligações de entrada", aqui é apresentado o próprio endereço IP.

Porta

Porta utilizada para a ligação.

Protocolo

Protocolo utilizado para a ligação. As opções são TCP ou UDP.

Operação

Tipo de operação de rede. As opções são:

  • "Ligação estabelecida"

  • "Aberto para ligações de entrada"

Momento

Momento exato das operações de rede.