Examiner un fichier

Vous pouvez utiliser Google Security Operations pour rechercher un fichier spécifique dans vos données en fonction de sa valeur de hachage MD5, SHA-1 ou SHA-256.

Si des informations supplémentaires sont disponibles pour un hachage de fichier trouvé dans le compte Google Security Operations d'un client, ces informations supplémentaires sont automatiquement ajoutées aux événements UDM associés. Vous pouvez rechercher ces événements UDM manuellement à l'aide de la recherche UDM ou de règles.

Afficher un hachage de fichier

Pour afficher un hachage de fichier, vous pouvez:

  • Afficher directement un fichier dans la vue Hachage de fichier

  • Accédez à la vue File hash (Hachage de fichier) depuis une autre vue.

Afficher directement un fichier dans la vue "Hachage de fichier"

Pour ouvrir directement la vue File hash (Hachage de fichier), saisissez la valeur de hachage dans le champ de recherche Google Security Operations, puis cliquez sur Rechercher.

Google Security Operations fournit des informations supplémentaires sur le fichier, y compris les suivantes:

  • Détection des moteurs partenaires: autres fournisseurs de solutions de sécurité ayant détecté le fichier.

  • Properties/metadata (Propriétés/métadonnées) : propriétés connues du fichier

  • Noms de fichiers VT/ITW envoyés: logiciel malveillant connu présent en circulation (ITW) signalé à VirusTotal.

Vous pouvez également accéder à la vue File hash (Hachage de fichier) lorsque vous examinez un élément dans une autre vue (par exemple, la vue Asset) en procédant comme suit:

  1. Ouvrez une vue d'investigation. Par exemple, sélectionnez un élément pour l'afficher dans la vue des éléments.

  2. Dans la chronologie à gauche, faites défiler la page jusqu'à un événement lié à un processus ou à une modification de fichier, tel que Connexion réseau.

    Sélectionner un événement dans la vue des éléments Sélectionner un événement dans la vue des éléments

  3. Ouvrez le journal brut et le lecteur UDM en cliquant sur l'icône d'ouverture dans la chronologie.

  4. Vous pouvez ouvrir la vue File hash (Hachage de fichier) du fichier en cliquant sur la valeur de hachage (par exemple, principal.process.file.md5) dans l'événement UDM affiché.

Remarques

La vue avec hachage présente les limites suivantes:

  • Vous ne pouvez filtrer que les événements affichés dans cette vue.
  • Seuls les types d'événements DNS, EDR, Webproxy et d'alerte sont renseignés dans cette vue. Les informations "Première occurrence" et "Dernière occurrence" renseignées dans cette vue sont également limitées à ces types d'événements.
  • Les événements génériques n'apparaissent dans aucune des vues sélectionnées. Elles n'apparaissent que dans les recherches de journaux bruts et UDM.