Kaspersky Anti Targeted Attack Platform

Информация о событии WMI

В окне с информацией о событиях типа WMI содержатся следующие сведения:

  • Дерево событий.
  • Действия, которые можно выполнить для обработки события.

    В зависимости от типа операции в информации о событии отображается одно из следующих названий раздела:

    • Активность WMI.
    • Имя потребителя событий WMI.

    В разделе Активность WMI отображается следующая информация:

    • Теги IOA – информация о результатах исследования файла с помощью технологии Targeted Attack Analyzer: название правила TAA (IOA), в соответствии с которым выполнено обнаружение.

      По ссылке открывается информация о правиле TAA (IOA). Если правило предоставлено специалистами "Лаборатории Касперского", то оно содержит сведения о сработавшей

      , а также рекомендации по реагированию на событие.

      Поле отображается, если при создании события сработало правило TAA (IOA).

    • Удаленное соединение – удаленный запуск службы WMI. Если служба была запущена удаленно, в поле отображается Да.
    • Имя машины – имя хоста, на котором была запущена служба WMI.
    • Имя пользователя – имя пользователя, под учетной записью которого была запущена служба WMI.
    • Пространство имен – пространство имен WMI.
    • Запрос – команда, с которой была запущена служба WMI.

    В разделе Активность WMI отображается следующая информация:

    • Удаленное соединение – удаленный запуск службы WMI. Если служба была запущена удаленно, в поле отображается Да.
    • Пространство имен – пространство имен потребителя событий.
    • Имя фильтра событий – имя фильтра потребителя событий. Поле отображается для типа события Активность WMI.
    • Имя потребителя событий – имя созданного потребителя событий.
    • Исходный код потребителя событий – описание созданного потребителя событий. Поле отображается для типа события Имя потребителя событий WMI.
  • Раздел Инициатор события:
    • Файл – имя файла родительского процесса.
    • Параметры запуска – параметры запуска родительского процесса.
    • MD5 – MD5-хеш файла родительского процесса.
    • SHA256 – SHA256-хеш файла родительского процесса.
  • Раздел Сведения о системе:
    • Имя хоста – IP-адрес хоста, на котором была запущена служба WMI или создан потребитель событий.
    • IP хоста – IP-адрес хоста, на котором была запущена служба WMI или создан потребитель событий.
    • Имя пользователя – имя пользователя, под учетной записью которого была запущена служба WMI или создан потребитель событий.
    • Версия ОС – версия операционной системы, используемой на хосте.