McAfee ATD
整合版本:11.0
在 Google Security Operations 中設定 McAfee ATD 整合
如需在 Google SecOps 中設定整合功能的詳細操作說明,請參閱「設定整合功能」。
動作
檢查雜湊
說明
檢查雜湊是否已列入黑名單。
參數
不適用
用途
不適用
執行時間
這項動作會對 Filehash 實體執行。
動作執行結果
實體擴充
不適用
深入分析
不適用
指令碼執行結果
| 指令碼結果名稱 | 價值選項 | 示例 | 
|---|---|---|
| is_blacklisted | True/False | is_blacklisted:False | 
JSON 結果
[{
   "EntityResult": true,
   "Entity": "ebdd035084968f675ee1510519dd8319"
}]
取得分析器設定檔
說明
取得 Trellix ATD 分析器設定檔資料。
參數
不適用
用途
不適用
執行時間
這項操作會對所有實體執行。
動作執行結果
實體擴充
不適用
深入分析
不適用
指令碼執行結果
| 指令碼結果名稱 | 價值選項 | 示例 | 
|---|---|---|
| is_success | True/False | is_success:False | 
JSON 結果
[{
   "overrideOS": 0,
   "logZip": 0,
   "family": 0,
   "default64OSName": "",
   "artimas": 0,
   "yararules": 0,
   "xMode": 0,
   "consoleLog": 0,
   "sophosAV": 0,
   "defaultVM": 0,
   "userLog": 0,
   "filePassword1": "",
   "dnnEnable": 0,
   "recusiveAnalysis": 0,
   "imageid": 0,
   "vmDesc": "Only Down Selectors",
   "heuristic": 0,
   "netdriveZip": 0,
   "ssKeyid": 1,
   "gtiTS": 1,
   "ssAPIid": 1,
   "pe32": 0,
   "createTime": "2012-12-01 02:16:01",
   "locBlackList": 1,
   "openarchive": 1,
   "yaraScan": 0,
   "runtimeArgument": "",
   "dumpZip": 0,
   "userid": 1,
   "filePassword": "",
   "internet": 0,
   "default32OSName": "",
   "lastChange": "2018-08-20 01:04:37",
   "summary": 1,
   "maxExecTime": 180,
   "asm": 0,
   "ntvLog": 0,
   "name": "Analyzer Profile 1",
   "reAnalysis": 1,
   "noPDF": 0,
   "flp": 0,
   "mfeAV": 1,
   "aviraAV": 0,
   "vmProfileid": 1,
   "gam": 1,
   "gml": 0,
   "netLog": 0,
   "sandbox": 0,
   "dropZip": 0,
   "selectedOSName": "",
   "minExecTime": 5,
   "ssLevelid": 1,
   "gtiURLRep": 0,
   "customrules": 0,
   "locWhiteList": 0
}]
取得報告
說明
取得工作 ID 的報告。
參數
| 參數 | 類型 | 預設值 | 說明 | 
|---|---|---|---|
| 工作 ID | 字串 | 不適用 | 要擷取報表的任務 ID,以半形逗號分隔。 | 
| 建立洞察資料 | 布林值 | 已勾選 | 如果啟用,這項動作會建立洞察資料,其中包含報表的所有擷取資訊。 | 
用途
不適用
執行時間
這項操作會對所有實體執行。
動作執行結果
深入分析
不適用
指令碼執行結果
| 指令碼結果名稱 | 價值選項 | 示例 | 
|---|---|---|
| 報表 | True/False | report:False | 
JSON 結果
{
  "95":
   {
     "Summary":
       {
         "JSONversion": "1.002",
         "SubmitterName": "User",
         "Subject":
            {
              "Name": "events.txt",
              "Timestamp": "2018-08-21 08:29:48",
              "FileType": "2",
              "sha-256": "74834D752D73B4C81EAD10184A091C12AA30BD809D575FD9CFA07B0EBBD7A0D7", "sha-1": "6BDA9FCFB56CE2B34168D499EE04970F640ADD9A",
              "parent_archive": "Not Available",
              "md5": "11FBEF3A9916BF50EC5002B5795B23C3",
              "Type": "ASCII text",
              "size": "481231"
            },
        "Process":
          [{
             "Reason": "processed by down selectors",
             "Name": "events.txt",
             "Severity": "0"
           }],
        "Data":
           {
             "compiled_with": "Not Available",
             "analysis_seconds": "181",
             "sandbox_analysis": "0"
           },
        "SUMversion": "1.1.1.1",
        "JobId": "95",
        "SubmitterType": "STAND_ALONE",
        "Behavior": ["Identified as --- by GTI File Reputation", "Identified as --- by Anti-Malware"],
        "hasDynamicAnalysis": "false",
        "TaskId": "95",
        "Verdict":
          {
             "Severity": "0",
             "Description": "No malicious activity was detected, but this does NOT mean that execution of the sample is safe"
           },
        "OSversion": "StaticAnalysis",
        "Selectors":
          [{
             "Engine": "GTI File Reputation",
             "Severity": "0",
             "MalwareName": "---"
            },
           {
             "Engine": "Anti-Malware",
             "Severity": "0",
             "MalwareName": "---"
            },
           {
             "Engine": "Sandbox",
             "Severity": "0",
             "MalwareName": "---"
           }],
        "MISversion": "1.1.1.1",
        "DETversion": "1.1.1.1"
     }
   }
}
乒乓
說明
確認使用者已透過裝置連線至 Trellix ATD。
參數
不適用
用途
不適用
執行時間
這項操作會對所有實體執行。
動作執行結果
實體擴充
不適用
深入分析
不適用
指令碼執行結果
| 指令碼結果名稱 | 價值選項 | 示例 | 
|---|---|---|
| is_success | True/False | is_success:False | 
JSON 結果
N/A
提交檔案
說明
提交檔案以供分析。
參數
| 參數 | 類型 | 預設值 | 說明 | 
|---|---|---|---|
| 檔案路徑 | 字串 | 不適用 | 要提交的檔案路徑,以半形逗號分隔。 | 
| 分析器設定檔 ID | 字串 | 不適用 | 要用於分析的分析器設定檔 ID。 | 
用途
不適用
執行時間
這項操作會對所有實體執行。
動作執行結果
實體擴充
不適用
深入分析
不適用
指令碼執行結果
| 指令碼結果名稱 | 價值選項 | 示例 | 
|---|---|---|
| task_id | True/False | task_id:False | 
JSON 結果
{
    "C:\\temp\\test.txt\": 95
}
提交網址
說明
提交要分析的網址。
參數
| 參數 | 類型 | 預設值 | 說明 | 
|---|---|---|---|
| 分析器設定檔 ID | 字串 | 不適用 | 用於分析網址的分析器設定檔 ID。您可以在 ATD 的「Policy Analyzer Profile」部分找到這項資訊。 | 
| 建立洞察資料 | 布林值 | 已勾選 | 如果啟用,這項動作會建立洞察資料,其中包含實體的所有擷取資訊。 | 
執行時間
這項動作會對網址實體執行。
動作執行結果
實體擴充
| 補充資料欄位名稱 | 邏輯 - 應用時機 | 
|---|---|
| 摘要 | 如果 JSON 結果中存在該值,則傳回該值 | 
指令碼執行結果
| 指令碼結果名稱 | 價值選項 | 示例 | 
|---|---|---|
| 報表 | True/False | report:False | 
JSON 結果
[{
   "EntityResult":
     {
       "Summary":
          {
            "JSONversion": "1.002",
            "SubmitterName": "User",
            "Subject":
               {
                 "sha-1": "6BDA9FCFB56CE2B34168D499EE04970F640ADD9A",
                 "Timestamp": "2018-08-21 08:29:48",
                 "FileType": "2",
                 "sha-256": "74834D752D73B4C81EAD10184A091C12AA30BD809D575FD9CFA07B0EBBD7A0D7",
                 "parent_archive": "Not Available",
                 "Name": "events.txt",
                 "md5": "11FBEF3A9916BF50EC5002B5795B23C3",
                 "Type": "ASCII text",
                 "size": "481231"
               },
           "Process":
              [{
                "Reason": "processed by down selectors",
                "Name": "events.txt",
                "Severity": "0"
              }],
            "Data":
               {
                 "compiled_with": "Not Available",
                 "analysis_seconds": "181",
                 "sandbox_analysis": "0"
               },
            "SUMversion": "1.1.1.1",
            "JobId": "95",
            "SubmitterType": "STAND_ALONE",
            "Behavior":
              ["Identified as --- by GTI File Reputation",
               "Identified as --- by Anti-Malware"],
           "hasDynamicAnalysis": "false",
           "TaskId": "95",
           "Verdict":
              {
                 "Description": "No malicious activity was detected, but this does NOT mean that execution of the sample is safe",
                 "Severity": "0"
               },
           "OSversion": "StaticAnalysis",
           "Selectors":
             [{
                "Engine": "GTI File Reputation",
                "Severity": "0",
                "MalwareName": "---"
               },
              {
                "Engine": "Anti-Malware",
                "Severity": "0",
                "MalwareName": "---"
               },
              {
                "Engine": "Sandbox",
                "Severity": "0",
                "MalwareName": "---"
              }],
          "MISversion": "1.1.1.1",
          "DETversion": "1.1.1.1"
         }
     },
  "Entity": "http://google.com"
}]
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。