Filtrar dados na visualização de hash
A visualização de hash permite que você pesquise e investigue arquivos com base no valor de hash.
Abrir visualização de hash
É possível abrir a visualização de hash das seguintes maneiras:
- Pesquise o hash do arquivo diretamente
- Mude para a visualização "Hash" ao conferir um evento baseado em processo ou arquivo na visualização "Recursos"
Pesquise o hash do arquivo diretamente
Para abrir a visualização de hash diretamente:
Digite o valor de hash no campo de pesquisa do Chronicle. Clique em PESQUISAR.
Pesquisar hash na página de destino
Selecione o valor de hash no menu suspenso HASHES.
Menu de detecção automática da pesquisa do Chronicle
A visualização de hash é mostrada.
Visualização de hash
Acesse a visualização "Hash" na visualização "Recursos".
Você também pode acessar a visualização de hash enquanto investiga um recurso na visualização de recursos.
Pesquise um recurso e abra-o na Visualização de recursos.
Pesquisar o recurso na página de destino
A visualização do recurso é exibida.
Visualização de recursos
Na guia "CRONOGRAMA" à esquerda, role para baixo até qualquer evento vinculado a um processo ou modificação de arquivo, como PROCESS_LAUNCH.
Aumentar o período para encontrar eventos
Expanda o arquivo para ver os detalhes e investigar.
Encontrar um processo ou evento relacionado a um arquivo
Para abrir a visualização de hash do arquivo, clique no valor de hash na visualização de recursos.
Link do valor de hash na visualização "Recursos"
A visualização de hash é mostrada.
Visualização de hash
Opções de filtro na visualização de hash
As seguintes opções de filtragem processual estão disponíveis na visualização de hash:
- RECURSOS
- TIPO DE EVENTO
- FONTE DO REGISTRO
- PID
- NOME DO PROCESSO
Opções de filtragem da visualização de hash