发送反馈
针对历史数据运行规则
bookmark_border bookmark
使用集合让一切井井有条
根据您的偏好保存内容并对其进行分类。
创建和启用新规则后,规则会开始根据您的 Google 安全运营账号接收的事件实时搜索检测。借助 Retrohunt,您可以使用所选规则在 Google Security Operations 中的现有数据中搜索检测。当有可用资源可供运行时,系统会安排回溯猎捕。预计 Retrohunt 运行时间会有所差异。
注意 :如果您使用 Retrohunt 针对提醒状态处于停用状态的规则创建检测,则系统也会停用针对这些检测的提醒。如需启用提醒,请创建启用了提醒状态的新版规则,然后重新运行回溯猎捕。
如需开始 Retrohunt,请完成以下步骤:
转到“规则信息中心”。
点击规则的“规则选项”图标,然后选择 Yara-L Retrohunt 。
YARA-L Retrohunt 选项
在 YARA-L Retrohunt 对话框窗口中,选择搜索的开始时间和结束时间。默认值为一周。此窗口提供了可用的日期和时间范围。准备就绪后点击运行 。
Yara-L Retrohunt 对话框窗口
您可以通过“规则检测”视图来查看 Retrohunt 运行的进度。如果您取消正在进行的 Retrohunt,则仍可以查看其在运行时可用的检测结果。
如果您已完成多个 Retrohunt,则可以点击日期范围链接来查看过去的运行结果,如下图所示。每次运行的结果都会显示在“规则检测”视图的“时间轴”和“检测”图中。
Yara-L Retrohunt 运行
如果您在规则中使用了参考列表,运行了回溯猎捕,然后从该列表中移除了项目,则需要将该规则修改为新版本,才能查看新结果。Google 安全运营团队不会从参考列表中删除检测结果,因此刷新规则不会更新结果。
需要更多帮助? 向社区成员和 Google SecOps 专业人士寻求解答。
发送反馈
如未另行说明,那么本页面中的内容已根据知识共享署名 4.0 许可 获得了许可,并且代码示例已根据 Apache 2.0 许可 获得了许可。有关详情,请参阅 Google 开发者网站政策 。Java 是 Oracle 和/或其关联公司的注册商标。
最后更新时间 (UTC):2025-02-28。
需要向我们提供更多信息?
[[["易于理解","easyToUnderstand","thumb-up"],["解决了我的问题","solvedMyProblem","thumb-up"],["其他","otherUp","thumb-up"]],[["很难理解","hardToUnderstand","thumb-down"],["信息或示例代码不正确","incorrectInformationOrSampleCode","thumb-down"],["没有我需要的信息/示例","missingTheInformationSamplesINeed","thumb-down"],["翻译问题","translationIssue","thumb-down"],["其他","otherDown","thumb-down"]],["最后更新时间 (UTC):2025-02-28。"],[],[]]