Examiner un fichier
Vous pouvez utiliser Google Security Operations pour rechercher un fichier spécifique dans vos données en fonction de sa valeur de hachage MD5, SHA-1 ou SHA-256.
Si des informations supplémentaires sont disponibles pour un hachage de fichier trouvé dans la Google Security Operations, ces informations supplémentaires sont ajoutées au les événements UDM associés automatiquement. Vous pouvez rechercher manuellement ces événements UDM à l'aide de la recherche UDM ou à l'aide de règles.
Afficher un hachage de fichier
Pour afficher un hachage de fichier, vous pouvez :
Afficher directement un fichier dans la vue Hachage de fichier
Accédez à la vue Hachage de fichier depuis une autre vue.
Afficher directement un fichier dans la vue "Hachage de fichier"
Pour ouvrir directement la vue Hachage de fichier, saisissez la valeur de hachage dans le champ de recherche Google Security Operations, puis cliquez sur Rechercher.
Google Security Operations fournit des informations supplémentaires sur le fichier, y compris les suivantes:
Moteurs partenaires détectant: autres fournisseurs de solutions de sécurité ayant détecté le .
Propriétés/métadonnées : propriétés connues du fichier.
Noms de fichiers envoyés à VT/logiciels malveillants connus : logiciels malveillants connus envoyés à VirusTotal.
Accéder à la vue "Hachage de fichier" à partir d'une autre vue
Vous pouvez également accéder à la vue File hash (Hachage de fichier) lorsque vous examinez un élément dans une autre vue (par exemple, la vue Asset (Élément)) en procédant comme suit :
Ouvrez une vue d'investigation. Par exemple, sélectionnez un composant pour l'afficher dans la vue des composants.
Dans la chronologie à gauche, faites défiler l'écran jusqu'à un événement associé à un processus ou à une modification de fichier, comme Connexion réseau.
Sélectionner un événement dans la vue des éléments
Ouvrez le journal brut et l'outil de visionnage UDM en cliquant sur l'icône d'ouverture dans la chronologie.
Vous pouvez ouvrir la vue File hash (Hachage de fichier) pour le fichier en cliquant sur la valeur de hachage (par exemple, principal.process.file.md5) dans l'événement UDM affiché.
Remarques
La vue avec hachage présente les limites suivantes:
- Vous ne pouvez filtrer que les événements affichés dans cette vue.
- Seuls les types d'événements DNS, EDR, Webproxy et Alert sont renseignés dans cette vue. Les informations "Première occurrence" et "Dernière occurrence" renseignées dans cette vue sont également limitées à ces types d'événements.
- Les événements génériques n'apparaissent dans aucune des vues sélectionnées. Elles n'apparaissent que dans les recherches de journaux bruts et de UDM.