建立取證收集工作

您可以從選定的 Endpoint Agent 主機取得檔案、處理程序和自動執行點的清單。為此,您必須建立取證收集工作。

若要建立取證收集工作:

  1. 在應用程式網頁介面視窗中,選擇“工作”區域。

    這將開啟工作表。

  2. 點擊新增按鈕並在獲取資料下拉清單中選擇取證

    這將開啟工作建立視窗。

  3. 配置以下設定:
    1. 資訊類型是所收集資料的類型。選擇一項、多項或所有設定旁的核取方塊:
      • 處理程序清單,如果您想要取得工作執行時主機上執行的處理程序清單。
      • 自動執行點清單,如果您想取得自動執行點的清單。

        自動執行點清單包括有關新增到啟動資料夾或在登錄檔的 Run 鍵中註冊的應用程式的資訊,以及在帶有 Endpoint Agent 元件的主機啟動時以及使用者登錄指定主機上的作業系統時自動執行的應用程式的資訊。

        支援的自動執行點清單

      • 檔案清單,如果您想要取得工作執行時儲存在所選資料夾或所有主機資料夾中的檔案清單。
    2. 如果您選擇了檔案清單核取方塊,在來源類型在設定群組中選擇以下選項之一:
      • 所有本機磁碟,如果您希望檔案清單包含工作執行時儲存在本機磁碟上所有資料夾中的檔案。
      • 目錄如果,您希望檔案清單包含工作執行時間儲存在指定資料夾及其子資料夾中的檔案。
    3. 如果您選擇了目錄,請在啟動目錄欄位中指定檔案搜尋應從其開始的資料夾路徑。

      您可以使用以下前綴:

      • 系統環境變數。
      • 使用者定義的環境變數。

        使用使用者定義的環境變數時,檔案清單包含有關設定了指定環境變數的所有使用者的資料夾中的檔案的資訊。如果使用者定義的環境變數覆蓋系統環境變量,則檔案清單將根據系統環境變數的值包含資料夾中檔案的資訊。

    4. 主機欄位中,輸入要指派工作的主機的 IP 位址或名稱。

      您可以指定多個主機。

    5. 如有必要,您可以為資料夾中的檔案指定以下搜尋條件:
      • 遮罩是要包含在檔案清單中的檔案的遮罩。
      • 備用資料流是啟用在檔案清單中記錄備用資料流的資訊的核取方塊。

        如果要求的檔案已連結到其他 NTFS 資料流,則執行該工作將產生請求的檔案連結到的 NTFS 資料流的所有檔案。

        預設已選擇該核取方塊。

      • 最大嵌套級別是應用程式在其中搜尋檔案的資料夾的最大嵌套層級。
      • 排除項目是要禁止在其中搜尋檔案資訊的資料夾的路徑。
      • 敘述是工作描述。
  4. 點擊新增

取證收集工作已建立。工作建立後自動執行。

作為工作的結果,應用程式將 ZIP 壓縮檔案放置在儲存中;壓縮檔案包含包含所選資料的檔案。如果工作成功完成,您可以將壓縮檔案下載到本機

具有安全稽核員角色的使用者無法建立取證收集工作。

具有安全官角色的使用者無權存取工作。

另請參閱

管理工作

檢視工作表

檢視有關工作的資訊

建立獲取檔案工作

建立登錄機碼檢索工作

建立 NTFS 中繼檔檢索工作

建立處理程序記憶體傾印檢索工作

建立磁碟映像檢索工作

建立 RAM 傾印檢索工作

建立處理程序終止工作

建立工作以使用 YARA 規則掃描主機

建立服務管理工作

建立應用程式執行工作

建立檔案刪除工作

建立檔案隔離工作

建立隔離檔案還原工作

建立工作副本

刪除工作

依建立時間篩選工作

按類型篩選工作

按名稱篩選工作

按檔案名稱和路徑篩選工作

依描述篩選工作

按伺服器名稱篩選工作

根據建立工作的使用者的名稱篩選工作

依處理狀態篩選工作

清除工作篩選器

頁面頂部