附錄 6。應用程式事件

有關每個 Kaspersky Endpoint Security 元件的操作、資料加密事件、每個掃描工作的完成、更新工作和完整性檢查工作以及應用程式的整體操作的資訊都記錄在卡巴斯基安全管理中心事件日誌和 Windows 事件日誌中。

Kaspersky Endpoint Security 可產生以下類型的事件:一般事件和具體事件。具體事件只能由 Kaspersky Endpoint Security for Windows 建立。具體事件具有簡單 ID,諸如000000cb。具體事件包含以下所需參數:

一般事件可以由 Kaspersky Endpoint Security for Windows 以及其它 Kaspersky 應用程式(例如,Kaspersky Security for Windows Server)建立。一般事件具有更複雜的 ID,諸如GNRL_EV_VIRUS_FOUND。除了所需設定,一般事件包含進階設定。

展開所有 | 折疊所有

緊急事件

違反了最終使用者產品授權協議

產品授權即將到期

資料庫遺失或損壞

資料庫嚴重過期

應用程式自動執行被停用

啟動錯誤

偵測到活動威脅。應該啟動進階解毒技術

KSN 伺服器不可用

隔離區儲存空間不足

物件未被從隔離區還原

物件未被從隔離區刪除

應用程式建立了與具有不受信任憑證的網站的連線

驗證加密連線失敗。網域被新增到排除項目清單

偵測到惡意物件 (本機資料庫)

偵測到惡意物件 (KSN)

無法解毒

無法刪除

處理錯誤

處理程序已終止

無法終止處理程序

已封鎖危險連結

已開啟危險連結

偵測到之前開啟的危險連結

處理程序操作已封鎖

鍵盤未授權

AMSI 請求被封鎖

網路活動已封鎖

偵測到網路攻擊

已禁止應用程式啟動

封鎖的處理程序在 Kaspersky Endpoint Security 啟動前啟動

存取被拒絕 (本機資料庫)

存取被拒絕 (KSN)

已禁止對該裝置進行操作

已封鎖網路連線

更新元件錯誤

分發元件更新時出錯

本機更新錯誤

網路更新錯誤

不能同時執行兩項工作

驗證應用程式資料庫和模組時出錯

與卡巴斯基安全管理中心互動時發生錯誤

未更新所有元件

成功完成更新,更新發佈失敗

內部工作錯誤

修補程式安裝失敗

修補程式回溯失敗

套用檔案加密/解密規則時出錯

檔案加密/解密錯誤

存取檔案被封鎖

啟用攜帶模式時出錯

停用攜帶模式時出錯

建立加密檔案時出錯

裝置加密/解密時出錯

無法載入加密模組

用於管理身分驗證代理帳戶的工作最後發生錯誤

無法套用政策

FDE 升級失敗

FDE 升級回溯失敗(要瞭解更多資訊,請參閱 Kaspersky Endpoint Security for Windows 線上說明)

Kaspersky Anti Targeted Attack Platform 伺服器不可用

刪除物件失敗

物件未隔離 (Kaspersky Sandbox)

發生內部錯誤

無效的 Kaspersky Sandbox 伺服器憑證

Kaspersky Sandbox 節點無法使用

處理 Kaspersky Sandbox 中的物件時發生錯誤

已超過 Kaspersky Sandbox 的最大負載

發現 IOC

Kaspersky Sandbox 產品授權驗證失敗

物件啟動被封鎖

處理程序啟動被封鎖

指令碼執行已被封鎖

物件未隔離 (Endpoint Detection and Response)

處理程序啟動未被封鎖

物件未被封鎖

指令碼執行未被封鎖

變更應用程式元件時出錯

系統中有可能發生暴力密碼破解攻擊的模式

有可能發生 Windows 事件記錄濫用的模式

代替安裝的新裝置偵測到了非典型操作

偵測到使用明顯憑據的非典型登入名稱

系統中有可能發生 Kerberos 偽造 PAC (MS14-068) 攻擊的模式

在有權限的內建管理員群組中偵測到可疑變更

網路登入工作階段中偵測到一個非典型活動

記錄檢查規則被觸發

非典型事件發生太頻繁。事件彙總啟動

彙總期間的非典型事件報告

功能失敗

無法執行工作

工作設定無效,未套用設定

警告

應用程式在先前連線中崩潰

產品授權即將到期

資料庫已過期

自動更新已停用

自我防護被停用

防護元件被停用

電腦正在安全模式下執行

存在未處理的檔案

群組政策已套用

工作已停止

結束並重新開啟應用程式以完成更新

需要重新啟動電腦

產品授權允許使用尚未安裝的元件

進階解毒技術已啟動

進階解毒技術已執行完成

備用金鑰不正確

訂購即將到期

已封鎖

無法從備份區還原物件

偵測到可疑的網路活動

加密連線已終止

已停用參與 KSN

已停用部分 OS 功能的處理。

隔離區儲存幾乎用盡空間

已封鎖網路連線

無法建立備份副本

物件未處理

物件已加密

物件已損壞

偵測到可被入侵者利用以破壞您的電腦或個人資料的合法軟體(本機基底)

偵測到可被入侵者利用以破壞您的電腦或個人資料的合法軟體 (KSN)

物件已刪除

物件已解毒

物件將在重新啟動後解毒

物件將在重新啟動後刪除

根據設定刪除物件

回溯已完成

物件下載被封鎖

鍵盤授權錯誤

物件掃描結果已傳送至協力廠商應用程式

工作設定已成功套用

有關不良內容的警告 (本機資料庫)

有關不良內容的警告 (KSN)

在警告後存取了不良內容

已啟動對裝置的暫時存取

操作被使用者取消

使用者選擇了結束加密政策

已中斷套用檔案加密/解密規則

檔案加密/解密已中斷

已中斷裝置加密/解密

無法在 WinRE 映像中安裝或升級卡巴斯基磁碟加密驅動程式

模組簽章檢查失敗

已封鎖應用程式啟動

已封鎖開啟文件

處理程序已被 Kaspersky Anti Targeted Attack Platform 伺服器管理員終止

應用程式已被 Kaspersky Anti Targeted Attack Platform 伺服器管理員終止

檔案或串流已被 Kaspersky Anti Targeted Attack Platform 伺服器管理員刪除

檔案已被管理員從 Kaspersky Anti Targeted Attack Platform 伺服器上的隔離區還原

檔案已被管理員在 Kaspersky Anti Targeted Attack Platform 伺服器上隔離

所有協力廠商應用程式的網路活動均已封鎖

所有協力廠商應用程式的網路活動均已解除封鎖

物件將在重新啟動後刪除 (Kaspersky Sandbox)

掃描工作總大小超過限制

允許物件啟動。事件已記錄

允許處理程序啟動,事件已記錄

物件將在重新啟動後刪除 (Endpoint Detection and Response)

網路隔離

終止網路隔離

要完成此工作需要重新啟動

傳送給管理員的應用程式啟動封鎖訊息

傳送給管理員的裝置存取封鎖訊息

傳送給管理員的網頁存取封鎖訊息

已封鎖裝置連接

傳送給管理員的應用程式活動封鎖訊息

檔案已修改

物件變更頻繁。事件彙總已啟動

彙總期間的物件修改報告

監控範圍包括不正確的物件

資訊訊息

應用程式已啟動

應用程式已停止

自我防護限制存取受防護資源

報告已清除

群組政策已停用

應用程式設定已變更

工作已啟動

工作已完成

產品授權內定義所有程式功能均已安裝並且以正常模式執行中

訂購設定已變更

訂購已續約

物件已從備份還原

使用者名稱和密碼輸入

已啟用參與 KSN

KSN 伺服器可用

應用程式根據當地法律並使用當地基礎架構進行工作和處理資料

物件被從隔離區還原

物件被從隔離區刪除

物件的備份副本已建立

已被先前解毒的備份覆寫

偵測到密碼防護的存檔

有關所偵測物件的資訊

該物件在私有 KSN 允許清單中

物件已重新命名

物件已處理

已略過物件

偵測到壓縮檔案

偵測到封裝物件

已處理連結

已允許應用程式啟動

已選擇更新來源

代理伺服器已選中

該連結在私有 KSN 允許清單中

應用程式被放置在受信任群組

應用程式被放置在受限制群組

主機入侵防禦已觸發

檔案已還原

登錄檔值已還原

登錄檔值已刪除

處理程序操作已跳過

鍵盤已授權

網路活動已允許

禁止應用程式在測試模式下啟動

允許應用程式在測試模式下啟動

開啟了一個允許的頁面

已允許對該裝置進行操作

已執行檔案操作

資料庫已經是最新

已成功完成更新發佈

正在下載檔案

已下載檔案

已安裝檔案

已更新檔案

由於更新錯誤,檔案已回溯

正在更新檔案

正在分發更新

正在回溯檔案

正在建立下載檔案清單

正在下載修補程式

正在安裝修補程式

已安裝修補程式

正在回溯修補程式

已回溯修補程式

已開始套用檔案加密/解密規則

已完成套用檔案加密/解密規則

已還原套用檔案加密/解密規則

檔案加密/解密已啟動

已完成檔案加密/解密

檔案未被加密,因其屬於排除項目的檔案

已啟用攜帶模式

已停用攜帶模式

已開始裝置加密/解密

已完成裝置加密/解密

已還原裝置加密/解密

裝置未加密

已將裝置加密/解密過程切換至主動模式

已將裝置加密/解密過程切換至被動模式

加密模組已載入

已建立新的身分驗證代理帳戶

已刪除身分驗證代理帳戶

身分驗證代理帳戶密碼已變更

成功使用身分驗證代理進行登入

身分驗證代理登入嘗試失敗

使用用於請求加密裝置存取權限的方式存取硬碟磁碟機

無法使用用於請求加密裝置存取權限的方式存取硬碟磁碟機

未新增帳戶,此帳戶已存在

未修改帳戶,此帳戶不存在

未刪除帳戶,此帳戶不存在

FDE 升級成功

FDE 升級回溯成功

無法從 WinRE 映像中移除卡巴斯基磁碟加密驅動程式

BitLocker 還原金鑰已變更

BitLocker 密碼/PIN 已變更

BitLocker 還原金鑰已儲存到卸除式磁碟機

對來自 Kaspersky Anti Targeted Attack Platform 伺服器的工作的處理處於非作用中狀態

Endpoint Sensor 已連線到伺服器

已還原與 Kaspersky Anti Targeted Attack Platform 伺服器的連線

正在處理來自 Kaspersky Anti Targeted Attack Platform 伺服器的工作

物件已刪除

抹除工作統計資訊

物件已隔離 (Kaspersky Sandbox)

物件已刪除 (Kaspersky Sandbox)

IOC 掃描已啟動

IOC 掃描已完成

物件已隔離 (Endpoint Detection and Response)

物件已刪除 (Endpoint Detection and Response)

應用程式元件已成功變更

異步 Kaspersky Sandbox 偵測

裝置已連接

裝置已斷開

移除先前版本的應用程式時發生錯誤

頁面頂部