ESET Inspect – Зміст

ClientModule

ClientModule доступний тільки разом з операціями WmiExecution і WmiQuery, які мають клієнтський процес. Клієнтський процес — це процес, який фактично виконує метод WMI.

Властивість

Тип

Опис

Приклад

AugurScore

Int

Оцінка за системою машинного навчання ESET. Можливі значення: від 0 до 99

67

CompanyName

String

Компанія, яка створила файл (за даними з відомостей про версію)

"Microsoft Corporation"

DaysSinceLastNearMiss

Int

Кількість днів, що минули з того моменту, як файл було визнано потенційно небезпечним.

Потенційно небезпечний файл: виявлення ініціюється через шкідливе програмне забезпечення, але воно може бути помилковим спрацьовуванням (ми не можемо гарантувати, що це шкідливе програмне забезпечення)

 

EmulationStatus

Int

Стан емуляції файлу (якщо файл емульовано з використанням розширеної евристики)

0: не було емульовано

1: було емульовано

FileDescription

String

Опис файлу, який відображається користувачам (за даними з відомостей про версію)

"Microsoft Windows Resource Leak Diagnostic"

FileOrigin

Symbol

Файл доставлено через RDP

Можливі значення:

0 — RDP

FileSize

Int

Розмір файлу в байтах

41984

FileVersion

String

Номер версії файлу (за даними з відомостей про версію)

"10.0.14393.0"

InternalName

String

Внутрішнє ім’я файлу (за даними з відомостей про версію)

"RdrLeakDiag.exe"

IsDLL

Bool

Файл є DLL PE

true/false

IsElf

Bool

Файл є файлом ELF

true/false

IsExe

Bool

Файл є виконуваним файлом

true/false

IsMacho

Bool

Визначає, чи є файл файлом Mach-O (macOS)

true/false

IsNative

Bool

Файл є внутрішнім виконуваним файлом PE

true/false

isPe

Bool

Файл є виконуваним файлом Windows

true/false

MD5

Hash

Хеш md5 виконуваного файлу

 

MachoIsProtected

Bool

Модуль є захищеним виконуваним файлом Mach-O

 

MachoSignatureId

String

Ідентифікатор файлу Mach-O, який міститься в підписі

"com.apple.ls"

MachoSignerCns

Набір рядків

Набір загальних імен із сертифікатів у файлі Mach-O

 

MachoUserId

String

Унікальний ідентифікатор розробника від Apple

 

OriginalFileName

String

Вихідне ім’я файлу (за даними з відомостей про версію)

"RdrLeakDiag.exe"

PackerName1

String

Ім’я упакованої шкідливої програми

"UPX"

ProductName

String

Назва продукту, з яким розповсюджується файл (за даними з відомостей про версію)

"Microsoft Windows Operating System"

ProductVersion

String

Номер версії продукту, з яким розповсюджується файл (за даними з відомостей про версію)

"10.0.14393"

SFXName

String

Ім’я упакованої шкідливої програми sfx

"Zip"

Sha1

Hash

Хеш sha1 виконуваного файлу

fa7ebffd41bc44c47ea1b11928ee368c19f6d6a2

Sha256

Hash

Хеш sha256 виконуваного файлу

 

SignatureType

Symbol

Тип підпису виконуваного файлу

Можливі значення:

90—Trusted: підпис є довіреним для Endpoint

80—Valid: підпис є довіреним для операційної системи

75—Adhoc: сертифікат із власним підписом

70—None: у файлі немає підпису

60—Invalid: підпис недійсний/пошкоджений/відкликаний

50—Present: підпис є, але статус сертифіката невідомий

50—Unknown: не вдалося перевірити сертифікат

SignerName

String

Ім’я особи, яка підписала документ (якщо така є)

"Microsoft Windows"

Tags

String

Дає користувачу змогу фільтрувати за модулем, до якого додано вказаний тег

 

Whitelist

Symbol

Тип білого списку виконуваного файлу

Можливі значення:

0—None: для цього файлу немає білого списку

1—Authoritative: файл додано в білий список робочою станцією

2—LiveGrid: файл додано в білий список на основі відомостей від LiveGrid

3—Certificate: сертифікат файлу додано в білий список


Примітка

1У майбутньому назви упакованих шкідливих програм можуть змінитися. Тому ми рекомендуємо для цієї умови використовувати значення isnotempty або isempty.

Умови, що підтримуються для типів наборів (набору адрес IPv4, набору адрес IPv6, набору рядків, набору символів), перелічено в таблиці типів властивостей і їх взаємозв’язків у розділі наборів значень.

Підтримувані операції

WmiExecution

WmiQuery