檢視次數:

查看並管理由 Server & Workload Protection 識別並隔離以包含惡意程式的檔案。

已識別的檔案是指代理程式發現為惡意程式或包含惡意程式的檔案,並已加密並移至受保護電腦上的特殊資料夾。要在 Server & Workload Protection 中查看已識別的檔案,請進入 Protection Manager,然後前往「Events & Reports」「事件」「Anti-Malware Events」「Identified Files」
檢視和還原檔案的支援取決於惡意程式防護的配置,以及發現檔案的端點作業系統:
如需了解遇到惡意程式時生成的事件資訊,請參閱惡意程式防護事件
「Identified Files」 清單中,您可以執行多項操作:

處理行動
描述
詳細資訊
查看已識別的檔案
「Identified Files」 顯示了 Server & Workload Protection 所識別的檔案列表
「Identified Files」 列出以下資訊:
  • 中毒檔案:中毒檔案的名稱及特定安全風險
  • 惡意程式:偵測到的惡意程式感染名稱
  • 電腦防護:包含該檔案的端點名稱
搜尋檔案
使用篩選器或進階搜尋來定位特定檔案
「Identified Files」 具有兩個基本過濾器:
  • 期間:按時間範圍篩選
  • Computers:按群組、政策或特定電腦防護篩選
要使用進階搜尋,請點擊「Search this page」並選擇「Open Advanced Search」。如需詳細資訊,請參閱搜尋已識別的檔案
檢視詳細資訊
「詳細資訊」畫面提供已識別檔案的詳細資訊
選擇一個檔案並點擊 details=6adf47dd-913c-4586-8dcf-b57640800e39.png「檢視」,或雙擊檔案名稱以開啟 「詳細資訊」
「詳細資訊」 視窗列出以下資訊:
  • 偵測時間:在中毒端點上檢測到感染的日期和時間
  • Infected File(s):中毒檔案的名稱
  • 檔案 SHA-1:檔案的 SHA-1 雜湊值。
  • 惡意程式:偵測到的惡意程式名稱
  • 掃瞄類型:表示偵測到惡意程式的方法:即時、排程或手動掃瞄
  • 中毒處理行動:當偵測到惡意程式時,伺服器與工作負載保護 所採取的中毒處理行動結果
  • 電腦防護:找到檔案的端點
    如果端點已被移除,則條目顯示「未知電腦防護」
  • Container Name:發現惡意程式的 Docker 容器名稱
  • Container ID:發現惡意程式的 Docker 容器 ID
  • Container Image Name:發現惡意程式的 Docker 容器的映像名稱
刪除檔案
刪除檔案會永久地將檔案從端點中移除
選擇一個已識別的檔案並點擊delete=c0ff9d68-0db4-49f0-a73e-eb72b5c90ac8.png「刪除」
匯出檔案資訊
匯出並下載中毒檔案的詳細資訊為CSV格式
這會匯出中毒檔案的詳細資訊,而不是中毒檔案本身。
選擇一個已識別的檔案並點擊export=d51798dc-3e46-4bfe-be06-0c88fb46bc2b.png「匯出」
還原檔案
將已識別的檔案還原至原始位置資訊和狀態
注意
注意
為防止 Server & Workload Protection 再次加密該檔案,您必須為該檔案新增例外。欲了解更多詳情,請參閱 還原已識別的檔案
選擇一個已識別的檔案並點擊anti_malware_restore_quarantine_file=85554c91-00a0-4d05-a30c-0bfe0d6139f9.png「還原」
下載檔案
從中毒電腦下載已加密的檔案
注意
注意
您可以使用 QDecrypt 工具手動還原已下載的檔案。欲了解更多詳情,請參閱 手動還原已識別的檔案
選擇一個已識別的檔案並點擊anti_malware_quarantine_file_download=25f7c116-f13e-43b2-85da-522f0ddd848b.png「下載」
新增或移除清單檢視中的欄位
管理在已識別檔案清單上顯示哪些資訊
點擊 columns=7c59c262-342d-4e3e-8181-0ea30819ac11.png「Columns」 並選擇要顯示的欄位
查看中毒端點的詳細資訊
顯示端點的詳細資訊
右鍵點擊已識別的檔案,然後選擇「Computer Details」details=6adf47dd-913c-4586-8dcf-b57640800e39.png
檢視事件
顯示與已識別檔案相關的惡意程式防護事件
右鍵點擊已識別的檔案,然後選擇「View Anti-Malware Event」details=6adf47dd-913c-4586-8dcf-b57640800e39.png