高级威胁防护
对于能逃过启发式引擎检测的威胁,还有另一层防护机制—— 高级威胁防护 ( ATC ).
高级威胁防护 持续监控运行进程,并对可疑行为进行分级评估,例如:试图伪装进程类型、在另一个进程空间中执行代码(劫持进程内存以提升权限)、复制、释放文件、躲避进程枚举应用程序等。每种可疑行为都会提高进程评级。当达到阈值时,将触发警报。
组件
高级威胁防护 采用以下组件:
-
GravityZone 控制中心
-
安全代理( Bitdefender终端安全工具 )
-
安全服务器 多平台支持
安装与配置 高级威胁防护
在终端设备上安装此功能有三种可能场景:
-
终端设备未安装 BEST 代理。此时请使用 创建安装包 流程。
-
终端设备已安装 BEST 代理,但 高级威胁防护 未包含在模块列表中。此时请使用 通过重新配置代理任务 添加 高级威胁防护 流程。
-
端点已安装 BEST 代理,且包含 高级威胁防护 模块。此时,请直接跳至 配置并启用 高级威胁防护 功能 部分。
通过 重新配置代理 任务添加模块:
-
登录 GravityZone 控制中心 .
-
从左侧菜单进入 网络 页面,选择需要添加模块的端点。
-
点击表格上方的 操作 按钮,选择 重新配置代理 .
-
在 模块 选择 添加 并启用 高级威胁防护 .
注意
有关使用 重新配置代理 任务的更多信息,请参阅 重新配置代理 .
-
点击 保存 .
该任务将在所有选定的终端上安装 高级威胁防护 模块。
创建安装包:
-
登录 GravityZone 控制中心 .
-
从左侧菜单进入 安装包 页面。
-
点击 创建 点击屏幕右上角的
-
输入 名称 和 描述 以创建新安装包。
-
选择需要包含的模块。
注意
请确保包含 高级威胁防护 模块。
-
点击 保存 .
-
从包列表中选择新创建的包并点击 发送下载链接 .
-
输入收件人邮箱地址后点击 发送 .
策略 用于在终端及通用功能层面启用和配置各项功能。
GravityZone 提供一组默认策略设置,专为满足最常见客户需求而定制。这些策略默认会在安装 BEST 代理后应用于终端。您不可修改或删除默认的 GravityZone 策略。
您可以使用这些默认策略设置并暂不配置该策略,或按照以下步骤自定义功能:
测试 高级威胁防护
您可以通过以下步骤测试 ATC :
-
转到您想要测试的端点 ATC .
-
点击此 链接 下载一个模拟恶意进程的工具。
-
解压
.zip文件的内容,使用密码infected. -
打开与您操作系统匹配的文件夹。
-
以管理员权限运行
AtcPocDetection.exe文件。
该应用程序将触发 ATC 功能,从而阻止其启动。
终端上的代理日志将显示类似以下内容:
高级威胁防护已对检测为恶意的进程启动消毒操作。进程路径:C:\Users\User\Downloads\x64\Release\AtcPocDetection.exe。威胁名称:ATC.SuspiciousBehavior.558724252A537866。
您还可以通过访问 GravityZone 控制中心 并运行报告任务来查找与此检测相关的记录。
高级威胁防护持续监控终端上运行的应用程序,寻找类似恶意软件的行为。每个行为都会被评分,并为每个进程计算总分。当进程的总分达到给定阈值时,该进程被视为有害。高级威胁防护将自动尝试对检测到的文件进行消毒。如果消毒程序失败,高级威胁防护将删除该文件。
在应用消毒操作之前,文件的副本会被发送到隔离区,以便在误报情况下您可以稍后恢复文件。此操作可以通过 在应用消毒操作前将文件复制到隔离区 选项进行配置,该选项位于 反恶意软件 > 设置 策略设置的选项卡中。此选项在策略模板中默认启用。
您可以通过访问 隔离 页面找到所有被发送到隔离区的文件。
-
登录到 GravityZone 控制中心 .
-
前往 隔离区 页面(通过左侧菜单)。
-
根据您要查找的文件和时间段应用相应的筛选条件。
-
查看 结果。
您还可以通过以下报告获取该功能的活动信息:
-
客户状态概览
-
终端模块状态
-
终端防护状态
-
执行摘要
-
恶意软件状态
-
安全审计
-
十大检测到的恶意软件
-
十大受感染企业
-
十大受感染终端
注意
更多信息请参阅 报告类型 .
前往 威胁探测器 页面(通过左侧菜单)查看网络中已检测到的威胁。该功能集中整合了来自多种 GravityZone 技术,并按类别、威胁类型、修复措施等多种维度进行分类。
更多信息,请参阅 威胁探测器 .
门户小部件可为您提供来自环境的安全事件信息。您可以自定义小部件并创建自己的小部件,指定要监控的保护机制以及希望在数据中查看的时间间隔。
有关如何创建和管理门户小部件的信息,请参阅 仪表板 .
注意
控制台提供的每种报告类型均有一个对应的门户小部件。