有关“系统事件日志”事件的信息
有关“系统事件日志”事件的信息
显示系统事件日志事件信息的窗口包含以下详细信息:
- 事件树。
- 事件处理建议。
- 系统事件日志部分:
- IOA 标记— 有关使用 Targeted Attack Analyzer 技术进行文件分析的结果的信息:用于创建警报的 TAA (IOA) 规则的名称。
单击链接可显示有关 TAA (IOA) 规则的信息。如果规则是由卡巴斯基专家提供的,则它包含有关触发的MITRE 技术的信息以及对事件进行反应的建议。
如果在创建事件时触发了 TAA (IOA) 规则,则会显示该字段。
- 事件时间 — 检测到事件的时间。
- 安全事件 ID — Windows 日志中安全事件类型的标识符。
如果事件由 Kaspersky Endpoint Security for Linux 记录在事件数据库中,则系统事件日志部分还包括以下字段:
- 事件类型 — 事件的类型。
- 操作结果— 例如,成功或者已失败。
- IOA 标记— 有关使用 Targeted Attack Analyzer 技术进行文件分析的结果的信息:用于创建警报的 TAA (IOA) 规则的名称。
- 事件数据部分包含系统日志信息。数据范围取决于 Windows 事件的类型。
事件数据部分不显示在由 Kaspersky Endpoint Agent for Linux 记录到事件数据库的事件的信息中。
- 事件发起者部分:
- 文件 — 进程文件名。
- 进程 ID — 进程标识符。
- 命令 — 用于运行父进程的命令。
- 环境变量 — 进程的环境变量。
- 真实用户名 — 在系统中注册时指定的用户名称。
- 真实组名称 — 用户所属的组。
事件发起者部分不显示在由 Kaspersky Endpoint Agent for Windows 或 Kaspersky Endpoint Security for Windows 记录到事件数据库的事件信息中。
- 系统信息部分:
- 主机名称 — 发生事件的主机的名称。
- 主机 IP — 在其上事件发生的主机的 IP 地址。
如果您使用动态 IP 地址,该字段将显示创建事件时分配给主机的 IP 地址。
该应用程序不支持 IPv6。如果您使用 IPv6,则不会显示主机的 IP 地址。
- 用户名称 — 启动了进程的用户的名称,该进程启动了系统日志记录。
- 操作系统版本 — 主机上正在使用的操作系统的版本。
Kaspersky Endpoint Security for Linux 记录到事件数据库的事件信息还包括从远程主机登录字段,即从其执行远程登录的主机的名称。
在事件数据库中记录的 Kaspersky Endpoint Security for Linux 事件信息中,您可以单击带有文件名或文件路径的链接来打开一个列表,您可以在其中选择以下操作之一:
单击具有主机名的链接将打开一个列表,您可以从其中选择以下操作之一:
在事件数据库中记录的 Kaspersky Endpoint Security for Linux事件信息中,您可以单击主机名链接打开一个列表,您可以在其中选择以下操作之一:
Did you find this article helpful?
What can we do better?
Thank you for your feedback! You're helping us improve.
Thank you for your feedback! You're helping us improve.