Co zbiera
Po uruchomieniu z karty Triage albo z bloku playbooka agent jednorazowo zbiera:
| Windows | Linux |
|---|---|
| Aktywne połączenia sieciowe i nasłuchujące porty | Aktywne połączenia i nasłuchujące gniazda |
| Zaplanowane zadania | Wpisy cron i timery systemd |
| Usługi i ich stan | Drzewo procesów |
| Autostart z kluczy Run | Ostatnie logowania |
| Stan Microsoft Defender i ostatnie detekcje | authorized_keys każdego użytkownika |
| Zalogowani użytkownicy | Niedawno utworzone pliki w lokalizacjach tymczasowych |
| Zainstalowane pakiety i załadowane moduły jądra |
Wynik jest dołączany do alertu lub sprawy jako pakiet triage i można go otworzyć w konsoli lub pobrać.
Security Tool Availability
Niezależnie od triage agent stale sprawdza wymagane narzędzia bezpieczeństwa wymienione w polityce floty, na przykład czy działa Sysmon i czy usługa ochrony stacji jest uruchomiona. Gdy narzędzie przestaje działać, agent generuje zdarzenie tool.down, a gdy znów działa, tool.restored. Oba zdarzenia pojawiają się w Logs i mogą wyzwalać detekcje: ochrona wyłączona kilka minut przed uruchomieniem podejrzanego procesu to mocny sygnał ataku.