Чтобы получить данные для расследования:
Откроется панель Получить данные для расследования.
Список включает информацию о приложениях, добавленных в папку автозагрузки или зарегистрированных в ключах реестра Run, а также о приложениях, которые автоматически запускаются при запуске указанного устройства и входе пользователя в операционную систему на устройстве.
Максимальное число файлов, отображаемых в списке, составляет 20 000.
В список будут включены файлы, хранящиеся в указанной папке и ее подпапках.
По умолчанию переключатель включен.
По умолчанию поле содержит имена устройств, для которых вы ранее установили флажки. Можно выбрать устройства, которые не связаны с алертом или инцидентом, но принадлежат тенанту алерта или инцидента либо его дочерним тенантам.
Для выбора доступны только те активы, с которыми вы можете выполнить действие по реагированию.
Устройства отображаются следующим образом: устройства, относящиеся к алерту или инциденту, помещаются в начало раскрывающего списка Активы, а затем отображаются устройства в алфавитном порядке, принадлежащие тенанту алерта или инцидента, а также дочерним тенантам.
Панель закроется. Если действие по реагированию завершено успешно, на экране отображается соответствующее сообщение. Иначе отображается сообщение об ошибке.
В результате действия по реагированию выбранные данные сохраняются в защищенном паролем ZIP-архиве. Пароль для файла архива – infected.
Просмотр результата действия по реагированию
Вы можете просмотреть и скачать архив одним из следующих способов:
После того как вы перейдете по ссылке в столбце Статус действия, откроется окно с выбранной вкладкой Результат. Если действие по реагированию выполнено успешно, отобразится сообщение Успешно и полученный файл. Иначе отобразится сообщение об ошибке с информацией о причине.
Если вы хотите просмотреть Идентификатор запуска и JSON с результатом действия реагирования, перейдите на вкладку Отладка данных.