更新时间:2026-02-10 GMT+08:00
分享

处置病毒文件

前提条件

背景信息

病毒文件是指终端上的病毒文件,包括木马病毒、灰色软件等,会破坏用户文件、影响系统运行。

操作步骤

威胁事件支持“按事件类型”“按终端”查看和处置。对于事件处置,两者入口不同,此处以“按事件类型”入口为例,介绍处置方法。

  1. 参考操作入口介绍选择一种操作入口,进入“病毒文件”的威胁事件列表。

    本章节以“智能终端安全服务”入口为例。

  2. 在“病毒文件”区域单击“查看更多”,进入对应威胁事件的处理界面。

    图1 病毒文件处置界面

  3. 按需筛选待处置事件,参考“处置建议”并结合实际情况,处置病毒文件事件。

    完成处置后,可以在事件详情页面的“处置记录”页签查看处置明细。

    表1 病毒文件的处置方法说明

    处置方法

    使用场景

    快速处置

    系统推荐的快速处置方式,您需要核实确认并进行处置下发。

    • 隔离:将相关恶意文件移至该终端的隔离区,30天后自动清理。在此之前,您可以在终端详情界面的隔离区中恢复隔离文件。
    • 恢复:对于特定类型病毒(如:宏病毒)感染过的源文件,可恢复至感染前状态。执行恢复操作后,相关恶意文件先移至该终端的隔离区。如果源文件恢复成功,事件“处置状态”“已响应”;如果源文件恢复失败,事件“处置状态”“处置失败”,并将隔离区相关恶意文件的文件名称加上“-restore”后,恢复至原路径。

    加入白名单

    将误报的病毒文件进行加入白名单操作。

    • 同时处置其他终端上相同SHA256值的文件:勾选此项后,支持同步处置其他HiSec Endpoint Agent上有相同SHA256值的文件,并统一标记为“已人工处置”。
    • 是否需要应用到自定义的资产组:勾选此项后,支持将此条白名单策略应用到自定义的资产组中。

    若白名单添加成功,可在黑白名单策略中查看。

    标记状态

    • 忽略:经过排查后发现事件无需处理或者是误报时,可以将此事件标记为“忽略”,在HiSec Endpoint智能终端安全系统中不进行其他任何处理。标记为“忽略”后,后续无需再关注此事件。
    • 已人工处置:经过排查、处理事件后,可以将此事件标记为“已人工处置”,在HiSec Endpoint智能终端安全系统中不进行其他任何处理。
    • 未处置:经过确认事件后,可以将误打“已人工处置”标签的威胁事件标记为“未处置”,在HiSec Endpoint智能终端安全系统中不进行其他任何处理。

    网络隔离

    对存在风险的终端进行网络隔离。在HiSec Endpoint Agent的“安全防护 > 前往安全防护中心 > 隔离封禁区 > 隔离区”,在隔离终端列表可以执行“恢复”操作。

    威胁分析

    呈现与该病毒文件有关的威胁信息。

  4. (可选)单击事件名称,可进入事件详情页面。

    图2 病毒文件事件详情

    表2 事件详情页面说明

    模块

    说明

    事件详情

    展示严重级别、事件类型、ATT&CK Tactic、攻击次数、终端名称、最近发生时间、最近更新时间、首次处置时间等具体数据。

    处置方法请参见表1

    处置建议&处置记录

    提供处置建议,并可通过单击“处置记录”查看处置明细。

    安全分析

    展示该事件的检测原理及风险危害。

    取证信息

    检出该病毒文件时的终端信息、行为信息和病毒信息。

    威胁信息

    若该病毒文件命中威胁信息库,展示具体数据;否则为空。

相关操作

病毒文件事件支持导出,单次最多可导出10万条数据。
  • 导出全量病毒文件列表:在病毒文件事件列表中,按需筛选后,单击“导出”,选择“导出全部”。
  • 导出部分病毒文件列表:在病毒文件事件列表中,按需筛选后,勾选部分数据,单击“导出”,选择“导出选中”。

相关文档