檢視次數:

透過指標搜尋 TrendAI™ 安全威脅資訊,以確認物件是否已知為惡意、被偵測涵蓋,以及與已知威脅相關聯。

安全威脅資訊中心中的指標標籤支援以下物件類型:
  • 檔案雜湊:SHA-1、SHA-256 或 MD5
  • IP 位址
  • 網域
  • URL
「安全威脅資訊」「Threat Intelligence Hub」訪問指標標籤。
處理行動
說明
執行單一查詢。
選擇「Single query」,在搜尋欄位中輸入檔案雜湊、IP 位址、網域或 URL,然後提交查詢。結果將新增至「Query history」表格。
執行批量查詢。
選擇「Bulk query」以一次驗證多個物件。
  1. 按一下「Download sample file」以取得 CSV 範本。
  2. 請按照範例格式填寫物件,然後上傳檔案。每個 CSV 檔案最多可查詢 1,000 個 IoC。
  3. 批量查詢是異步處理的。處理完成後,查詢的對象會顯示在「Query history」中,您可以在此查看結果並採取回應措施。
檢閱查詢結果。
「Query history」 表格列出每個先前查詢過的物件。每個項目包含以下資訊:
  • 物件:查詢的指標值,例如檔案雜湊、IP 位址、網域或 URL。點擊該物件以查看詳細資訊。
  • Object type:查詢物件的類型,例如檔案 MD5、檔案 SHA-1、檔案 SHA-256、IP 位址、網域或 URL
  • 偵測名稱:如果TrendAI™已判定該物件為惡意並進行偵測,則顯示分配給該物件的TrendAI™偵測名稱。如果不存在偵測,則顯示一個破折號。
  • Sandbox Analysis:物件的Sandbox Analysis結果(如果該物件已被分析)。如果物件尚未提交,則顯示一個破折號。
  • Associated threats:與該物件相關的已知威脅、新興威脅或安全威脅行為者的數量。點擊該數字以查看相關的威脅。
  • Third-party insights:來自第三方情報來源的檢測結果,以比例形式顯示,例如 33/74 表示在查詢的總來源中,有多少來源將該對象標記為惡意
  • Last query time:物件最近查詢的日期和時間,格式為 YYYY-MM-DD HH:MM:SS。結果預設依此欄位排序。
篩選「Query history」表格。
選擇選項以顯示符合特定條件的物件:
  • Object type:依查詢物件類型篩選。預設:全部。
  • Sandbox Analysis:依據 Sandbox Analysis 結果篩選。預設:全部。
匯出「Query history」表格。
按一下「匯出」以 CSV 檔案格式下載表格內容。
對一個或多個物件應用回應動作。
選取一個或多個物件旁的核取方塊以顯示操作工具列:
  • Create report and sweep:從選定的對象創建自定義情報報告,並開始在您的環境中掃描匹配項。
    1. 輸入「報告名稱」
    2. 您可以選擇「Extract domain, file SHA-1, file SHA-256, IP address, and URL objects then add them to the Suspicious Object List」,將提取的物件也新增到可疑物件清單。選擇此選項會顯示其他設定:
      • 風險等級:選擇要指派給提取物件的風險等級。
      • 選擇要套用於每個偵測到的物件類型的動作:「網域」「檔案 SHA-1」「檔案 SHA-256」「IP 位址」「URL」
      • 到期:選擇提取的物件是否在指定天數後自動從可疑物件清單中過期,或永不過期。
    3. 點擊「提交」
    當報告建立並開始掃描時,會顯示確認訊息。如果報告建立或掃描失敗,請重新整理頁面並重試。
  • Query in XDR Data Explorer:開啟XDR資料防護探索器以搜尋您環境中所選物件的活動資料。
  • Send to Sandbox:將選定的 URL 物件提交至 Sandbox Analysis,以在安全的虛擬環境中進行分析。此操作僅支援 URL 物件。
  • Add to block list:將選取的物件新增至可疑物件清單,以便連接的產品進行偵測和回應。
  • 刪除:從「Query history」中移除選定的項目。