Filtrer les données dans la vue Hachage

La vue de hachage vous permet de rechercher et d'examiner des fichiers en fonction de leur valeur de hachage.

Ouvrir la vue de hachage

Vous pouvez ouvrir la vue de hachage de différentes manières:

  • Rechercher directement le hachage du fichier
  • Passer à la vue hachée lorsque vous visualisez un événement basé sur un processus ou un fichier dans la vue des éléments

Rechercher directement le hachage du fichier

Pour ouvrir directement la vue de hachage:

  1. Saisissez la valeur de hachage dans le champ de recherche Google Security Operations. Cliquez sur Rechercher.

  2. Sélectionnez la valeur de hachage dans le menu Hachages. Une vue hachée s'affiche.

Vous pouvez également accéder à la vue hachée lorsque vous examinez un élément dans la vue des éléments.

  1. Recherchez un asset et affichez-le dans la vue "Asset" (Élément). La vue des composants est affichée.

  2. Dans l'onglet Timeline (Chronologie) à gauche, faites défiler la page jusqu'à un événement lié à un processus ou à une modification de fichier, tel que PROCESS_LAUNCH.

  3. Développez le fichier pour afficher les détails et examiner le problème.

  4. Vous pouvez ouvrir la vue de hachage du fichier en cliquant sur la valeur de hachage dans la vue des éléments. Une vue hachée s'affiche.

Options de filtrage dans la vue Hachage

Les options de filtrage procédural suivantes sont disponibles dans la vue Hachage:

  • ASSETS
  • TYPE D'ÉVÉNEMENT
  • SOURCE DU JOURNAL
  • PID
  • NOM DU PROCESSUS