封鎖的雜湊
封鎖的雜湊區段包含一份雜湊清單,用於在由 ESET PROTECT 管理的裝置上封鎖相符的可執行檔。您可以在 ESET PROTECT 中手動新增已封鎖的雜湊值,或透過多種回應動作新增。
可透過以下方式新增封鎖的雜湊值: •手動點擊 新增雜湊值 按鈕。請參閱下方的新增雜湊以進行封鎖。 •自動執行,當觸發具有 封鎖雜湊 或 封鎖雜湊並移至隔離區 回應動作的 XDR 規則時。 •作為事件的回應,選擇 封鎖雜湊 或 封鎖雜湊並移至隔離區。 •在進階搜尋調查期間,從 指示器詳細資料 或 可執行檔詳細資料 頁面。 |
ESET PROTECT 支援 SHA-1 與 SHA-256 雜湊值,讓組織能在偵測到惡意執行檔後加以封鎖,或主動使用來自入侵指示器 (indicator of compromise) 摘要來源的雜湊值進行封鎖。
當嘗試執行具有封鎖雜湊值的執行檔時,ESET PROTECT 會在 進階搜尋 中將其回報為「封鎖的檔案」威脅類別下的安全事件。
封鎖的雜湊檢視
「已封鎖的雜湊」表格提供兩種檢視方式,視您所需的詳細程度而定。對 MSP Administrator 而言,這兩種檢視也支援針對每位客戶分別顯示資料。
雜湊 (概觀)
這是預設檢視。它會為每個雜湊值顯示一列。若同一雜湊值透過多個進入點遭到封鎖,則各個封鎖項目的資訊會合併為一列。
使用此檢視可快速瀏覽目前遭封鎖的雜湊值。
所有項目
此檢視會為每個封鎖項目顯示獨立的一列。如果同一個雜湊值被封鎖超過一次,例如以手動方式、透過回應動作或 XDR 規則封鎖,則每一筆封鎖項目會顯示在個別的資料列中。
使用此檢視可稽核或疑難排解封鎖活動,包括特定封鎖項目建立的時間與方式。
顯示每個客戶的資料
對於 MSP Administrator,顯示各客戶資料動作在雜湊(概覽)與所有項目檢視中皆可使用。
它會針對每個封鎖所選雜湊值的客戶顯示個別一列,無論該封鎖是套用於客戶的整個環境,或僅套用於特定群組或電腦。由於檔案中繼資料和區塊細節可能因客戶而異,每一列都會顯示該客戶專屬的資訊。
混合值 當群組至同一列的項目在該欄中包含不同的值時,該欄會顯示 混合。當個別封鎖項目或特定客戶的記錄具有不同的值時,就可能發生這種情況。開啟詳細檢視畫面即可查看每個個別項目的值。 |
已封鎖的雜湊值區段可讓您管理已封鎖的雜湊值清單。選取雜湊值並點擊 動作 按鈕,或點擊雜湊值以:
•
檢視詳細資料—檢視可執行檔詳細資料。
•
顯示每位客戶的資料——檢視個別客戶的資料。此選項僅適用於 託管客戶.
•
管理目標—新增或移除要封鎖相符執行檔的電腦或群組。
•解除封鎖雜湊—移除所選雜湊的封鎖,並允許相符的執行檔在適用的目標上執行。您可以選取「名稱」欄標題旁的核取方塊來選取所有已封鎖的雜湊值,或是選取對應的核取方塊來選取個別已封鎖的雜湊值。
•
傳送至隔離區—將端點上與所選雜湊值相符的執行檔移至隔離區。此動作僅在選取已封鎖的雜湊值時可用。您可以勾選「名稱」欄標題旁的核取方塊以選取所有遭封鎖的雜湊值,或勾選對應的核取方塊以選取個別遭封鎖的雜湊值。
•編輯註解—編輯與雜湊值相關聯的註解。
•
進階搜尋—開啟進階搜尋區段,並將選取的雜湊值套用為篩選條件。
•
存取群組 >
移動將物件移至另一個靜態群組,其中,對目標群組具有足够權限的使用者可以使用該物件。解決關於其他使用者的存取問題時,變更存取群組很實用。 存取群組根據使用者的存取權限設定物件的靜態群組和對物件的存取權。
請勿對 Windows 系統處理程序或執行檔(例如 svchost.exe)執行 封鎖或 終止動作。這可能導致作業系統當機。 |
過濾器及配置自訂
您可以自訂目前的 Web Console 畫面檢視:
•新增過濾器及過濾預設集。 您可以使用標籤來過濾顯示的項目。
新增雜湊以進行封鎖
1.點擊 新增雜湊值 按鈕。
2.雜湊值——新增 SHA-1 與 SHA-256 雜湊值,以封鎖您網路中跨裝置與群組的相符執行檔。
3.輸入註解,將其套用至所有新增的雜湊值。
4.選取回應處理方法:封鎖可執行檔——封鎖相符的可執行檔,或 封鎖可執行檔並移至隔離區——封鎖相符的可執行檔並將其移至隔離區。按一下 [繼續]。
5.目標—按一下管理目標以選取您要在其上封鎖相符可執行檔的電腦或群組,然後按一下確定。按一下 [繼續]。
6.檢閱—檢閱清單中的資料,並選取您要封鎖的雜湊。按一下 [繼續]。
7.摘要—檢視摘要並按一下封鎖。