Führen Sie benutzerdefinierte YARA-Regeln auf den angegebenen Endpunkten aus, um die Bedrohungsuntersuchung und die Reaktion auf Vorfälle zu unterstützen.
![]() |
WichtigDie folgenden Dienste unterstützen diese Aufgabe:
|
Nachdem Sie einen Arbeitsbereich erstellt und Endpunkte zum Arbeitsbereich hinzugefügt haben in der Forensics-App, können Sie detaillierte Beweise von potenziell kompromittierten Endpunkten für
interne Untersuchungen zu kritischen Vorfällen sammeln, die in Ihrem Netzwerk aufgetreten
sind und möglicherweise weitere Aufmerksamkeit erfordern.
Prozedur
- Navigieren Sie in der Trend Vision One Konsole zu .
- Klicken Sie auf den Namen des Arbeitsbereichs, der die Endpunkte enthält, die Sie triagieren möchten.
- Wählen Sie einen oder mehrere Endpunkte aus der Liste aus. Die ausgewählten Endpunkte müssen alle dasselbe Betriebssystem verwenden.
- Klicken Sie auf Run YARA Rules.
Hinweis
Sie können diese Antwort auch über das Kontextmenü in XDR Data Explorer, Workbench und Observed Attack Techniques ausführen. - Konfigurieren Sie die Aufgabe.
- Verwenden Sie die Optionsfelder, um entweder vorhandene YARA-Regeln auszuwählen oder
neue Regeln hochzuladen.
-
Wählen Sie Select rules:
-
Klicken Sie auf Select YARA rules.
-
Anhalten bei einer Datei, um deren Details anzuzeigen.
Wichtig
-
Wählen Sie die Regeln aus.
-
Klicken Sie auf Weiter.
Um neue YARA-Regeln zur Liste hinzuzufügen:- Gehen Sie zu YARA Rules auf der Response Scripts-Registerkarte des Reaktionsmanagements.
- Klicken Sie auf Add YARA rules, um eine Datei hochzuladen und die Syntax der Regeln zu überprüfen.
-
-
Wählen Sie Upload rules:
- Klicken Sie auf Upload file.
- Wählen Sie eine Datei im YARA- oder TXT-Format aus, die kleiner als 1 MB ist.
Tipp
Verwenden Sie Companion, um YARA-Regeln zu erstellen, indem Sie auf Generate YARA Rules () klicken.
-
- Wählen Sie den Zieltyp aus und geben Sie die zugehörigen Einstellungen an:
-
Für Prozess-Ziele geben Sie einen Process name an. Wenn Sie keinen Prozessnamen angeben, durchsucht Forensics alle Prozesse. Das Durchsuchen aller Prozesse kann mehrere Minuten dauern.
-
Für Datei-Ziele:
-
Nehmen Sie unter Dateispeicherort eine Eingabe vor.
-
Wählen Sie ein File size aus.
-
Wählen Sie ein Scan setting aus.
Wichtig
Das Auswählen von Scan all files and subfolders könnte Leistungsprobleme verursachen.
-
-
- Validieren Sie Ihre YARA-Regeln, indem Sie auf Validate YARA rules klicken.
- Geben Sie einen Beschreibung für die Antwort oder das Ereignis an.
- Klicken Sie auf Erstellen.
- Fügen Sie den Bestätigungscode in Multi-factor authentication (MFA) required ein und klicken Sie auf Absenden.Wenn die Authentifizierung erfolgreich ist, erscheint die Aufgabe im Response ManagementTask List.
Tipp
Für Antwortaufgaben, die über das Kontextmenü in XDR Data Explorer erstellt wurden, klicken Sie auf das View details in Forensics-Symbol () im Response ManagementTask List, um direkt zu zu gelangen.
- Verwenden Sie die Optionsfelder, um entweder vorhandene YARA-Regeln auszuwählen oder
neue Regeln hochzuladen.
- Überwachen Sie den Aufgabenstatus.
- Klicken Sie im Arbeitsbereich, der die Endpunkte enthält, die Sie triagieren, auf
- Wählen Sie YARA.
- Suchen Sie die Aufgabe über das Menü Task name.
- Zeigen Sie den Aufgabenstatus an.
-
Wird ausgeführt (
): Trend Vision One hat den Befehl gesendet und wartet auf eine Antwort.
-
In Warteschlange (
): Der Verwaltungsserver hat den Befehl in die Warteschlange gestellt, weil der Agent offline war.
-
Erfolgreich (
): Der Befehl wurde erfolgreich ausgeführt.
-
Nicht erfolgreich (
): Beim Versuch, den Befehl an den Verwaltungsserver zu senden, ist ein Fehler oder ein Zeitüberschreitung aufgetreten, der Agent ist seit mehr als 24 Stunden offline oder die Befehlsausführung hat die Zeit überschritten.
-
- Wenn die Aufgabe erfolgreich ist:
-
Klicken Sie auf das
Symbol, um das Fenster Download File zu öffnen.
-
Kopieren und behalten Sie das Passwort.
-
Klicken Sie auf Herunterladen, um die Aufgabenarchivdatei zu erhalten.
-