Reagowanie na żywo

Procesy, pliki i powłoka na żywo z konsoli reagowania.

Otwieranie sesji

Wybierz host na stronie Hosts i otwórz jego panel reagowania albo przejdź do Response i wybierz host. Każda akcja z panelu jest wysyłana do agenta wraz z Twoją tożsamością i zapisywana w dzienniku audytu.

Procesy

Karta Processes wyświetla uruchomione procesy z procesem nadrzędnym, użytkownikiem, ścieżką pliku wykonywalnego i wierszem poleceń. Dla każdego procesu możesz:

  • Kill: zakończyć proces.
  • Suspend i Resume: zamrozić proces na czas analizy bez kończenia go.
  • Open in Logs: przejść do zdarzeń procesu według jego identyfikatora.

Pliki

Karta Files to eksplorator systemu plików hosta w trybie tylko do odczytu, który oferuje:

  • listę plików i metadane, w tym znaczniki czasu i właściciela;
  • podgląd tekstu z limitem rozmiaru;
  • rozpoznawanie typu pliku po zawartości, a nie po rozszerzeniu;
  • skróty MD5, SHA-1 i SHA-256 całego pliku do sprawdzenia w źródłach threat intelligence;
  • Collect: pobranie pliku do dowodów sprawy.

Pobierane pliki są przesyłane szyfrowanym połączeniem i śledzone od chwili zlecenia. Pobrania z konsoli trafiają do archiwum chronionego hasłem, dzięki czemu antywirus na stacji analityka nie usunie ani nie zmieni dowodu. Konsola pokazuje maksymalny rozmiar pliku.

Powłoka

Karta Shell otwiera interaktywny terminal na hoście: PowerShell lub cmd na Windows, powłokę logowania na Linuksie. Sesję autoryzuje krótkotrwały token powiązany z Twoją tożsamością i tylko z tym hostem, a wszystko, co wpiszesz, trafia do zapisu sesji.

Korzystaj z powłoki tylko wtedy, gdy pozostałe karty nie wystarczą. Jeśli dla danego działania istnieje gotowa akcja, wybierz ją: łatwiej ją audytować i cofnąć.

Uprawnienia

Akcje reagowania wymagają roli analyst lub lead z uprawnieniem do organizacji hosta. Rola viewer może tylko przeglądać karty. Zobacz Użytkownicy i role.