查询已隔离文件列表 - ListIsolatedFile
功能介绍
查询已隔离文件列表
授权信息
账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。
- 如果使用角色与策略授权,具体权限要求请参见权限和授权项。
- 如果使用身份策略授权,当前API调用无需身份策略权限。
URI
GET /v5/{project_id}/event/isolated-file
|
参数 |
是否必选 |
参数类型 |
描述 |
|---|---|---|---|
|
project_id |
是 |
String |
项目ID |
|
参数 |
是否必选 |
参数类型 |
描述 |
|---|---|---|---|
|
enterprise_project_id |
否 |
String |
主机所属的企业项目ID。 开通企业项目功能后才需要配置企业项目。 企业项目ID默认取值为“0”,表示默认企业项目。如果需要查询所有企业项目下的主机,请传参“all_granted_eps”。如果您只有某个企业项目的权限,则需要传递该企业项目ID,查询该企业项目下的主机,否则会因权限不足而报错。 |
|
file_path |
否 |
String |
文件路径 |
|
host_name |
否 |
String |
服务器名称 |
|
private_ip |
否 |
String |
服务器私有IP |
|
public_ip |
否 |
String |
服务器公网IP |
|
file_hash |
否 |
String |
文件hash,当前为sha256 |
|
asset_value |
否 |
String |
资产重要性,包含如下3种
|
|
offset |
否 |
Integer |
偏移量:指定返回记录的开始位置 |
|
limit |
否 |
Integer |
每页显示个数 |
|
isolation_status |
否 |
String |
隔离状态,包含如下:
|
|
last_days |
否 |
Integer |
查询时间范围天数,与自定义查询时间begin_time,end_time互斥 |
|
begin_time |
否 |
Long |
自定义查询时间,开始时间 |
|
end_time |
否 |
Long |
自定义查询时间,结束时间 |
请求参数
|
参数 |
是否必选 |
参数类型 |
描述 |
|---|---|---|---|
|
X-Auth-Token |
是 |
String |
用户Token。 通过调用IAM服务获取用户Token接口获取(响应消息头中X-Subject-Token的值) |
|
region |
否 |
String |
Region ID |
响应参数
状态码:200
|
参数 |
参数类型 |
描述 |
|---|---|---|
|
total_num |
Integer |
参数解释: 总数 取值范围: 最小值0,最大值2147483647 |
|
data_list |
Array of IsolatedFileResponseInfo objects |
已隔离文件详情 |
|
参数 |
参数类型 |
描述 |
|---|---|---|
|
os_type |
String |
参数解释: 操作系统类型 取值范围:
|
|
host_id |
String |
参数解释: 主机ID 取值范围: 字符长度1-64位 |
|
host_name |
String |
参数解释: 服务器名称 取值范围: 字符长度1-256位 |
|
file_hash |
String |
参数解释: 文件哈希 取值范围: 字符长度1-256位 |
|
file_path |
String |
参数解释: 文件路径 取值范围: 字符长度1-256位 |
|
file_attr |
String |
参数解释: 文件属性 取值范围: 字符长度1-256位 |
|
isolation_status |
String |
隔离状态,包含如下:
|
|
private_ip |
String |
参数解释: 服务器私有IP 取值范围: 字符长度1-128位 |
|
public_ip |
String |
参数解释: 弹性公网IP地址 取值范围: 字符长度1-256位 |
|
asset_value |
String |
资产重要性,包含如下3种
|
|
update_time |
Integer |
更新时间,毫秒 |
|
agent_version |
String |
agent版本 |
|
isolate_source |
String |
隔离来源,包含如下:
|
|
event_name |
String |
参数解释: 事件名称 取值范围: 字符长度1-256位 |
|
agent_event_info |
IsolateEventResponseInfo object |
隔离事件详情 |
|
antivirus_result_info |
AntivirusResultDetailInfo object |
病毒查杀结果详情 |
|
参数 |
参数类型 |
描述 |
|---|---|---|
|
event_id |
String |
参数解释: 事件ID 取值范围: 字符长度1-64位 |
|
event_class_id |
String |
参数解释: 事件分类 取值范围:
|
|
event_type |
Integer |
参数解释: 事件类型 取值范围:
|
|
event_name |
String |
参数解释: 事件名称 取值范围: 字符长度1-256位 |
|
severity |
String |
参数解释: 威胁等级 取值范围:
|
|
container_name |
String |
参数解释: 容器实例名称,只有容器类型的告警有 取值范围: 字符长度1-256位 |
|
image_name |
String |
参数解释: 镜像名称,只有容器类型的告警有 取值范围: 字符长度1-256位 |
|
host_name |
String |
参数解释: 服务器名称 取值范围: 字符长度1-256位 |
|
host_id |
String |
参数解释: 主机ID 取值范围: 字符长度1-64位 |
|
private_ip |
String |
参数解释: 服务器私有IP 取值范围: 字符长度1-128位 |
|
public_ip |
String |
参数解释: 弹性公网IP地址 取值范围: 字符长度1-256位 |
|
os_type |
String |
参数解释: 操作系统类型 取值范围:
|
|
host_status |
String |
服务器状态,包含如下4种。
|
|
agent_status |
String |
Agent状态,包含如下5种。
|
|
protect_status |
String |
防护状态,包含如下2种。
|
|
asset_value |
String |
资产重要性,包含如下4种
|
|
attack_phase |
String |
参数解释: 攻击阶段 取值范围:
|
|
attack_tag |
String |
参数解释: 攻击标识 取值范围:
|
|
occur_time |
Integer |
参数解释: 发生时间,毫秒 取值范围: 最小值0,最大值9223372036854775807 |
|
recent_time |
Integer |
发生时间,毫秒 |
|
handle_time |
Integer |
参数解释: 处置时间,毫秒,已处理的告警才有 取值范围: 最小值0,最大值9223372036854775807 |
|
handle_status |
String |
参数解释: 处理状态 取值范围:
|
|
handle_method |
String |
参数解释: 处理方式,已处理的告警才有 取值范围:
|
|
handler |
String |
参数解释: 备注信息,已处理的告警才有 取值范围: 字符长度1-256位 |
|
memo |
String |
手动处理的备注 |
|
operate_accept_list |
Array of strings |
支持的处理操作 |
|
operate_detail_list |
Array of EventDetailResponseInfo objects |
操作详情信息列表(页面不展示) |
|
forensic_info |
Object |
取证信息 |
|
resource_info |
Object |
资源信息 |
|
geo_info |
Object |
地理信息 |
|
network_info |
Object |
网络信息 |
|
app_info |
Object |
应用信息 |
|
system_info |
Object |
系统信息 |
|
malware_info |
Object |
恶意软件信息 |
|
extend_info |
Object |
扩展信息 |
|
recommendation |
String |
处置建议 |
|
att_ck |
String |
att_ck 标识 |
|
event_details |
String |
事件简述信息 |
|
confidence |
Integer |
置信度。当前只有情报和av类告警展示该字段。 |
|
process_info_list |
Object |
进程信息列表 |
|
user_info_list |
Object |
用户信息列表 |
|
file_info_list |
Object |
文件信息列表 |
|
registry_info_list |
Object |
注册表信息列表 |
|
cluster_info |
Object |
注册表信息列表 |
|
tag_list |
Array of strings |
标签列表 |
|
description |
String |
告警说明 |
|
event_abstract |
String |
告警摘要 |
|
event_count |
Integer |
事件发生次数 |
|
cluster_id |
String |
集群id |
|
参数 |
参数类型 |
描述 |
|---|---|---|
|
agent_id |
String |
参数解释: Agent ID 约束限制: 不涉及 取值范围: 字符长度1-64位 默认取值: 不涉及 |
|
process_pid |
Integer |
参数解释: 进程ID 取值范围: 最小值0,最大值2147483647 |
|
is_parent |
Boolean |
参数解释: 是否是父进程 取值范围:
|
|
file_hash |
String |
参数解释: 文件哈希 取值范围: 字符长度1-256位 |
|
file_path |
String |
参数解释: 文件路径 取值范围: 字符长度1-256位 |
|
file_attr |
String |
参数解释: 文件属性 取值范围: 字符长度1-256位 |
|
private_ip |
String |
参数解释: 服务器私有IP 取值范围: 字符长度1-128位 |
|
login_ip |
String |
参数解释: 登录源IP 取值范围: 字符长度1-256位 |
|
login_user_name |
String |
参数解释: 登录用户名 取值范围: 字符长度1-256位 |
|
keyword |
String |
告警事件关键字,仅用于告警白名单 |
|
hash |
String |
告警事件hash,仅用于告警白名单 |
|
参数 |
参数类型 |
描述 |
|---|---|---|
|
result_id |
String |
病毒查杀结果ID |
|
malware_name |
String |
病毒名称 |
|
file_path |
String |
参数解释: 文件路径 取值范围: 字符长度1-256位 |
|
file_hash |
String |
参数解释: 文件哈希 取值范围: 字符长度1-256位 |
|
file_size |
Integer |
参数解释: 文件大小 约束限制: 不涉及 取值范围: 最小值0,最大值9223372036854775807 默认取值: 不涉及 |
|
file_owner |
String |
文件属性 |
|
file_attr |
String |
参数解释: 文件属性 取值范围: 字符长度1-256位 |
|
file_ctime |
Integer |
文件创建时间 |
|
file_mtime |
Integer |
文件更新时间 |
|
update_time |
Integer |
更新时间,毫秒 |
|
agent_id |
String |
参数解释: Agent ID 约束限制: 不涉及 取值范围: 字符长度1-64位 默认取值: 不涉及 |
请求示例
查询前10条已隔离的文件列表
GET https://{endpoint}/v5/{project_id}/event/isolated-file?limit=10&offset=0&enterprise_project_id=xxx
响应示例
状态码:200
请求已成功
{
"total_num" : 1409,
"data_list" : [ {
"host_id" : "b44***1be-4c28-4bf3-8070-fde5****6689",
"host_name" : "h00657476-linux-不要动不要删",
"private_ip" : "192.168.0.93",
"public_ip" : "100.93.10.247",
"asset_value" : "common",
"os_type" : "Linux",
"file_hash" : "32d62a995215243********a611134e9891b1264e222e55d78",
"file_path" : "/root/***e_Samples/****-CVE/39d46a0*****20c915db30d",
"isolation_status" : "isolated",
"file_attr" : "33261",
"update_time" : 1737512051632,
"agent_version" : "3.2.15.10",
"isolate_source" : "event",
"event_name" : "未分类恶意软件",
"agent_event_info" : {
"severity" : "High",
"recommendation" : "对于恶意程序告警事件,给您提出如下建议:\n1、收到告警,请您先判断相关文件/进程是否是业务正常文件/进程,如果确认为业务正常进程,请选择相应告警事件,点击“处理”,选择\"忽略\"或“加入告警白名单”;\n2、收到告警,请您先判断相关文件/进程是否是业务正常文件/进程,如果确认为恶意文件/程序,请选择相应告警事件,点击“处理”,选择\"隔离查杀\"或手动进行病毒清理;\n3、如果恶意程序导致了您的数据丢失,且您开通了CBR服务,可以尝试从CBR服务备份中恢复数据;\n4、为了防止再次被入侵,您可以通过HSS服务风险预防-漏洞管理中修复漏洞;",
"description" : "恶意程序告警是指计算机安全软件或系统检测到您的计算机或网络中存在恶意软件威胁时发出的警告。恶意软件是指“malicious software”(恶意软件)的简写形式,是一种计算机程序,它能够以多种途径感染合法用户的计算机并对其造成损害。恶意程序告警旨在提醒用户采取措施防范恶意软件威胁,保护计算机和网络安全。",
"event_id" : "ac04***86-d7a9-11ef-9fd1-fa1****8dea",
"event_class_id" : "av_1001",
"event_type" : 1001,
"event_name" : "未分类恶意软件",
"host_name" : "h00657476-linux-不要动不要删",
"host_id" : "b44d***be-4c28-4bf3-8070-fde59***c6689",
"attack_phase" : "installation",
"attack_tag" : "abnormal_behavior",
"occur_time" : 1737430920000,
"recent_time" : 1737465583543,
"handle_time" : 1737512072882,
"handle_status" : "handled",
"handle_method" : "isolate_and_kill",
"handler" : "scc_hss_g00840938_01",
"memo" : "本次处理了2个告警,作为记录便于查看。",
"resource_info" : {
"project_id" : "84b5266c14ae489fa6549827f032dc62",
"enterprise_project_id" : "0",
"region_name" : "cn-north-7",
"host_name" : "h00657476-linux-不要动不要删",
"host_ip" : "192.168.0.***",
"public_ip" : "1**.93.10.***",
"host_id" : "b4***1be-4c28-4bf3-8070-fde***6689",
"asset_value" : "common",
"cloud_id" : "",
"vm_name" : "h00657476-linux-不要动不要删",
"vm_uuid" : "b4***1be-4c28-4bf3-8070-fde5***6689",
"os_type" : "Linux",
"os_name" : "HCE OS",
"os_version" : "2.0",
"agent_version" : "3.2.15.10"
},
"malware_info" : {
"malware_family" : "Generic",
"severity" : 0
},
"att_ck" : "影响破坏",
"confidence" : 90,
"file_info_list" : [ {
"file_path" : "/root/******les/*****-CVE/39d46a0cd603*****db30d",
"file_hash" : "32d62a995215243f******34e9891b1264e222e55d78"
} ],
"event_abstract" : "主机 h00657476-linux-不要动不要删 在 2025-01-21 11:42:00 存在可疑恶意软件,置信度值: 中 , 访问文件目录为 /root/Malware_Samples/Common-CVE/39d46a0cd60393e5571b720c915db30d 。",
"event_count" : 4
}
} ]
}
状态码
|
状态码 |
描述 |
|---|---|
|
200 |
请求已成功 |
错误码
请参见错误码。