Kaspersky Anti Targeted Attack Platform

Информация о событии Загружен модуль

В окне с информацией о событиях типа Загружен модуль содержатся следующие сведения:

  • Дерево событий.
  • Действия, которые можно выполнить для обработки события.
  • Раздел Загружен модуль:
    • Теги IOA – информация о результатах исследования файла с помощью технологии Targeted Attack Analyzer: название правила TAA (IOA), в соответствии с которым выполнено обнаружение.

      По ссылке открывается информация о правиле TAA (IOA). Если правило предоставлено специалистами "Лаборатории Касперского", то оно содержит сведения о сработавшей

      , а также рекомендации по реагированию на событие.

      Поле отображается, если при создании события сработало правило TAA (IOA).

    • Файл – имя файла загруженного модуля.
    • MD5 – MD5-хеш файла загруженного модуля.
    • SHA256 – SHA256-хеш файла загруженного модуля.
    • Тип файла – тип загруженного модуля.
    • Размер – размер загруженного модуля.
    • Время события – время загрузки модуля.
  • Раздел Сведения:
    • Название приложения – например, название операционной системы.
    • Производитель – например, производитель операционной системы.
    • Описание файла – например, Example File.
    • Исходное имя файла – например, Example File.
    • Идентификатор зоны –
    • Получатель сертификата – организация, выпустившая цифровой сертификат загруженного модуля.
    • Результат проверки подписи – например, "Подпись недействительна" или "Подпись ОК".
    • Время электронной подписи – время подписи загруженного модуля.
    • Изменены атрибуты файла – время изменения атрибутов загруженного модуля.
    • Время создания – время создания загруженного модуля.
    • Время изменения – дата последнего изменения загруженного модуля.
    • Имя сборки .NET – имя сборки .NET загруженного модуля.
    • Флаги сборки .NET – флаги сборки .NET загруженного модуля.
    • Флаги модуля .NET – флаги загруженного модуля.
    • Следующая по пути обхода DLL – поле содержит путь к библиотеке DLL, которая могла быть загружена вместо существующей библиотеки.

      Поле отображается при выполнении следующих условий:

      • Источник загруженной библиотеки DLL не является доверенным.
      • В папке по стандартному пути обхода есть одноименная библиотека с другим хешем.

      Если в роли компонента Endpoint Agent вы используете Kaspersky Endpoint Agent, Kaspersky Anti Targeted Attack Platform получает данные, необходимые для заполнения поля Следующая по пути обхода DLL, только при интеграции Kaspersky Anti Targeted Attack Platform с Kaspersky Endpoint Agent для Windows версии 3.10. При интеграции приложения с предыдущими версиями Kaspersky Endpoint Agent указанное поле не будет отображаться в информации о событии.

  • Раздел Инициатор события:
    • Файл – путь к файлу родительского процесса.
    • MD5 – MD5-хеш файла родительского процесса.
    • SHA256 – SHA256-хеш файла родительского процесса.
  • Раздел Сведения о системе:
    • Имя хоста – имя хоста, на котором был загружен модуль.
    • IP хоста – IP-адрес хоста, на котором был загружен модуль.

      Если вы используете динамические IP-адреса, в поле отображается IP-адрес, присвоенный хосту на момент создания события.

      Приложение не поддерживает работу с IPv6. Если вы используете IPv6, IP-адрес хоста не отображается.

    • Имя пользователя – имя пользователя, загрузившего модуль.
    • Версия ОС – версия операционной системы, используемой на хосте.

По ссылке с именем файла или путем к файлу в разделе Загружен модуль раскрывается список, в котором вы можете выбрать одно из следующих действий:

По ссылке с именем файла или путем к файлу в разделе Инициатор события раскрывается список, в котором вы можете выбрать одно из следующих действий:

По ссылке с именем хоста раскрывается список, в котором вы можете выбрать одно из следующих действий:

  • Найти события.
  • Найти алерты.
  • Выполнить задачи:
  • Скопировать значение в буфер.

По ссылке MD5 раскрывается список, в котором вы можете выбрать одно из следующих действий:

  • Найти события.
  • Найти алерты.
  • .
  • Найти в Хранилище.
  • Создать правило запрета.
  • Скопировать значение в буфер.

По ссылке SHA256 раскрывается список, в котором вы можете выбрать одно из следующих действий:

См. также

Информация о событиях

Рекомендации по обработке событий

Информация о событиях в дереве событий

Просмотр таблицы событий

Настройка отображения таблицы событий

Просмотр информации о событии

Информация о событии Запущен процесс

Информация о событии Завершен процесс

Информация о событии Удаленное соединение

Информация о событии Правило запрета

Информация о событии Заблокирован документ

Информация о событии Изменен файл

Информация о событии Журнал событий ОС

Информация о событии Изменение в реестре

Информация о событии Прослушан порт

Информация о событии Загружен драйвер

Информация о событии DNS

Информация о событии LDAP

Информация о событии Именованный канал

Информация о событии WMI

Информация о событии Обнаружение

Информация о событии Результат обработки обнаружения

Информация о событии Интерпретированный запуск файла

Информация о событии AMSI-проверка

Информация о событии Интерактивный ввод команд в консоли

Информация о событии Внедрение кода

Информация о событии Доступ к процессу