Действия на агенте

В разделе Агенты доступно выполнение специальных действий на агенте.

Чтобы выполнить специальное действие:

  • Через список агентов:

    1. Выберите из списка агенты, на которых требуется выполнить специальное действие. Для этого установите флажки слева от нужных агентов в списке. На панели инструментов отобразятся иконки команд над выбранными агентами.

    2. Нажмите на кнопку flash на панели инструментов. Система отобразит окно Действия на агенте, в котором нужно выбрать и настроить выполняемое действие.

  • Через карточку агента:

    1. Нажмите в списке на строку агента, на котором требуется выполнить специальное действие. Система отобразит в правой части рабочей области карточку агента с подробной информацией о нем.

    2. Нажмите на кнопку flash в области Действия в карточке агента. Система отобразит окно Действия на агенте, в котором нужно выбрать и настроить выполняемое действие.

      Через карточку агента можно выполнить специальное действие только на одном агенте.

В системе доступны следующие специальные действия на агенте:

Параметры в окне зависят от выбранного действия.

Поиск индикаторов компрометации (IoC)

Действие позволяет настроить параметры поиска индикаторов компрометации на узлах, где установлены выбранные в таблице агенты. Система произведет поиск хеш-сумм (алгоритмы md5, sha1 и sha256) файлов по заданным путям на выбранных агентах.

Чтобы выполнить действие:

  1. Укажите ID инцидента в системе R-Vision SOAR в формате ХХ-ХХ-ХХ (например, 23-02-13).
    Если система найдет индикаторы компрометации на узлах, эти узлы будут привязаны к указанному инциденту.

  2. Укажите пути к файлам, по которым требуется произвести поиск.

  3. Введите хеш-суммы, которые требуется искать.

  4. Если требуется запретить поиск дубликатов, установите переключатель Не искать дубликаты в активное положение. В этом случае система не будет искать уже найденные хеш-суммы.

  5. Задайте глубину поиска, указав максимальное количество проверяемых подпапок.

  6. Задайте максимальный размер проверяемых файлов в мегабайтах.

  7. Нажмите на кнопку Выполнить.

Удаление файла/директории

Действие позволяет удалить указанный файл или указанную директорию на узле.

Чтобы выполнить действие:

  1. Укажите путь к файлу, который требуется удалить.

  2. Если требуется удалить директорию, установите переключатель Удалить директорию в активное положение.

  3. Нажмите на кнопку Выполнить.

Самоизоляция узла

Действие Самоизоляция узла (not connected) позволяет изолировать узел от агента. Действие Снятие самоизоляции узла (connected) отменяет эту изоляцию.

Менеджер и имена узлов, внесенные в Белый список, изолироваться не будут.

Чтобы выполнить действие, нажмите на кнопку Выполнить.

Остановка процесса

Действие позволяет остановить процесс, выполняющийся на узле.

Чтобы выполнить действие:

  1. Выберите способ идентификации процесса, который требуется остановить, из выпадающего списка:

    • PID — укажите PID процесса.

    • Путь — укажите путь до объекта процесса на узле.

    • Имя — укажите имя бинарного файла процесса.

  2. Нажмите на кнопку Выполнить.

Отправка файла

Действие позволяет отправить файл с агента на указанный URL.

Чтобы выполнить действие:

  1. Укажите путь к файлу на агенте, который требуется отправить.

  2. Укажите URL, на который требуется отправить файл.

  3. Выберите метод отправки: POST или PUT.

  4. Если проверять валидность SSL-сертификата при подключении не требуется, установите переключатель Игнорирование SSL в активное положение.

  5. Укажите заголовок токена.

    Заголовок определяется производителем, в котором надо передавать токен.
  6. Укажите токен API для аутентификации при отправке файла.

  7. Укажите тип отправляемого файла.

    Тип файла определяется производителем системы назначения.
  8. Нажмите на кнопку Выполнить.

Добавление записи в hosts

Действие позволяет блокировать доступ к веб-сайтам или IP-адресам путем их добавления в файл hosts на компьютере.

Чтобы выполнить действие:

  1. Укажите IP-адрес сервера, доступ к которому требуется заблокировать.

  2. Укажите домен, доступ к которому требуется заблокировать.

  3. Введите комментарий к действию.

  4. Нажмите на кнопку Выполнить.

Удаление записи из hosts

Действие позволяет разблокировать доступ к веб-сайтам или IP-адресам путем удаления из файла hosts на компьютере.

Чтобы выполнить действие:

  1. Укажите IP-адрес сервера, доступ к которому требуется разблокировать.

  2. Укажите домен, доступ к которому требуется разблокировать.

  3. Нажмите на кнопку Выполнить.