您可以從選定的 Endpoint Agent 主機取得檔案、處理程序和自動執行點的清單。為此,您必須建立取證收集工作。
若要建立取證收集工作:
這將開啟工作表。
這將開啟工作建立視窗。
自動執行點清單包括有關新增到啟動資料夾或在登錄檔的 Run 鍵中註冊的應用程式的資訊,以及在帶有 Endpoint Agent 元件的主機啟動時以及使用者登錄指定主機上的作業系統時自動執行的應用程式的資訊。
您可以使用以下前綴:
使用使用者定義的環境變數時,檔案清單包含有關設定了指定環境變數的所有使用者的資料夾中的檔案的資訊。如果使用者定義的環境變數覆蓋系統環境變量,則檔案清單將根據系統環境變數的值包含資料夾中檔案的資訊。
您可以指定多個主機。
如果要求的檔案已連結到其他 NTFS 資料流,則執行該工作將產生請求的檔案連結到的 NTFS 資料流的所有檔案。
預設已選擇該核取方塊。
取證收集工作已建立。工作建立後自動執行。
作為工作的結果,應用程式將 ZIP 壓縮檔案放置在儲存中;壓縮檔案包含包含所選資料的檔案。如果工作成功完成,您可以將壓縮檔案下載到本機。
具有安全稽核員角色的使用者無法建立取證收集工作。
具有安全官角色的使用者無權存取工作。