跳至主内容

使用操作

使用操作

恶意软件扫描

IOC扫描

风险扫描

Exchange扫描

安装代理

中间状态

执行过程中, 安装代理 任务遵循以下步骤:

  1. 配置任务 - 读取策略设置并配置任务。

  2. 将主机名解析为IP地址 - 将主机名转换为IP地址以实现高效网络通信。

  3. 确定目标操作系统 - 识别每个目标的操作系统,确保与所需安装包兼容。

  4. 验证部署目标 - 检查每个目标是否具备必要属性(例如:IP地址、操作系统详情)。缺少必填数据的目标将被排除。

  5. 启动并行任务执行 - 为每个有效目标启动专用执行线程,实现并发部署。

  6. 执行前置任务 - 按目标执行初步设置步骤,如同步部署工具包。

  7. 下载部署工具包 - 为每个目标获取所需安装包。

  8. 部署软件 - 将安装文件传输至远程主机,进行配置并执行部署。

由于部署过程耗时,任务必须持续向 GravityZone 控制台报告当前状态,以便网络管理员及时掌握进度。

以下是定义的中间状态值:

状态

代码

描述

REMOTE_TASK_WAITING_FOR_FREE_SLOTS

101

该任务最多只能同时运行五个部署。要启动更多部署,需等待当前部署完成。

REMOTE_TASK_STARTING_CONFIGURE

103

任务开始进行配置。

REMOTE_TASK_FINISHED_CONFIGURE

104

任务已完成配置。

REMOTE_TASK_STARTING_RESOLVING_HOSTS_IP

105

任务开始将目标主机名解析为IP地址。

REMOTE_TASK_FINISHED_RESOLVING_HOSTS_IP

106

任务已完成目标主机名到IP地址的解析。

REMOTE_TASK_STARTING_DETECT_OS

107

任务开始进行操作系统检测。

REMOTE_TASK_FINISHED_DETECT_OS

108

任务已完成操作系统检测。

REMOTE_TASK_STARTING_SORT_VALID_TARGETS

109

任务开始筛选有效目标。

REMOTE_TASK_FINISHED_SORT_VALID_TARGETS

110

任务已完成有效目标筛选。

REMOTE_TASK_STARTING_RUN_TASKS_PER_TARGET

111

任务开始在目标上分派部署作业。

REMOTE_TASK_STARTING_PRETASK_PER_TARGET

115

任务开始在目标上运行预任务。

REMOTE_TASK_FINISHED_PRETASK_PER_TARGET

116

任务已完成在目标上运行预任务。

REMOTE_TASK_STARTING_DOWNLOAD_KIT_PER_TARGET

117

任务开始下载部署工具包。

REMOTE_TASK_FINISHED_DOWNLOAD_KIT_PER_TARGET

118

任务已完成下载部署工具包。

REMOTE_TASK_STARTING_DEPLOYMENT_PER_TARGET

119

任务开始在目标上安装代理程序。

REMOTE_TASK_STOPPED

198

部署因各种原因停止(例如:通信问题)。

REMOTE_TASK_END_RUN_TASK

199

任务已执行完毕,可能成功或出错。

卸载代理程序

更新代理

升级代理

此任务仅在网络中安装并检测到 终端安全 代理时可用。 Bitdefender 建议从 终端安全 升级至 Bitdefender终端安全工具 Bitdefender终端安全工具 ,为新一代终端提供防护。

要轻松查找未升级的安全代理,您可以生成一份 升级 状态报告。有关创建报告的详细信息,请参阅 创建报告 .

重新配置代理

修复代理

重启终端

隔离终端

解除隔离

暂停终端防护

在网络模块中,您可高效管理终端安全,同时全面掌控防护暂停流程。

注意

Windows产品版本7.9.20.x、macOS产品版本7.20.x及Linux产品版本7.5.0.x以上支持此功能。

暂停终端防护步骤如下:

  1. 网络 表格中定位需暂停防护的终端。

  2. 勾选对应复选框。

  3. 打开表格顶部的 操作 菜单并选择 暂停防护 .

    Suspend_protection_action_menu_network.png
  4. 在配置页面:

    1. 创建任务名称。

    2. 选择需暂停的防护模块。

    3. 选择暂停操作的时间间隔。

    4. 点击 暂停 以启动任务。

    Suspend_protection_FPP.png

    重要提示

    所选终端在指定时间间隔内将处于无保护状态,因此建议在选定时间间隔结束后立即对无保护终端执行全面恶意软件扫描。

    在iOS设备上,网页流量扫描依赖反恶意软件模块运行。若反恶意软件保护被暂停,网页流量扫描也将自动禁用,直至保护恢复。

    PHASR将无法正常运行,因其依赖的EDR模块在此间隔期间被暂停。因此,此期间将不会收集行为数据。

    故障排除时,部分保护模块不可停用。这些模块对系统完整性和安全性至关重要,但不会影响用户工作。

    以下模块显示为灰色且不可禁用:

    • 设备控制 :管理对外部设备(如U盘和外部存储器)的访问。由于该功能不影响常规操作,故障排除时无需禁用。

    • 高级用户 :确保仅授权管理员可修改安全配置。禁用该功能无助于故障排除,且可能破坏安全策略。

    • 全盘加密 :保护静态敏感数据。关闭此功能可能导致安全风险,且不影响正常排障任务。

    • 补丁管理 :确保关键安全更新和补丁的应用。由于补丁安装在后端运行且不干扰用户工作流,该功能保持启用。

恢复终端保护

要恢复终端保护,请按以下步骤操作:

  1. 网络 表中定位需要恢复保护的终端。

  2. 勾选对应复选框。

  3. 打开表格顶部的 操作 菜单并选择 恢复 保护。

    resume_protection_action_menu_network.png
  4. 点击 恢复 以启动任务。

    Resume_endpoint_protection.png

    重要提示

    建议在恢复终端防护时,对未受保护的终端执行完整恶意软件扫描。

提交至 沙盒分析器

您可以随时从运行Windows或Linux的任何受管终端远程发送样本至 沙盒分析器

每次仅能提交来自单一终端的样本。

注意

若要提交存储于本地访问设备上的样本(该设备需已连接 GravityZone 控制中心 ),请使用 手动提交 页面中的选项。

创建任务

要从网络中的终端提交样本,请按以下步骤操作:

  1. 登录 GravityZone 控制中心 .

  2. 进入 网络 页面(位于 GravityZone 主菜单)。

  3. 浏览网络并选择目标终端。

  4. 点击 操作 菜单并选择 提交至 沙箱分析器 .

  5. 在配置窗口中填写以下详细信息:

    • 任务名称 。默认情况下,任务名称为 提交至 沙箱分析器 后接日期。如需更名以便在 网络 > 任务 页面中更易查找。

      任务名称最多支持512个字符。

    • 路径 。指定待引爆样本的完整路径。

      Windows路径示例: D:\temp\test.exe

      Linux路径示例: /home/username/bin/script

      每次提交最多可添加5个样本,每个样本不超过100 MB。输入每个路径后点击 Add.png 添加 按钮。

      路径需采用Windows或Linux格式,最多支持1024个字符。

      沙箱分析器 支持两级嵌套的压缩包。

      注意

      获取完整路径的简便方法是访问 安全 选项卡中的 属性 窗口(位于目标端点上),并从那里复制路径。

    • 命令行 (可选)。可添加在引爆样本时执行的命令行。

      命令行可包含参数。可执行文件(如解释器)必须包含完整路径。

      Windows命令行示例: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeC:\script.ps1

      Linux命令行示例: /usr/bin/bash/opt/scripts/test.sh

      若未指定任何内容, 沙箱分析器 将自动选择样本引爆方式。

      每次提交最多可添加10条命令行。每条命令行输入后,点击 Add.png 添加 按钮。

      每条命令行最多支持4096个字符。

  6. 点击 保存 .

tasks_submit_to_sandbox_analyzer_904121_en.png

您可在 网络 > 任务 页面的 提交至 沙箱分析器 类型下监控已创建任务的进度。

注意

沙盒分析器 支持所有Unicode字符。

查看结果

样本引爆可能需要数分钟。完成后,您可以在 沙盒分析器 页面的GravityZone主菜单中查看结果。

每次引爆都有专属提交卡片,包含以下详细信息:

  • 提交类型 :手动。

  • 公司名称 .

  • 判定结果 :清洁、感染、不受支持。

  • 样本路径 ,与创建任务时提供的路径一致。

  • 严重性评分 ,表示样本构成的威胁等级。

  • 涉及的文件和进程 ,以数字标识。

  • 终端名称 ,与您网络中显示的相同。

  • 环境 即引爆发生的环境,标识为云沙盒。

  • MD5 哈希值。

  • ATT&CK技术 引爆过程中识别的技术。

如需更详细报告,请点击卡片右侧的 查看 按钮。

tasks_sandbox_analyzer_results_904121_en.png

监控用户活动

您可以在 账户 > 用户活动 页面下的 区域 : 任务 .

运行网络发现

更新 安全服务器

更改 安全服务器 密码

当您的 安全服务器 密码过期或作为预防措施时,您可以从 网络 页面使用 更改 安全服务器 密码 操作进行更新。

您可以同时为多个 安全服务器 更新密码,这在大型 GravityZone 资产清单中非常有用。虽然该任务将在所有选定的 安全服务器 上运行,但仅会在当前密码相同的实例上成功完成。对于 安全服务器 当前密码不同的情况,您必须运行单独的任务。

注意

此操作适用于 安全服务器多平台 以及 网络传感器虚拟设备 (需搭配XDR功能使用)。

识别 安全服务器 需要更改密码的实例

在拥有多个 安全服务器 实例的GravityZone环境中,您可以识别密码已过期并需要更新的实例。

要识别 安全服务器 中需要更改密码的实例,请按照以下步骤操作:

  1. GravityZone 控制中心 的左侧菜单中,转到 网络 页面。

  2. 在左侧面板的智能视图列表中,点击 需要更改密码 .

    该视图已包含所有必要的筛选条件,可显示 安全服务器 中密码过期的实例。

    network_sva_password_chage_table_p_1404184_en.png
  3. 或者,在 网络 页面上,您可以手动设置如下筛选条件:

    • 公司 - 选择您感兴趣的公司。

    • 实体类型 - 选择 物理机 虚拟机 .

    • 待处理活动 - 选择 需更改密码 .

    • 确保 递归查看数据 选项处于启用状态。

要查看特定 安全服务器 :

  1. 网络 表中,点击 安全服务器 名称。

  2. 在详情页的 常规 选项卡中,找到 安全服务器 密码详细信息 部分,包含以下内容:

    • 上次密码更改日期

    • 当前密码过期日期

    • 密码最长有效期(天)

      network_sva_password_chage_details_cp_1404184_en.png

注意

在具有多个 安全服务器 的环境中,它们可能共享相同名称或IP地址,导致在 网络 任务 页面。为避免混淆,请为每个实例分配唯一的主机名。

更改密码

在识别出需要更新的 安全服务器 后,请按以下步骤操作:

  1. 在表格中选择 安全服务器

  2. 点击表格顶部的 操作 按钮并选择 更改 安全服务器 密码 (位于 配置 分类下)。

    或者,右键点击选中的 安全服务器 ,进入 配置 ,然后点击 更改 安全服务器 密码 .

  3. 在配置页面:

    1. 输入 当前 安全服务器 密码 .

      安装时的默认密码为 sve .

      注意

      如果忘记密码,可进行重置。详情请参阅 重置 安全服务器 .

    2. 输入 新密码 .

      密码长度至少8个字符,且需包含至少一位数字、一个大写字母、一个小写字母及一个特殊字符。

    3. 确认新密码。

      network_sva_password_chage_action_cp_1404184_en.png

      注意

      默认密码有效期为90天。您可在GravityZone控制中心的 配置 > 安全服务器 设置 中延长有效期或禁用密码过期功能。

  4. 点击 更改 以创建任务。

注意

此任务仅适用于使用指定当前密码的 安全服务器 。如需更新其他 安全服务器 对于使用不同密码的实例,请重新运行任务以更新这些实例。

如果 安全服务器 处于离线状态,密码将在其重新上线时更改。若任务在完成前过期,请重新运行该任务。

监控任务

您可以在 网络 > 任务 页面查看和管理密码更改任务。

根据您的环境配置,任务可能需要数分钟完成,因为它需要与目标 安全服务器 进行通信。

若任务失败,请查看错误信息并从 操作 菜单中创建新任务(位于 网络 页面)。

无法从 任务 页面重启任务;您必须通过 网络 .

tasks_sva_password_chage_cp_1404184_en.png

监控用户活动

所有 安全服务器 密码更改记录均保存在 用户活动 页面。

查看方法:

  1. GravityZone 控制中心 左侧菜单中,转至 账户 > 用户活动 页面。

  2. 按如下方式配置筛选器:

    • 公司 - 选择您感兴趣的公司。

    • 操作 - 选择 创建 .

    • 区域 - 选择 任务 .

  3. 点击 搜索 .

  4. 在结果列表中,点击条目可查看详细信息。

user_activity_sva_password_chage_task_p_1404184_en_copy.png