使用操作
使用操作
恶意软件扫描
IOC扫描
风险扫描
Exchange扫描
安装代理
中间状态
执行过程中, 安装代理 任务按以下步骤进行:
-
配置任务 - 读取策略设置并配置任务。
-
将主机名解析为IP地址 - 将主机名转换为IP地址以实现高效网络通信。
-
确定目标操作系统 - 识别每个目标的操作系统,确保与所需安装包兼容。
-
验证部署目标 - 确认每个目标具备必要属性(如:IP地址、操作系统详情)。缺少必填数据的目标将被排除。
-
启动并行任务执行 - 为每个有效目标启动专用执行线程,实现并发部署。
-
执行前置任务 - 按目标执行初步设置步骤,例如同步部署工具包。
-
下载部署工具包 - 为每个目标获取所需安装包。
-
部署软件 - 将安装文件传输至远程主机,进行配置并执行部署。
由于部署耗时较长,任务必须持续向 GravityZone 控制台报告当前状态,以便网络管理员及时掌握进度。
以下是定义的中间状态值:
|
状态 |
代码 |
描述 |
|---|---|---|
|
|
101 |
该任务同时仅允许运行五个部署。如需启动更多部署,需等待当前部署完成。 |
|
|
103 |
任务开始配置。 |
|
|
104 |
任务已完成配置。 |
|
|
105 |
任务开始将目标主机名解析为IP地址。 |
|
|
106 |
任务已完成将目标主机名解析为IP地址。 |
|
|
107 |
任务开始进行操作系统检测。 |
|
|
108 |
任务已完成操作系统检测。 |
|
|
109 |
任务开始筛选有效目标。 |
|
|
110 |
任务已完成筛选有效目标。 |
|
|
111 |
任务开始在目标上分发部署作业。 |
|
|
115 |
任务开始在目标上运行预任务。 |
|
|
116 |
任务已完成在目标上运行预任务。 |
|
|
117 |
任务开始下载部署工具包。 |
|
|
118 |
任务已完成部署工具包的下载。 |
|
|
119 |
任务开始在目标设备上安装代理程序。 |
|
|
198 |
部署因各种原因(例如:通信问题)已停止。 |
|
|
199 |
任务已执行完毕,可能成功或出现错误。 |
卸载代理
更新代理
升级代理
此任务仅当网络中安装并检测到 终端安全 代理时可用。 Bitdefender 建议从 终端安全 升级至 Bitdefender终端安全工具 Bitdefender终端安全工具 以获得新一代终端防护。
重新配置代理
修复代理
重启终端
隔离终端
解除隔离
暂停终端防护
在网络模块中,您可以在完全掌控暂停流程的同时高效管理终端安全。
注意
这些操作需Windows产品版本7.9.20.x、macOS产品版本7.20.x及Linux产品版本7.5.0.x以上支持。
暂停终端防护步骤如下:
-
在 网络 表格中定位需要暂停防护的终端。
-
勾选对应复选框。
-
打开表格顶部的 操作 菜单并选择 暂停防护 .
-
在配置页面:
-
创建任务名称。
-
选择需暂停的模块。
-
设置暂停操作的时间区间。
-
点击 暂停 以启动任务。
重要提示
所选终端将在指定时间区间内处于无保护状态,建议在时间区间结束后立即对无保护终端执行全盘恶意软件扫描。
在iOS设备上,网页流量扫描依赖反恶意软件模块运行。若反恶意软件防护暂停,网页流量扫描也将自动禁用直至防护恢复。
PHASR将无法正常工作,因其依赖的EDR模块在此区间被暂停,导致此期间无法收集行为数据。
故障排除时,部分防护模块不可停用。这些模块对系统完整性和安全性至关重要,但不会影响用户工作。
以下模块显示为灰色且无法禁用:
-
设备控制 :管理对外部设备(如U盘和外部存储)的访问。由于它不会干扰常规操作,因此在故障排除时无需禁用它。
-
高级用户 :确保只有授权的管理员才能修改安全配置。禁用它无助于故障排除,且可能破坏安全策略。
-
全盘加密 :保护静态敏感数据。关闭此功能可能导致安全风险,且不会影响正常的故障排除任务。
-
补丁管理 :确保应用关键安全更新和补丁。由于补丁在后台运行且不会中断用户工作流程,因此保持启用状态。
-
恢复终端保护
要恢复终端保护,请按照以下步骤操作:
-
在 网络 表中找到要恢复保护的终端。
-
选中对应的复选框。
-
打开 操作 菜单(位于表格顶部)并选择 恢复 保护。
-
点击 恢复 以启动任务。
重要提示
建议在恢复终端保护时,对未受保护的终端启动完整的恶意软件扫描。
提交至 沙箱分析器
您可以随时从运行Windows或Linux的任何受管理终端远程发送样本至 沙箱分析器 。
每次只能从单个终端提交样本。
注意
若要提交存储在本地访问 GravityZone 控制中心 的机器上的样本,请使用 手动提交 页面上的选项。
创建任务
要从网络中的终端提交样本,请按以下步骤操作:
-
登录 GravityZone 控制中心 .
-
进入 网络 页面(位于 GravityZone 主菜单)。
-
浏览您的网络并选择目标终端。
-
点击 操作 菜单并选择 提交至 沙盒分析器 .
-
在配置窗口中填写以下详细信息:
-
任务名称 。默认任务名称为 提交至 沙盒分析器 后接日期。如需修改名称以便在 网络 > 任务 页面更易查找。
任务名称最多支持512个字符。
-
路径 。指定待引爆样本的完整路径。
Windows路径示例:
D:\temp\test.exeLinux路径示例:
/home/username/bin/script每次提交最多可添加5个样本,每个样本不超过100 MB。输入每个路径后点击
添加
按钮。
路径需采用Windows或Linux格式,最多支持1024个字符。
沙盒分析器 支持两级嵌套的压缩包。
注意
获取完整路径的简便方法是:在目标终端上右键样本,选择 安全 选项卡,通过 属性 窗口复制路径。
-
命令行 (可选)。添加引爆启动时执行的命令行。
命令行可包含参数。可执行文件(如解释器)必须包含完整路径。
Windows命令行示例:
C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeC:\script.ps1Linux命令行示例:
/usr/bin/bash/opt/scripts/test.sh如果未指定任何内容, 沙箱分析器 将自动选择如何引爆样本。
每次提交最多可添加10条命令行。每条命令行后,点击
添加
按钮。
每条命令行最多支持4096个字符。
-
-
点击 保存 .
您可以在 网络 > 任务 页面下的 提交至 沙箱分析器 类型中监控创建任务的进度。
注意
沙箱分析器 支持任何Unicode字符。
查看结果
样本引爆可能需要几分钟。完成后,您可以在GravityZone主菜单的 沙箱分析器 页面查看结果。
每次引爆都有专用的提交卡片,包含以下详细信息:
-
提交类型 :手动。
-
检测结果 : 安全、感染、不支持。
-
样本路径 ,即创建任务时提供的路径。
-
威胁评分 ,表示样本构成的威胁等级。
-
涉及的文件和进程 ,以数字标识。
-
终端名称 ,即您网络中显示的设备名。
-
环境 ,指样本引爆发生的环境,标记为云沙箱。
-
MD5 哈希值。
-
ATT&CK攻击技术 ,引爆过程中识别的攻击手法。
查看完整报告请点击 查看 按钮(位于卡片右侧)。
监控用户活动
您可以在 账户 > 用户活动 页面的 区域 : 任务 .
运行网络发现
更新 安全服务器
更改 安全服务器 密码
当您的 安全服务器 密码过期或作为预防措施时,您可以通过 网络 页面上的 更改 安全服务器 密码功能进行更新 操作。
您可以同时为多台 安全服务器 更新密码,这在大规模 GravityZone 资产库中尤为实用。该任务将在所有选定的 安全服务器 上执行,但仅对当前密码相同的实例会成功完成。对于当前密码不同的 安全服务器 ,您需要分别运行独立任务。
注意
此操作适用于 安全服务器多平台版 及 网络传感器虚拟设备 (需启用XDR功能)。
识别需更改密码的 安全服务器
在拥有多个 安全服务器 实例的GravityZone环境中,可识别密码已过期需更新的设备。
要识别需更改密码的 安全服务器 ,请按以下步骤操作:
-
在 GravityZone 控制中心 左侧菜单中,进入 网络 页面。
-
在左侧面板的智能视图列表中,点击 需更改密码 .
该视图已包含所有必要筛选条件,可显示 安全服务器 密码过期的设备。
-
或者,在 网络 页面中,您可手动设置如下筛选条件:
-
实体类型 - 选择 物理机 和 虚拟机 .
-
待处理活动 - 选择 需更改密码 .
-
确保 递归查看数据 选项处于启用状态。
-
要查看特定 安全服务器 :
-
在 网络 表格中,点击该 安全服务器 名称。
-
在 常规 标签页的详细信息页面中,找到 安全服务器 密码详情 部分,包括:
-
上次密码修改日期
-
当前密码过期日期
-
密码最长使用期限(天)
-
注意
在具有多个 安全服务器 的环境中,它们可能共享相同的名称或IP地址,导致在 网络 或 任务 页面上难以区分。为避免混淆,请为每个实例分配唯一的主机名。
更改密码
确定需要更新的 安全服务器 后,请按以下步骤操作:
-
在表格中选择 安全服务器 。
-
点击表格顶部的 操作 按钮并选择 更改 安全服务器 密码 在 配置 类别下。
或者,右键点击选中的 安全服务器 ,进入 配置 ,然后点击 更改 安全服务器 密码 .
-
在配置页面上:
-
输入您的 当前 安全服务器 密码 .
安装时的默认密码是
sve.注意
如果您忘记了密码,可以重置。详情请参阅 重置 安全服务器 .
-
输入您的 新密码 .
密码长度至少为8个字符,且必须包含至少一位数字、一个大写字母、一个小写字母及一个特殊字符。
-
确认新密码。
注意
默认密码有效期为90天。您可在GravityZone控制中心的 配置 > 安全服务器 设置 中延长有效期或禁用密码过期策略。
-
-
点击 更改 以创建任务。
注意
本任务仅适用于使用指定当前密码的 安全服务器 。如需为使用其他密码的 安全服务器 更新密码,请针对这些实例重新运行任务。
若某台 安全服务器 处于离线状态,其密码将在重新上线后变更。若任务在完成前过期,请重新执行。
监控任务
您可通过 网络 > 任务 页面查看和管理密码修改任务。
根据您的网络环境,任务可能需要数分钟完成,因为需与目标 安全服务器 进行通信。
如果任务失败,请查看错误信息并从 操作 菜单中创建新任务,该菜单位于 网络 页面。
无法从 任务 页面重新启动任务;而是必须从 网络 .
监控用户活动
所有 安全服务器 密码更改均记录在 用户活动 页面。
查看方法:
-
在 GravityZone 控制中心 左侧菜单中,转至 账户 > 用户活动 页面。
-
按如下方式配置筛选器:
-
操作 - 选择 已创建 .
-
区域 - 选择 任务 .
-
-
点击 搜索 .
-
在结果列表中点击条目可查看详细信息。