更新时间:2024-07-04 GMT+08:00
处置病毒文件
背景信息
病毒文件是指终端上的病毒文件,包括木马病毒、灰色软件等,会破坏用户文件、影响系统运行。
租户需要对“未处置”病毒威胁事件进行处置,处置方法包括“快速处置”和“标记状态”。
- 快速处置:使用系统推荐的快速处置方式,租户需核实确认并进行处置下发。处置过程中病毒文件事件显示为“处置中”,处置成功则返回状态“处置成功”,处置失败则返回状态“处置失败”。
- 标记状态:租户可手动对病毒文件事件进行标记,标记后处置状态分别显示为“忽略”、“已人工处置”。
- 网络隔离:对存在风险的终端进行网络隔离。在智能终端安全服务首页概览页面单击“隔离终端”,在隔离终端列表可以执行“恢复”操作。
操作步骤
威胁事件支持“按事件类型”和“按终端”查看和处置。对于事件处置,两者入口不同,此处以“按事件类型”入口为例,介绍处置方法。
- 登录华为乾坤控制台,选择 。
- 在右上角菜单栏选择“威胁事件”。
- 在“病毒文件”区域单击“查看更多”,进入对应威胁事件的处理界面。
图1 病毒文件处置界面
- 结合实际情况,处置病毒威胁事件。
- 快速处置
- 隔离:将相关恶意文件移至该终端的隔离区,30天后自动清理。在此之前,您可以在终端详情界面的隔离区中恢复隔离文件。
- 恢复:对于特定类型病毒(如:宏病毒)感染过的源文件,可恢复至感染前状态。执行恢复操作后,相关恶意文件先移至该终端的隔离区。如果源文件恢复成功,事件“处置状态”确认为“处置成功”;如果源文件恢复失败,事件“处置状态”确认为“处置失败”,并将隔离区相关恶意文件的文件名称加上“-restore”后,恢复至原路径。
- 网络隔离:对存在风险的终端进行网络隔离。在智能终端安全服务首页概览页面单击“隔离终端”,在隔离终端列表可以执行“恢复”操作。
- 标记状态
- 忽略:除打上“忽略”标记外不进行任何处理。
- 已人工处置:除打上“已人工处置”标记外不进行任何处理。
- 未处置:除打上“未处置”标记外不进行任何处理。
- 威胁分析:呈现与该病毒文件有关的威胁信息。
- 快速处置
- (可选)单击事件名称,可进入事件详情页面。
事件详情页面包含以下模块:
- 事件详情:展示严重级别、事件类型、攻击阶段、攻击次数、终端名称、最近发生时间、最近更新时间、首次处置时间等具体数据。
- 处置建议&处置记录:提供处置建议,并可通过单击“处置明细”查看处置记录。
- 安全分析:展示该事件的检测原理及风险危害。
- 威胁信息:若该病毒文件命中威胁信息库,展示具体数据;否则为空。
- 取证信息:检出该病毒文件时的终端信息和行为信息。
图2 病毒文件事件详情
父主题: 处置威胁事件