McAfee ATD

整合版本:11.0

在 Google Security Operations 中設定 McAfee ATD 整合

如需在 Google SecOps 中設定整合功能的詳細操作說明,請參閱「設定整合功能」。

動作

檢查雜湊

說明

檢查雜湊是否已列入黑名單。

參數

不適用

用途

不適用

執行時間

這項動作會對 Filehash 實體執行。

動作執行結果

實體擴充

不適用

深入分析

不適用

指令碼執行結果
指令碼結果名稱 價值選項 示例
is_blacklisted True/False is_blacklisted:False
JSON 結果
[{
   "EntityResult": true,
   "Entity": "ebdd035084968f675ee1510519dd8319"
}]

取得分析器設定檔

說明

取得 Trellix ATD 分析器設定檔資料。

參數

不適用

用途

不適用

執行時間

這項操作會對所有實體執行。

動作執行結果

實體擴充

不適用

深入分析

不適用

指令碼執行結果
指令碼結果名稱 價值選項 示例
is_success True/False is_success:False
JSON 結果
[{
   "overrideOS": 0,
   "logZip": 0,
   "family": 0,
   "default64OSName": "",
   "artimas": 0,
   "yararules": 0,
   "xMode": 0,
   "consoleLog": 0,
   "sophosAV": 0,
   "defaultVM": 0,
   "userLog": 0,
   "filePassword1": "",
   "dnnEnable": 0,
   "recusiveAnalysis": 0,
   "imageid": 0,
   "vmDesc": "Only Down Selectors",
   "heuristic": 0,
   "netdriveZip": 0,
   "ssKeyid": 1,
   "gtiTS": 1,
   "ssAPIid": 1,
   "pe32": 0,
   "createTime": "2012-12-01 02:16:01",
   "locBlackList": 1,
   "openarchive": 1,
   "yaraScan": 0,
   "runtimeArgument": "",
   "dumpZip": 0,
   "userid": 1,
   "filePassword": "",
   "internet": 0,
   "default32OSName": "",
   "lastChange": "2018-08-20 01:04:37",
   "summary": 1,
   "maxExecTime": 180,
   "asm": 0,
   "ntvLog": 0,
   "name": "Analyzer Profile 1",
   "reAnalysis": 1,
   "noPDF": 0,
   "flp": 0,
   "mfeAV": 1,
   "aviraAV": 0,
   "vmProfileid": 1,
   "gam": 1,
   "gml": 0,
   "netLog": 0,
   "sandbox": 0,
   "dropZip": 0,
   "selectedOSName": "",
   "minExecTime": 5,
   "ssLevelid": 1,
   "gtiURLRep": 0,
   "customrules": 0,
   "locWhiteList": 0
}]

取得報告

說明

取得工作 ID 的報告。

參數

參數 類型 預設值 說明
工作 ID 字串 不適用 要擷取報表的任務 ID,以半形逗號分隔。
建立洞察資料 布林值 已勾選 如果啟用,這項動作會建立洞察資料,其中包含報表的所有擷取資訊。

用途

不適用

執行時間

這項操作會對所有實體執行。

動作執行結果

深入分析

不適用

指令碼執行結果
指令碼結果名稱 價值選項 示例
報表 True/False report:False
JSON 結果
{
  "95":
   {
     "Summary":
       {
         "JSONversion": "1.002",
         "SubmitterName": "User",
         "Subject":
            {
              "Name": "events.txt",
              "Timestamp": "2018-08-21 08:29:48",
              "FileType": "2",
              "sha-256": "74834D752D73B4C81EAD10184A091C12AA30BD809D575FD9CFA07B0EBBD7A0D7", "sha-1": "6BDA9FCFB56CE2B34168D499EE04970F640ADD9A",
              "parent_archive": "Not Available",
              "md5": "11FBEF3A9916BF50EC5002B5795B23C3",
              "Type": "ASCII text",
              "size": "481231"
            },
        "Process":
          [{
             "Reason": "processed by down selectors",
             "Name": "events.txt",
             "Severity": "0"
           }],
        "Data":
           {
             "compiled_with": "Not Available",
             "analysis_seconds": "181",
             "sandbox_analysis": "0"
           },
        "SUMversion": "1.1.1.1",
        "JobId": "95",
        "SubmitterType": "STAND_ALONE",
        "Behavior": ["Identified as --- by GTI File Reputation", "Identified as --- by Anti-Malware"],
        "hasDynamicAnalysis": "false",
        "TaskId": "95",
        "Verdict":
          {
             "Severity": "0",
             "Description": "No malicious activity was detected, but this does NOT mean that execution of the sample is safe"
           },
        "OSversion": "StaticAnalysis",
        "Selectors":
          [{
             "Engine": "GTI File Reputation",
             "Severity": "0",
             "MalwareName": "---"
            },
           {
             "Engine": "Anti-Malware",
             "Severity": "0",
             "MalwareName": "---"
            },
           {
             "Engine": "Sandbox",
             "Severity": "0",
             "MalwareName": "---"
           }],
        "MISversion": "1.1.1.1",
        "DETversion": "1.1.1.1"
     }
   }
}

乒乓

說明

確認使用者已透過裝置連線至 Trellix ATD。

參數

不適用

用途

不適用

執行時間

這項操作會對所有實體執行。

動作執行結果

實體擴充

不適用

深入分析

不適用

指令碼執行結果
指令碼結果名稱 價值選項 示例
is_success True/False is_success:False
JSON 結果
N/A

提交檔案

說明

提交檔案以供分析。

參數

參數 類型 預設值 說明
檔案路徑 字串 不適用 要提交的檔案路徑,以半形逗號分隔。
分析器設定檔 ID 字串 不適用 要用於分析的分析器設定檔 ID。

用途

不適用

執行時間

這項操作會對所有實體執行。

動作執行結果

實體擴充

不適用

深入分析

不適用

指令碼執行結果
指令碼結果名稱 價值選項 示例
task_id True/False task_id:False
JSON 結果
{
    "C:\\temp\\test.txt\": 95
}

提交網址

說明

提交要分析的網址。

參數

參數 類型 預設值 說明
分析器設定檔 ID 字串 不適用 用於分析網址的分析器設定檔 ID。您可以在 ATD 的「Policy Analyzer Profile」部分找到這項資訊。
建立洞察資料 布林值 已勾選 如果啟用,這項動作會建立洞察資料,其中包含實體的所有擷取資訊。

執行時間

這項動作會對網址實體執行。

動作執行結果

實體擴充
補充資料欄位名稱 邏輯 - 應用時機
摘要 如果 JSON 結果中存在該值,則傳回該值
指令碼執行結果
指令碼結果名稱 價值選項 示例
報表 True/False report:False
JSON 結果
[{
   "EntityResult":
     {
       "Summary":
          {
            "JSONversion": "1.002",
            "SubmitterName": "User",
            "Subject":
               {
                 "sha-1": "6BDA9FCFB56CE2B34168D499EE04970F640ADD9A",
                 "Timestamp": "2018-08-21 08:29:48",
                 "FileType": "2",
                 "sha-256": "74834D752D73B4C81EAD10184A091C12AA30BD809D575FD9CFA07B0EBBD7A0D7",
                 "parent_archive": "Not Available",
                 "Name": "events.txt",
                 "md5": "11FBEF3A9916BF50EC5002B5795B23C3",
                 "Type": "ASCII text",
                 "size": "481231"
               },
           "Process":
              [{
                "Reason": "processed by down selectors",
                "Name": "events.txt",
                "Severity": "0"
              }],
            "Data":
               {
                 "compiled_with": "Not Available",
                 "analysis_seconds": "181",
                 "sandbox_analysis": "0"
               },
            "SUMversion": "1.1.1.1",
            "JobId": "95",
            "SubmitterType": "STAND_ALONE",
            "Behavior":
              ["Identified as --- by GTI File Reputation",
               "Identified as --- by Anti-Malware"],
           "hasDynamicAnalysis": "false",
           "TaskId": "95",
           "Verdict":
              {
                 "Description": "No malicious activity was detected, but this does NOT mean that execution of the sample is safe",
                 "Severity": "0"
               },
           "OSversion": "StaticAnalysis",
           "Selectors":
             [{
                "Engine": "GTI File Reputation",
                "Severity": "0",
                "MalwareName": "---"
               },
              {
                "Engine": "Anti-Malware",
                "Severity": "0",
                "MalwareName": "---"
               },
              {
                "Engine": "Sandbox",
                "Severity": "0",
                "MalwareName": "---"
              }],
          "MISversion": "1.1.1.1",
          "DETversion": "1.1.1.1"
         }
     },
  "Entity": "http://google.com"
}]

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。