Filtraggio dei dati nella visualizzazione Hash (Hash)

La visualizzazione hash ti consente di cercare e analizzare i file in base al loro valore hash.

Apri visualizzazione hash

Puoi aprire la visualizzazione hash nei seguenti modi:

  • Cercare direttamente l'hash del file
  • Pivot alla visualizzazione hash quando viene visualizzato un evento basato su processi o file nella visualizzazione Asset

Cercare direttamente l'hash del file

Per aprire direttamente la visualizzazione Hash:

  1. Inserisci il valore hash nel campo di ricerca di Chronicle. Fai clic su CERCA.

    Cerca un hash Cercare l'hash nella pagina di destinazione

  2. Seleziona il valore hash dal menu a discesa HASHES.

    Menu di rilevamento automatico della ricerca hash Menu di rilevamento automatico di Ricerca Chronicle

  3. Visualizzazione hash.

    Visualizzazione hash Visualizzazione hash

Puoi accedere alla visualizzazione Hash anche durante l'analisi di un asset nella visualizzazione Asset.

  1. Cerca un asset e visualizzalo nella visualizzazione Asset.

    Cerca una risorsa Cerca l'asset nella pagina di destinazione

  2. Viene mostrata la visualizzazione degli asset.

    Visualizzazione asset Visualizzazione asset

  3. Dalla scheda CRONOLOGIA a sinistra, scorri verso il basso fino a qualsiasi evento collegato a un processo o alla modifica di un file, ad esempio PROCESS_LAUNCH.

    Aumentare l'intervallo di tempo nella visualizzazione degli asset Aumenta l'intervallo di tempo per trovare gli eventi

  4. Espandi il file per visualizzare i dettagli e indagare.

    Trovare un processo o un evento relativo a un file Trovare un processo o un evento relativo a file

  5. Puoi aprire la visualizzazione hash del file facendo clic sul valore hash nella visualizzazione Asset.

    Fai clic sul valore hash per aprire la visualizzazione hash Link al valore hash nella visualizzazione Asset

  6. Visualizzazione hash.

    Visualizzazione hash Visualizzazione hash

Opzioni di filtro nella visualizzazione hash

Nella visualizzazione hash sono disponibili le seguenti opzioni di filtro procedurale:

  • ASSET
  • TIPO DI EVENTO
  • REGISTRA SORGENTE
  • PID
  • NOME PROCEDURA

Opzioni di filtro Opzioni di filtro per la visualizzazione hash