使用集合让一切井井有条
根据您的偏好保存内容并对其进行分类。
在“哈希”视图中过滤数据
“哈希”视图允许您根据文件的哈希值来搜索和调查文件。
打开“哈希”视图
您可以通过以下方式打开“哈希”视图:
- 直接搜索文件哈希值
- 在“资产”视图中查看基于进程或基于文件的事件时,切换到“哈希”视图
直接搜索文件哈希值
如需直接打开“哈希”视图,请执行以下操作:
在 Chronicle 搜索字段中输入哈希值。点击搜索。
在着陆页中搜索哈希值
从“哈希”下拉菜单中选择哈希值。
Chronicle 搜索自动检测菜单
即会显示“哈希”视图。
“哈希”视图
从“资产”视图导航到“哈希”视图
您也可以在调查“资产”视图中的资产时转到“哈希”视图。
搜索资产并在“资产”视图中查看。
在着陆页上搜索资产
即会显示“资产”视图。
“资产”视图
在左侧的 TIMELINE 标签页中,向下滚动到与进程或文件修改关联的任何事件,例如 PROCESS_LAUNCH。
扩大时间范围以查找事件
展开文件可查看详细信息并进行调查。
查找与进程或文件相关的事件
您可以通过点击“资产”视图中的哈希值来打开文件的“哈希”视图。
“资产”视图中的哈希值链接
即会显示“哈希”视图。
“哈希”视图
“哈希”视图中的“过滤”选项
“哈希”视图中提供了以下“过程过滤”选项:
“哈希”视图过滤选项
如未另行说明,那么本页面中的内容已根据知识共享署名 4.0 许可获得了许可,并且代码示例已根据 Apache 2.0 许可获得了许可。有关详情,请参阅 Google 开发者网站政策。Java 是 Oracle 和/或其关联公司的注册商标。
最后更新时间 (UTC):2023-12-16。
[{
"type": "thumb-down",
"id": "hardToUnderstand",
"label":"Hard to understand"
},{
"type": "thumb-down",
"id": "incorrectInformationOrSampleCode",
"label":"Incorrect information or sample code"
},{
"type": "thumb-down",
"id": "missingTheInformationSamplesINeed",
"label":"Missing the information/samples I need"
},{
"type": "thumb-down",
"id": "translationIssue",
"label":"翻译问题"
},{
"type": "thumb-down",
"id": "otherDown",
"label":"其他"
}]
[{
"type": "thumb-up",
"id": "easyToUnderstand",
"label":"易于理解"
},{
"type": "thumb-up",
"id": "solvedMyProblem",
"label":"解决了我的问题"
},{
"type": "thumb-up",
"id": "otherUp",
"label":"其他"
}]