Перейти к содержанию

События файловой системы


Рекомендуемые сообщения

Вопрос у меня не очень важный, но просто интересно - что является Событием файловой системы, к примеру?

Сколько раз смотрел отчеты, снимал/ставил галочки и что-то не обнаружил чего-либо по теме ;)

Спасибо заранее за ответ :)

Ссылка на комментарий
Поделиться на другие сайты

Также запуск программ,их проверка,тип файла(архив,экзешник и т.д.),требуется проверка или нет(зависит от состояния баз,настроек проверки и изменения файла) и т.п.

 

Владимир файловый антивирус, контроль программ, проактивная защита

Это да.В некоторых случаях это знать полезно,т.е. изменения файловой системы

Ссылка на комментарий
Поделиться на другие сайты

Еще к слову о компонентах защиты, нигде кроме отчета не фигурирует Инспектор системы (или может я просто не заметил), я так понимаю, там тоже кое-что может появляться

Ссылка на комментарий
Поделиться на другие сайты

что вы имеете ввиду по Инспектор системы?

Есть такая задача/компонент - Инспектор системы. Открываете Полный отчет-вкладка Центр защиты, он будет в списке в основном окне (в выпадающем вниз по стрелке списке его нет).

Ссылка на комментарий
Поделиться на другие сайты

Есть такая задача/компонент - Инспектор системы. Открываете Полный отчет-вкладка Центр защиты, он будет в списке в основном окне (в выпадающем вниз по стрелке списке его нет).

Он следит за запуском и остановкой процессов в системе. Поставьте все 3 галки в настройках отчётов и будете видеть всё ;)

Ссылка на комментарий
Поделиться на другие сайты

Вот пробовал отследить, какие все-таки у меня События в файловой системе происходят, поставив галочку лишь там, и что-то ничего у меня в отчетах не появляется :lol:

Ссылка на комментарий
Поделиться на другие сайты

Вот пробовал отследить, какие все-таки у меня События в файловой системе происходят, поставив галочку лишь там, и что-то ничего у меня в отчетах не появляется :lol:

Либо не там смотрите, либо их у вас нету (что маловероятно).

Ссылка на комментарий
Поделиться на другие сайты

Кроме событий Задача запущена/завершена есть только записи о том, что файл упакован Swf2Swс, и все эти файлы от Оперы. Больше ничего нету.

Ссылка на комментарий
Поделиться на другие сайты

Кроме событий Задача запущена/завершена есть только записи о том, что файл упакован Swf2Swс, и все эти файлы от Оперы. Больше ничего нету.

Поставьте все три галки на отчётах, поработайте день-два. И если изменений не будет, то сохраняете отчёт и кидаете сюда.

Изменено пользователем Mark D. Pearlstone
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • RuslanSaetov
      Автор RuslanSaetov
      Здравствуйте! Одним прекрасным днем компьютер выдает сообщение SERVER LOCKED Contact by email: dhelp@mailfence.com or Telegram @Dchelp.
      При подключении диска к другому компу, диск C отображает файловую систему raw и просит отформатировать. Программой GetDataBack 5 нашел файловую систему и сами файлы. Большинство файлов открываются нормально, но кроме тяжелых 30Gb+. Сами файлы с виду не зашифрованы. Нужны базы SQL.
      В папке tmp нашел исполняемые файлы. Можно ли с этими данными как-то наладить MFT?
      пароль на архив virus 

      DHELP.zip
    • Foxnight
      Автор Foxnight
      Добрый день, появился вопрос по поводу событий которые хранятся в журнале Безопасность Windows.
      По коду событий 5140 можно определить кто пытался подключиться к шаре (с какого компа в сети и под чей УЗ)
      очень много событий при подключении к общему ресурсу IPC$

      в основном такие запросы идут от сервера KSC 
      как я понимаю это или опрос сети или мониторинг активности или инвентаризация сети ...,
      но так же они поступаю и от других ПК в сети на которых установлен KES 11.11-12.6 версии +агент администрирования 15.0 , возможно они работают как точки распространения в KSC
       
      т.к. сканирование этого ресурса можно сопоставить с работой червя, которого мб по какой то причине каспер не смог уловить, как можно фильтрануть эти события и отсеять работу Касперского от левых подключений?
       
       
    • KeshaKost
      Автор KeshaKost
      Добрый день. На работе поставили задачу "Осуществить настройку правил системы мониторинга событий информационной безопасности путем внесения в правила корреляции событий следующих индикаторов компрометации (sha256, sha1, md5)" и дальше список хешей. Подскажите пожалуйста, как реализовать данную задачу, да этого никогда с таким не сталкивался.
    • Petr02
      Автор Petr02
      Здравствуйте!

      Пошу помощи. Проник в систему и зашифровал файловый архив. Предположительно, остался сессионный ключ, т.к комп был выключен принудительно до завершения работы вируса, и больше не включался. Если есть возможность помочь, напишите пожалуйста что от меня требуется.

      Заранее спасибо. 
      txt_session_tmp.7z
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
    • asmonekus
      Автор asmonekus
      В какой-то момент заметила, что в истории поиска Windows начали появляться запросы, иногда даже на английском, которых я не делала, даже если компьютер был выключен. В истории запросов аккаунта Microsoft, который я использую на ПК, ничего подобного нет, плюс я сменила пароль и на всякий случай сделала выход со всех устройств через управление аккаунтом.
       
      Проводила проверку ПК и Kaspersky Virus Removal Tool, и Dr.Web CureIt!, и Kaspersky Premium – ничего не обнаружено. Запускала Avbr – почистил кеш и тоже ничего не обнаружил. Единственное, узнала, что Windows активирован KMSAuto (ПК был куплен в сборке с уже установленным ПО), но, насколько я с ним сталкивалась, он проблем каких-либо не доставлял.

      Никакого другого подозрительного поведения не обнаружила, все сайты как были доступны, так и остались. Лишней нагрузки тоже нет. Но эти рандомные запросы уж очень меня смущают.
      CollectionLog-2025.05.16-22.38.zip
×
×
  • Создать...