Incidens paraméterei

Az EDR fenyegetésre adott válaszhoz meg kell adnia az alapvető kérés paramétereit, például JSON formátumban:

Az EDR fenyegetésre adott válasz konfigurálásához meg kell adnia a feladat beállításait JSON formátumban a "KLINCDT_BODY": json.dumps(data) paraméterben. Ennek eredményeként az alkalmazás létrehozza a [Response][KUMA] <task type> - <Date> <Time> - <ID> elemet a Kaspersky Security Center konzolon.

Fájl lekérésegetFile

A Fájl lekérése feladat beállításai

Paraméter

Típus

Leírás

md5hash

string

A lekérendő fájl MD5 kivonata.

sha256hash

string

A lekérendő fájl SHA256 kivonata.

path

string

A lekérendő fájl elérési útja.

Példa

type getFile = {

task: 'getFile';

targetHost: string;

params: {

// an empty string or a valid md5 hash of the file

md5hash: string;

// an empty string or a valid sha256 hash of the file

sha256hash: string;

// the path to the file

path: string;

};

responseEventIncidentArea: string;

};

Fájl törlésedeleteFile

A Fájl törlése feladat beállításai

Paraméter

Típus

Leírás

md5hash

string

A törlendő fájl MD5 kivonata.

sha256hash

string

A törlendő fájl SHA256 kivonata.

path

string

A törlendő fájl elérési útja.

searchInSubfolders?

boolean

Keresse meg a törlendő fájlt az almappákban.

Példa

type deleteFile = {

task: 'deleteFile';

targetHost: string;

params: {

// an empty string or a valid md5 hash of the file

md5hash: string;

// an empty string or a valid sha256 hash of the file

sha256hash: string;

// the path to the file

path: string;

// recursive search for a file (subfolder), optional

searchInSubfolders?: boolean;

};

responseEventIncidentArea: string;

};

Fájl áthelyezése a KaranténbaquarantineFile

A Fájl áthelyezése a Karanténba feladat beállításai

Paraméter

Típus

Leírás

md5hash

string

A karanténba helyezendő fájl MD5 kivonata.

sha256hash

string

A karanténba helyezendő fájl SHA256 kivonata.

path

string

A karanténba helyezendő fájl elérési útja.

Példa

type quarantineFile = {

task: 'quarantineFile';

targetHost: string;

params: {

// an empty string or a valid md5 hash of the file

md5hash: string;

// an empty string or a valid sha256 hash of the file

sha256hash: string;

// the path to the file

path: string;

};

responseEventIncidentArea: string;

};

IOC vizsgálatiocScan

Az IOC vizsgálati feladat beállításai

Paraméter

Típus

Leírás

ioc

string

A vizsgálandó, base64 kódolású IOC fájlt tartalmazó ZIP-archívum elérési útja. Szükséges argumentum. Adja meg ezt az argumentumot manuálisan.

isolateHost

boolean

A fenyegetés továbbterjedésének megelőzéséhez válassza le a számítógépet a hálózatról, ha fertőzöttségi mutatót észlel.

scanCriticalAreas

boolean

Futtassa a Kritikus területek vizsgálata feladatot, ha fertőzöttségi mutatót észlel.

quarantineObject

boolean

Törölje a rosszindulatú objektumot, ha fertőzöttségi mutatót észlel. Az objektum törlése előtt a Kaspersky Endpoint Security biztonsági másolatot készít arra az esetre, ha az objektumot később vissza kell állítani. A Kaspersky Endpoint Security a biztonsági másolatot karanténba helyezi.

Példa

type iocScan = {

task: 'iocScan';

targetHost: string;

params: {

// the path to the zip archive with ioc files in base64 encoding

ioc: string;

// isolation of the computer from the network

isolateHost: boolean;

// critical areas scan

scanCriticalAreas: boolean;

// quarantine the file

quarantineObject: boolean;

};

responseEventIncidentArea: string;

};

Folyamat indításastartProcess

A Folyamat indítása feladat beállításai

Paraméter

Típus

Leírás

executablePath

string

A folyamat indításához használandó futtatható fájl elérési útja.

arguments?

string

További parancssori argumentumok a folyamat indításához.

workingFolder?

string

A folyamat munkamappájának elérési útja.

Példa

type startProcess = {

task: 'startProcess';

targetHost: string;

params: {

// the path to the file

executablePath: string;

// command line arguments, optional

arguments?: string;

// a working folder, optional

workingFolder?: string;

};

responseEventIncidentArea: string;

};

Folyamat megszakításaterminateProcess

A Folyamat megszakítása feladat beállításai

Paraméter

Típus

Leírás

md5hash

string

Annak a fájlnak az MD5 kivonata, amelynek folyamatát meg akarja szakítani.

sha256hash

string

Annak a fájlnak az SHA256 kivonata, amelynek folyamatát meg akarja szakítani.

path

string

A törlendő fájl elérési útja.

caseSensitive

boolean

A kis- és nagybetűk különbözőek fájl keresésekor.

Példa

type terminateProcess = {

task: 'terminateProcess';

targetHost: string;

params: {

// an empty string or a valid md5 hash of the file

md5hash: string;

// an empty string or a valid sha256 hash of the file

sha256hash: string;

// the path to the file

path: string;

// case sensitive of the file name

caseSensitive: boolean;

};

responseEventIncidentArea: string;

};

Számítógép hálózatelkülönítése – isolateHost

A számítógép hálózatelkülönítési beállításai

Paraméter

Típus

Leírás

action

string

A lekérendő fájl MD5 kivonata.

Példa

type isolateHost = {

task: 'isolateHost';

targetHost: string;

params: {

// 0 - turning off network isolation, 1 - turning on network isolation

action: number;

};

responseEventIncidentArea: string;

};

Végrehajtás megelőzése – preventExecution

Végrehajtás-megelőzési beállítások

Paraméter

Típus

Leírás

hash

string

Annak a fájlnak az MD5 kivonata, amelynek futtatását meg akarja akadályozni.

path

string

Annak a fájlnak az elérési útja, amelynek futtatását meg akarja akadályozni.

caseSensitive

boolean

A kis- és nagybetűk különbözőek fájl keresésekor.

Példa

type preventExecution = {

task: 'preventExecution';

targetHost: string;

params: {

// a valid md5 hash of the file

hash: string;

// the path to the file

path: string;

// case sensitive of the file name

caseSensitive: boolean;

};

responseEventIncidentArea: string;

};

Kártevő vizsgálataonDemandScan

A Kártevő vizsgálata feladat beállításai

Paraméter

Típus

Leírás

path

string

A fájlok és mappák szóközzel tagolt listája az Egyéni vizsgálathoz.

recursive

boolean

Rekurzív vizsgálati mód.

type

number

Vizsgálat hatóköre.

ScanObjectType = Enum("ScanObjectType",

[

("SystemMemory", 14),

("StartupObjectsAndRunningProcesses", 15),

("DiskBootSectors", 16),

("SystemBackupStorage", 17),

("Email", 18),

("Folder", 22),

("AllRemovableDrives", 23),

("AllNetworkDrives", 24),

("AllFixedDrives", 25)])

Példa

type onDemandScan = {

task: 'onDemandScan';

targetHost: string;

// please note, this is an array

// array of scan object

params: [{

// enabling the scan object

enabled: boolean;

// an empty string or the path to the folder to scan

path: string;

// recursive scan mode

recursive: boolean;

// ID scan object

type: number;

}];

responseEventIncidentArea: string;

};

Oldal tetejére