调查文件

您可以使用 Google Security Operations 根据文件的 MD5、SHA-1 或 SHA-256 哈希值搜索特定文件的数据。

如果在客户的 Google Security Operations 账号中找到的文件哈希有其他信息,系统会自动将这些额外信息添加到关联的 UDM 事件。您可以使用 UDM 搜索或规则手动搜索这些 UDM 事件。

查看文件哈希值

如需查看文件哈希值,您可以执行以下操作:

  • 直接在文件哈希视图中查看文件

  • 从其他视图中转到文件哈希视图

直接在文件哈希视图中查看文件

如需直接打开文件哈希视图,请在 Google Security Operations 搜索字段中输入哈希值,然后点击搜索

Google Security Operations 提供了有关该文件的其他信息,包括:

  • 合作伙伴引擎正在检测:已检测到文件的其他安全供应商。

  • 属性/元数据:文件的已知属性。

  • VT 提交的文件名/ITW 文件名:提交给 VirusTotal 的已知的恶意野外 (ITW) 恶意软件。

在通过其他视图(例如资产视图)调查资产时,您也可以进入文件哈希视图,具体步骤如下:

  1. 打开调查视图。例如,选择一项素材资源即可在“素材资源”视图中进行查看。

  2. 在左侧的时间轴中,滚动到与进程或文件修改相关联的任何事件,例如网络连接

    在资产视图中选择事件 在“素材资源”视图中选择一个事件

  3. 点击时间轴中的“打开”图标,打开原始日志和 UDM 查看器。

  4. 点击显示的 UDM 事件中的哈希值(例如 principal.process.file.md5)即可打开文件的文件哈希视图。

注意事项

哈希视图具有以下限制:

  • 您只能过滤此数据视图中显示的事件。
  • 此视图中仅填充了 DNS、EDR、Webproxy 和 Alert 事件类型。 此视图中填充的首次出现和最后一次出现的信息也仅限于这些事件类型。
  • 常规事件不会显示在任何精选视图中。它们仅出现在原始日志和 UDM 搜索中。