跳至主内容

使用操作

使用操作

恶意软件扫描

IOC扫描

风险扫描

Exchange扫描

安装代理

中间状态

执行过程中, 安装代理 任务按以下步骤进行:

  1. 配置任务 - 读取策略设置并配置任务。

  2. 将主机名解析为IP地址 - 将主机名转换为IP地址以实现高效网络通信。

  3. 确定目标操作系统 - 识别每个目标的操作系统,确保与所需安装包兼容。

  4. 验证部署目标 - 确认每个目标具备必要属性(如:IP地址、操作系统详情)。缺少必填数据的目标将被排除。

  5. 启动并行任务执行 - 为每个有效目标启动专用执行线程,实现并发部署。

  6. 执行前置任务 - 按目标执行初步设置步骤,例如同步部署工具包。

  7. 下载部署工具包 - 为每个目标获取所需安装包。

  8. 部署软件 - 将安装文件传输至远程主机,进行配置并执行部署。

由于部署耗时较长,任务必须持续向 GravityZone 控制台报告当前状态,以便网络管理员及时掌握进度。

以下是定义的中间状态值:

状态

代码

描述

REMOTE_TASK_WAITING_FOR_FREE_SLOTS

101

该任务同时仅允许运行五个部署。如需启动更多部署,需等待当前部署完成。

REMOTE_TASK_STARTING_CONFIGURE

103

任务开始配置。

REMOTE_TASK_FINISHED_CONFIGURE

104

任务已完成配置。

REMOTE_TASK_STARTING_RESOLVING_HOSTS_IP

105

任务开始将目标主机名解析为IP地址。

REMOTE_TASK_FINISHED_RESOLVING_HOSTS_IP

106

任务已完成将目标主机名解析为IP地址。

REMOTE_TASK_STARTING_DETECT_OS

107

任务开始进行操作系统检测。

REMOTE_TASK_FINISHED_DETECT_OS

108

任务已完成操作系统检测。

REMOTE_TASK_STARTING_SORT_VALID_TARGETS

109

任务开始筛选有效目标。

REMOTE_TASK_FINISHED_SORT_VALID_TARGETS

110

任务已完成筛选有效目标。

REMOTE_TASK_STARTING_RUN_TASKS_PER_TARGET

111

任务开始在目标上分发部署作业。

REMOTE_TASK_STARTING_PRETASK_PER_TARGET

115

任务开始在目标上运行预任务。

REMOTE_TASK_FINISHED_PRETASK_PER_TARGET

116

任务已完成在目标上运行预任务。

REMOTE_TASK_STARTING_DOWNLOAD_KIT_PER_TARGET

117

任务开始下载部署工具包。

REMOTE_TASK_FINISHED_DOWNLOAD_KIT_PER_TARGET

118

任务已完成部署工具包的下载。

REMOTE_TASK_STARTING_DEPLOYMENT_PER_TARGET

119

任务开始在目标设备上安装代理程序。

REMOTE_TASK_STOPPED

198

部署因各种原因(例如:通信问题)已停止。

REMOTE_TASK_END_RUN_TASK

199

任务已执行完毕,可能成功或出现错误。

卸载代理

更新代理

升级代理

此任务仅当网络中安装并检测到 终端安全 代理时可用。 Bitdefender 建议从 终端安全 升级至 Bitdefender终端安全工具 Bitdefender终端安全工具 以获得新一代终端防护。

为快速定位未升级的安全代理,可生成 升级 状态报告。报告创建详情请参见 创建报告 .

重新配置代理

修复代理

重启终端

隔离终端

解除隔离

暂停终端防护

在网络模块中,您可以在完全掌控暂停流程的同时高效管理终端安全。

注意

这些操作需Windows产品版本7.9.20.x、macOS产品版本7.20.x及Linux产品版本7.5.0.x以上支持。

暂停终端防护步骤如下:

  1. 网络 表格中定位需要暂停防护的终端。

  2. 勾选对应复选框。

  3. 打开表格顶部的 操作 菜单并选择 暂停防护 .

    Suspend_protection_action_menu_network.png
  4. 在配置页面:

    1. 创建任务名称。

    2. 选择需暂停的模块。

    3. 设置暂停操作的时间区间。

    4. 点击 暂停 以启动任务。

    Suspend_protection_FPP.png

    重要提示

    所选终端将在指定时间区间内处于无保护状态,建议在时间区间结束后立即对无保护终端执行全盘恶意软件扫描。

    在iOS设备上,网页流量扫描依赖反恶意软件模块运行。若反恶意软件防护暂停,网页流量扫描也将自动禁用直至防护恢复。

    PHASR将无法正常工作,因其依赖的EDR模块在此区间被暂停,导致此期间无法收集行为数据。

    故障排除时,部分防护模块不可停用。这些模块对系统完整性和安全性至关重要,但不会影响用户工作。

    以下模块显示为灰色且无法禁用:

    • 设备控制 :管理对外部设备(如U盘和外部存储)的访问。由于它不会干扰常规操作,因此在故障排除时无需禁用它。

    • 高级用户 :确保只有授权的管理员才能修改安全配置。禁用它无助于故障排除,且可能破坏安全策略。

    • 全盘加密 :保护静态敏感数据。关闭此功能可能导致安全风险,且不会影响正常的故障排除任务。

    • 补丁管理 :确保应用关键安全更新和补丁。由于补丁在后台运行且不会中断用户工作流程,因此保持启用状态。

恢复终端保护

要恢复终端保护,请按照以下步骤操作:

  1. 网络 表中找到要恢复保护的终端。

  2. 选中对应的复选框。

  3. 打开 操作 菜单(位于表格顶部)并选择 恢复 保护。

    resume_protection_action_menu_network.png
  4. 点击 恢复 以启动任务。

    Resume_endpoint_protection.png

    重要提示

    建议在恢复终端保护时,对未受保护的终端启动完整的恶意软件扫描。

提交至 沙箱分析器

您可以随时从运行Windows或Linux的任何受管理终端远程发送样本至 沙箱分析器

每次只能从单个终端提交样本。

注意

若要提交存储在本地访问 GravityZone 控制中心 的机器上的样本,请使用 手动提交 页面上的选项。

创建任务

要从网络中的终端提交样本,请按以下步骤操作:

  1. 登录 GravityZone 控制中心 .

  2. 进入 网络 页面(位于 GravityZone 主菜单)。

  3. 浏览您的网络并选择目标终端。

  4. 点击 操作 菜单并选择 提交至 沙盒分析器 .

  5. 在配置窗口中填写以下详细信息:

    • 任务名称 。默认任务名称为 提交至 沙盒分析器 后接日期。如需修改名称以便在 网络 > 任务 页面更易查找。

      任务名称最多支持512个字符。

    • 路径 。指定待引爆样本的完整路径。

      Windows路径示例: D:\temp\test.exe

      Linux路径示例: /home/username/bin/script

      每次提交最多可添加5个样本,每个样本不超过100 MB。输入每个路径后点击 Add.png 添加 按钮。

      路径需采用Windows或Linux格式,最多支持1024个字符。

      沙盒分析器 支持两级嵌套的压缩包。

      注意

      获取完整路径的简便方法是:在目标终端上右键样本,选择 安全 选项卡,通过 属性 窗口复制路径。

    • 命令行 (可选)。添加引爆启动时执行的命令行。

      命令行可包含参数。可执行文件(如解释器)必须包含完整路径。

      Windows命令行示例: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeC:\script.ps1

      Linux命令行示例: /usr/bin/bash/opt/scripts/test.sh

      如果未指定任何内容, 沙箱分析器 将自动选择如何引爆样本。

      每次提交最多可添加10条命令行。每条命令行后,点击 Add.png 添加 按钮。

      每条命令行最多支持4096个字符。

  6. 点击 保存 .

tasks_submit_to_sandbox_analyzer_904121_en.png

您可以在 网络 > 任务 页面下的 提交至 沙箱分析器 类型中监控创建任务的进度。

注意

沙箱分析器 支持任何Unicode字符。

查看结果

样本引爆可能需要几分钟。完成后,您可以在GravityZone主菜单的 沙箱分析器 页面查看结果。

每次引爆都有专用的提交卡片,包含以下详细信息:

  • 提交类型 :手动。

  • 检测结果 : 安全、感染、不支持。

  • 样本路径 ,即创建任务时提供的路径。

  • 威胁评分 ,表示样本构成的威胁等级。

  • 涉及的文件和进程 ,以数字标识。

  • 终端名称 ,即您网络中显示的设备名。

  • 环境 ,指样本引爆发生的环境,标记为云沙箱。

  • MD5 哈希值。

  • ATT&CK攻击技术 ,引爆过程中识别的攻击手法。

查看完整报告请点击 查看 按钮(位于卡片右侧)。

tasks_sandbox_analyzer_results_904121_en.png

监控用户活动

您可以在 账户 > 用户活动 页面的 区域 : 任务 .

运行网络发现

更新 安全服务器

更改 安全服务器 密码

当您的 安全服务器 密码过期或作为预防措施时,您可以通过 网络 页面上的 更改 安全服务器 密码功能进行更新 操作。

您可以同时为多台 安全服务器 更新密码,这在大规模 GravityZone 资产库中尤为实用。该任务将在所有选定的 安全服务器 上执行,但仅对当前密码相同的实例会成功完成。对于当前密码不同的 安全服务器 ,您需要分别运行独立任务。

注意

此操作适用于 安全服务器多平台版 网络传感器虚拟设备 (需启用XDR功能)。

识别需更改密码的 安全服务器

在拥有多个 安全服务器 实例的GravityZone环境中,可识别密码已过期需更新的设备。

要识别需更改密码的 安全服务器 ,请按以下步骤操作:

  1. GravityZone 控制中心 左侧菜单中,进入 网络 页面。

  2. 在左侧面板的智能视图列表中,点击 需更改密码 .

    该视图已包含所有必要筛选条件,可显示 安全服务器 密码过期的设备。

  3. 或者,在 网络 页面中,您可手动设置如下筛选条件:

    • 实体类型 - 选择 物理机 虚拟机 .

    • 待处理活动 - 选择 需更改密码 .

    • 确保 递归查看数据 选项处于启用状态。

要查看特定 安全服务器 :

  1. 网络 表格中,点击该 安全服务器 名称。

  2. 常规 标签页的详细信息页面中,找到 安全服务器 密码详情 部分,包括:

    • 上次密码修改日期

    • 当前密码过期日期

    • 密码最长使用期限(天)

注意

在具有多个 安全服务器 的环境中,它们可能共享相同的名称或IP地址,导致在 网络 任务 页面上难以区分。为避免混淆,请为每个实例分配唯一的主机名。

更改密码

确定需要更新的 安全服务器 后,请按以下步骤操作:

  1. 在表格中选择 安全服务器

  2. 点击表格顶部的 操作 按钮并选择 更改 安全服务器 密码 配置 类别下。

    或者,右键点击选中的 安全服务器 ,进入 配置 ,然后点击 更改 安全服务器 密码 .

  3. 在配置页面上:

    1. 输入您的 当前 安全服务器 密码 .

      安装时的默认密码是 sve .

      注意

      如果您忘记了密码,可以重置。详情请参阅 重置 安全服务器 .

    2. 输入您的 新密码 .

      密码长度至少为8个字符,且必须包含至少一位数字、一个大写字母、一个小写字母及一个特殊字符。

    3. 确认新密码。

      network_sva_password_chage_action_cp_1404184_en.png

      注意

      默认密码有效期为90天。您可在GravityZone控制中心的 配置 > 安全服务器 设置 中延长有效期或禁用密码过期策略。

  4. 点击 更改 以创建任务。

注意

本任务仅适用于使用指定当前密码的 安全服务器 。如需为使用其他密码的 安全服务器 更新密码,请针对这些实例重新运行任务。

若某台 安全服务器 处于离线状态,其密码将在重新上线后变更。若任务在完成前过期,请重新执行。

监控任务

您可通过 网络 > 任务 页面查看和管理密码修改任务。

根据您的网络环境,任务可能需要数分钟完成,因为需与目标 安全服务器 进行通信。

如果任务失败,请查看错误信息并从 操作 菜单中创建新任务,该菜单位于 网络 页面。

无法从 任务 页面重新启动任务;而是必须从 网络 .

tasks_sva_password_chage_cp_1404184_en.png

监控用户活动

所有 安全服务器 密码更改均记录在 用户活动 页面。

查看方法:

  1. GravityZone 控制中心 左侧菜单中,转至 账户 > 用户活动 页面。

  2. 按如下方式配置筛选器:

    • 操作 - 选择 已创建 .

    • 区域 - 选择 任务 .

  3. 点击 搜索 .

  4. 在结果列表中点击条目可查看详细信息。

user_activity_sva_password_chage_task_c_1404184_en.png