有關“遠端連線”事件的資訊
顯示“到遠端主機的連線”事件資訊的視窗包含以下詳細資訊:
- 事件樹。
- 處理事件時可以執行的動作。
- 到遠端主機的連線部分:
- “TLS”部分:
- 版本— 協定的版本。
- SNI— 要連線的網站的名稱。
- 加密 SNI— 網站的加密名稱。
- 憑證 MD5— 憑證檔案的 MD5 雜湊。
- 憑證 SHA1— 憑證檔案的 SHA1 雜湊。
- 憑證頒發者名稱— 簽章憑證的組織的名稱。
- 序號— 憑證的唯一號碼。
- 憑證驗證結果— 憑證驗證的結果。
- 憑證有效期自— 憑證有效的日期。
- 憑證有效期至— 憑證過期的日期。
- JA3— 用戶端 hello 封包中以下欄位的十進位位元組值:TLS 版本、密碼套件、TLS 協定擴充清單、橢圓曲線和橢圓曲線格式。若要分隔欄位,請使用“,”字元;要分隔每個欄位中的值,請使用“-”字元。
- JA3S— 伺服器 hello 封包中下列欄位的十進位位元組值:TLS 版本、密碼套件和 TLS 協定擴充清單。若要分隔欄位,請使用“,”字元;要分隔每個欄位中的值,請使用“-”字元。
- JA3 MD5— JA3 指紋。
- JA3S MD5— JA3S 指紋。
- 事件發起者部分:
- 檔案— 父處理程序檔案的名稱。
- MD5— 父處理程序檔案的 MD5 雜湊。
- SHA256— 父處理程序檔案的 SHA256 雜湊。
- 系統資訊部分:
點擊到遠端主機的連線部分中包含檔案名稱或檔案路徑的連結將開啟一個清單,您可以在其中選擇以下操作之一:
點擊事件發起者部分中包含檔案名稱或檔案路徑的連結將開啟一個清單,您可以在其中選擇以下操作之一:
點擊具有主機名稱的連結將開啟一個清單,您可以從其中選擇以下操作之一:
- 尋找事件。
- 尋找警示。
- 執行以下工作:
- 獲取資料 → 檔案、取證、磁碟鏡像、記憶體傾印。
- 殺死處理程序。
- 刪除檔案。
- 隔離檔案。
- 執行應用程式。
- 複製值到剪貼簿。
點擊MD5連結將開啟一個清單,您可以從其中選擇以下操作之一:
點擊SHA256連結將開啟一個清單,您可以從其中選擇以下操作之一:
頁面頂部