В зависимости от типа операции, которая была проведена с файлом, в информации о событии отображается одно из следующих названий раздела:
Создан файл.
Изменен файл.
Переименован файл.
Удален файл.
Изменены атрибуты файла.
Прочитан файл.
В разделе отображается следующая информация:
Имя IOA – информация о результатах исследования файла с помощью технологии Targeted Attack Analyzer: название правила TAA (IOA), по которому было выполнено обнаружение.
По ссылке открывается информация о правиле TAA (IOA). Если правило предоставлено специалистами "Лаборатории Касперского", то оно содержит сведения о сработавшей технике MITRE, а также рекомендации по реагированию на событие.
База знаний MITRE ATT&CK (Adversarial Tactics, Techniques & Common Knowledge – Тактики, техники и общеизвестные знания о злоумышленниках) содержит описание поведения злоумышленников, основанное на анализе реальных атак. Представляет собой структурированный список известных техник злоумышленников в виде таблицы.
Поле отображается, если при создании события сработало правило TAA (IOA).
Файл – имя созданного, удаленного или измененного файла.
MD5 – MD5-хеш созданного, удаленного или измененного файла.
SHA256 – SHA256-хеш созданного, удаленного или измененного файла.
Размер – размер созданного, удаленного или измененного файла.
Время события – время обнаружения события.
Время создания – время создания файла.
Время изменения – время последнего изменения файла.
Предыдущая версия – имя предыдущей версии файла.
Поле Предыдущая версия отображается в информации о событии только для операции типа Переименован файл.
Удалить после перезагрузки – статус файла, предназначенного к удалению.
Если файл, к которому была применена операция "удалить", открыт в какой-либо программе или задействован в других процессах, он будет удален по завершении этих процессов после перезагрузки хоста. В этом случае в поле Удалить после перезагрузки отображается Да.
Если файл, к которому была применена операция "удалить", был удален сразу, в поле Удалить после перезагрузки отображается Нет.
Поле Удалить после перезагрузки отображается в информации о событии только для операции типа Удален файл.
Если событие было записано в базу событий программой Kaspersky Endpoint Agent для Linux, в разделе также отображаются следующие поля:
Тип файла – расширение созданного, удаленного или измененного файла.
Флаги открытия файла – значение флагов открытия созданного, удаленного или измененного файла.
Имя пользователя-владельца – имя пользователя, создавшего файл.
Имя группы-владельца – название группы, пользователи которой могут изменить или удалить файл.
Разрешенные привилегии файла – разрешения, которые могут использоваться для доступа к созданному, удаленному или измененному файлу.
Наследуемые привилегии файла – разрешения, которые есть у группы пользователей для выполнения операций с родительским каталогом созданного, удаленного или измененного файла.
Актуальные привилегии файла – разрешения, которые актуальны для созданного или измененного файла на данный момент.
Раздел Инициатор события:
Файл – путь к файлу родительского процесса.
MD5 – MD5-хеш файла родительского процесса.
SHA256 – SHA256-хеш файла родительского процесса.
Если событие было записано в базу событий программой Kaspersky Endpoint Agent для Linux, в разделе Инициатор события также отображаются следующие поля:
Настоящее имя пользователя – имя пользователя, назначенное ему при регистрации в системе.
Настоящее имя группы – группа, к которой принадлежит пользователь.
Действующее имя пользователя – имя пользователя, которое было использовано для входа в систему.
Действующее имя группы – группа, к которой принадлежит пользователь, имя которого использовалось для входа в систему.
Раздел Сведения о системе:
Имя хоста – имя хоста, на котором был создан файл.
Имя пользователя – имя пользователя, создавшего файл.
Версия ОС – версия операционной системы, используемой на хосте.
Если событие было записано в базу событий программой Kaspersky Endpoint Agent для Linux, в разделе Сведения о системе также отображается поле Вход с удаленного хоста – имя хоста, с которого был совершен удаленный вход в систему.
По ссылкам с именем файла или путем к файлу раскрывается список, в котором вы можете выбрать одно из следующих действий:
В информации о событии, записанном в базу событий программой Kaspersky Endpoint Agent для Linux, по ссылкам с именем файла или путем к файлу раскрывается список, в котором вы можете выбрать одно из следующих действий:
В информации о событии, записанном в базу событий программой Kaspersky Endpoint Agent для Linux, по ссылке с именем хоста раскрывается список, в котором вы можете выбрать одно из следующих действий: