附录 6.应用程序事件

有关每个 Kaspersky Endpoint Security 组件的操作、数据加密事件、每个扫描任务的完成、更新任务和完整性检查任务以及应用程序的整体操作的信息都记录在 Kaspersky Security Center 事件日志和 Windows 事件日志中。

Kaspersky Endpoint Security 可生成以下类型的事件:一般事件和特别事件。特别事件仅由 Kaspersky Endpoint Security for Windows 创建。特别事件具有简单 ID,例如 000000cb。特别事件包含以下所需参数:

一般事件可以由 Kaspersky Endpoint Security for Windows 和其他 Kaspersky 应用程序创建(例如,Kaspersky Security for Windows Server)。一般事件具有更复杂的 ID,例如 GNRL_EV_VIRUS_FOUND。除了必需的设置外,一般事件还包含高级设置。

展开全部 | 折叠全部

严重事件

违反了最终用户授权许可协议

授权许可即将过期

数据库丢失或损坏

数据库严重过期

应用程序自动运行被禁用

激活错误

检测到活动威胁。应该启动高级清除

KSN 服务器不可用

隔离区存储空间不足

未从隔离恢复对象

未从隔离删除对象

应用程序建立了与具有不受信任证书的网站的连接

验证加密连接失败。域已被添加到排除项列表

检测到恶意对象 (本地数据库)

检测到恶意对象 (KSN)

无法清除

无法删除

处理错误

进程已终止

无法终止进程

已阻止危险链接

已打开危险链接

检测到先前打开的危险链接

进程操作已阻止

键盘未授权

AMSI 请求被阻止

网络活动已阻止

检测到网络攻击

已禁止应用程序启动

阻止的进程在 Kaspersky Endpoint Security 启动前启动

访问被拒绝(本地数据库)

访问被拒绝 (KSN)

已禁止对该设备执行操作

已阻止网络连接

更新组件错误

分发组件更新时出错

本地更新错误

网络更新错误

不能同时启动两项任务

验证应用程序数据库和模块时出错

与 Kaspersky Security Center 交互时出错

未更新所有组件

成功完成更新,更新分发失败

内部任务错误

补丁安装失败

补丁回滚失败

应用文件加密/解密规则时出错

文件加密/解密错误

文件访问被阻止

启用便携模式时出错

禁用便携模式时出错

创建加密数据包时出错

加密/解密设备时出错

无法加载加密模块

用于管理身份验证代理账户的任务最后发生错误

无法应用策略

FDE 升级失败

FDE 升级回滚失败(要了解更多信息,请参阅 Kaspersky Endpoint Security for Windows 在线帮助)

Kaspersky Anti Targeted Attack Platform 服务器不可用

删除对象失败

对象未隔离(Kaspersky Sandbox)

发生了内部错误

无效的 Kaspersky Sandbox 服务器证书

Kaspersky Sandbox 节点不可用

在 Kaspersky Sandbox 中处理对象时发生了错误

已超过 Kaspersky Sandbox 的最大负载

找到 IOC

Kaspersky Sandbox 授权许可验证失败

对象启动已阻止

进程启动已阻止

脚本执行已阻止

对象未隔离(Endpoint Detection and Response)

进程启动未阻止

对象未被阻止

脚本执行未阻止

更改应用程序组件时出错

系统中存在可能的暴力攻击模式

可能存在滥用 Windows 事件日志的模式

检测到代表安装了新服务的非典型操作

检测到使用显式凭证的非典型登录

系统中存在可能的 Kerberos 伪造的 PAC (MS14-068) 攻击模式

在特权内置管理员组中检测到可疑更改

在网络登录会话期间检测到非典型活动

日志审查规则已触发

非典型事件发生得太频繁。事件聚合已启动

关于聚合期非典型事件的报告

功能失败

无法执行任务

任务设置无效,未应用设置

警告

应用程序在先前会话中崩溃

授权许可将要过期

数据库已过期

自动更新已禁用

“自我保护”被禁用

保护组件被禁用

计算机正在安全模式下运行

存在未处理的文件

组策略已应用

任务已停止

退出并重新打开应用程序以完成更新

需要重启计算机

授权许可允许使用尚未安装的组件

高级清除已启动

高级清除已完成

备用密钥不正确

订阅即将过期

已阻止

无法从备份区恢复对象

检测到可疑的网络活动

加密连接已终止

已禁用参与 KSN

已禁用处理某些 OS 功能。

隔离区存储空间不足

已阻止网络连接

无法创建备份副本

对象未处理

对象已加密

对象已损坏

检测到可能会被入侵者利用以破坏您的计算机或个人数据的合法软件(本地库)

检测到可能会被入侵者利用以破坏您的计算机或个人数据的合法软件(KSN)

对象已删除

对象已清除

对象将在重启后清除

对象将在重启后删除

对象根据设置被删除

回滚已完成

对象下载被阻止

键盘授权错误

对象扫描结果已发送至第三方应用程序

任务设置已成功应用

有关不良内容的警告 (本地数据库)

有关不良内容的警告 (KSN)

在警告后访问了不良内容

已激活对设备的临时访问

操作被用户取消

用户选择了退出加密策略

已中断应用文件加密/解密规则

文件加密/解密已中断

设备加密/解密已中断

无法在 WinRE 映像中安装或升级卡巴斯基磁盘加密驱动程序

模块签名检查失败

已阻止应用程序启动

已阻止打开文档

进程已被 Kaspersky Anti Targeted Attack Platform 服务器管理员终止

应用程序已被 Kaspersky Anti Targeted Attack Platform 服务器管理员终止

文件或流已被 Kaspersky Anti Targeted Attack Platform 服务器管理员删除

文件已被管理员从 Kaspersky Anti Targeted Attack Platform 服务器上的隔离区恢复

文件已被管理员在 Kaspersky Anti Targeted Attack Platform 服务器上隔离

所有第三方应用程序的网络活动均已阻止

所有第三方应用程序的网络活动均已解除阻止

对象将在重启后删除(Kaspersky Sandbox)

扫描任务总大小已超过限制

对象启动已允许,事件已记录

进程启动已允许,事件已记录

对象将在重启后删除(Endpoint Detection and Response)

网络隔离

终止网络隔离

要完成该任务需要重启

发送给管理员的应用程序启动阻止消息

发送给管理员的设备访问阻止消息

发送给管理员的网页访问阻止消息

已阻止设备连接

发送给管理员的应用程序活动阻止消息

文件已修改

对象更改太频繁。事件聚合已启动

聚合期间的对象更改报告

监视范围包括错误对象

信息性消息

应用程序已启动

应用程序已停止

自我保护限制了对受保护资源的访问

报告已清除

组策略已禁用

应用程序设置已更改

任务已启动

任务已完成

授权许可内定义的所有程序功能均已安装并且以正常模式运行

订阅设置已更改

订阅已续费

对象已从备份恢复

用户名和密码输入

已启用参与 KSN

KSN 服务器可用

应用程序根据相关法律工作和处理数据并使用适当的基础架构

已从隔离恢复对象

已从隔离删除对象

对象的备份副本已创建

已被先前清除的副本覆盖

检测到密码保护的存档

有关所检测对象的信息

该对象在私人 KSN 允许列表中

对象已重命名

对象已处理

已跳过对象

检测到压缩包

检测到打包对象

已处理链接

已允许应用程序启动

已选定更新源

代理服务器已选择

该链接在私人 KSN 允许列表中

应用程序被放置在受信任组

应用程序被放置在受限制组

主机入侵防御已触发

文件已恢复

注册表值已恢复

注册表值已删除

进程操作已跳过

键盘已授权

网络活动已允许

禁止应用程序在测试模式下启动

允许应用程序在测试模式下启动

打开了一个允许的页面

已允许对该设备执行操作

文件操作已执行

数据库已经是最新

已成功完成更新分发

正在下载文件

已下载文件

已安装文件

文件已更新

由于更新错误,文件已回滚

正在更新文件

分发更新

正在回滚文件

正在创建下载文件列表

正在下载补丁

正在安装补丁

已安装补丁

正在回滚补丁

已回滚补丁

已开始应用文件加密/解密规则

已完成应用文件加密/解密规则

已恢复应用文件加密/解密规则

文件加密/解密已启动

文件加密/解密已完成

文件未被加密,因为它属于被排除的文件

已启用便携模式

已禁用便携模式

设备加密/解密已开始

备加密/解密已完成

设备加密/解密已恢复

设备未加密

已将设备加密/解密过程切换到主动模式

已将设备加密/解密过程切换到被动模式

加密模块已加载

已创建新的身份验证代理账户

已删除身份验证代理账户

身份验证代理账户密码已更改

成功登录身份验证代理

身份验证代理登录尝试失败

使用用来请求加密设备访问权限的方式访问硬盘驱动器

无法使用用来请求加密设备访问权限的方式访问硬盘驱动器

未添加账户,此账户已存在

未修改账户,此账户不存在

未删除账户,此账户不存在

FDE 升级成功

FDE 升级回滚成功

无法从 WinRE 映像中卸载卡巴斯基磁盘加密驱动程序

BitLocker 恢复密钥已更改

BitLocker 密码/PIN 已更改

BitLocker 恢复密钥已保存在可移动驱动器上

对来自 Kaspersky Anti Targeted Attack Platform 服务器的任务的处理处于非活动状态

端点传感器已连接到服务器

已恢复与 Kaspersky Anti Targeted Attack Platform 服务器的连接

正在处理来自 Kaspersky Anti Targeted Attack Platform 服务器的任务

对象已删除

擦除任务统计信息

对象已隔离(Kaspersky Sandbox)

对象已删除(Kaspersky Sandbox)

IOC 扫描已开始

IOC 扫描已完成

对象已隔离(Endpoint Detection and Response)

对象已删除(Endpoint Detection and Response)

应用程序组件已成功更改

异步 Kaspersky Sandbox 检测

设备已连接

设备已断开

卸载先前版本的应用程序发生错误

页面顶部