法证搜寻参考资料gydF4y2Ba
这篇文章是给谁看的?gydF4y2Ba
老师,不。gydF4y2Ba
Incydr Professional, Enterprise, Horizon和Gov F2,是的。gydF4y2Ba
Incydr基础,高级和Gov F1,是的。gydF4y2Ba
概述gydF4y2Ba
法医搜索是一个强大的搜索界面,使安全团队监视和调查可疑的文件活动。betway365法医搜索提供了文件引起的内部风险的详细可见性:gydF4y2Ba
- 存储在用户设备上gydF4y2Ba
- 存储在企业云存储服务中,如谷歌Drive、Microsoft OneDrive等gydF4y2Ba
- 已同步到Box、Dropbox、iCloud和OneDrive等个人云存储服务gydF4y2Ba
- 通过网页浏览器上传gydF4y2Ba
- 移动到可移动媒体gydF4y2Ba
- 在Microsoft Office 365和Gmail中以电子邮件附件形式发送gydF4y2Ba
- 发送到打印机(仅Mac和Linux)gydF4y2Ba
法医学搜索结果中返回的文件活动类型会因此而异gydF4y2Ba检测类型gydF4y2Ba而且gydF4y2Ba数据连接gydF4y2Ba在Code42环境中启用。gydF4y2Ba
本文描述了如何使用Forensic Search界面。有关搜索结果中返回的每个字段的详细说明,请参见gydF4y2Ba文件事件元数据参考指南gydF4y2Ba.gydF4y2Ba
法医搜索gydF4y2Ba
进入法证检索:gydF4y2Ba
- 登录到Code42控制台gydF4y2Ba.gydF4y2Ba
你必须有一个gydF4y2Ba角色,具有允许访问取证搜索的权限。gydF4y2Ba - 选择gydF4y2Ba法医搜索>搜索gydF4y2Ba.gydF4y2Ba
法证搜查报告gydF4y2Ba文件事件gydF4y2Ba由Code42检测。文件事件定义为对文件观察到的任何活动。例如,创建、修改、重命名、移动或删除文件都会为该文件生成一个事件。为用户和系统操作报告事件。gydF4y2Ba
搜索结果gydF4y2Ba
项gydF4y2Ba | 描述gydF4y2Ba | |
---|---|---|
一个gydF4y2Ba | 设置风险gydF4y2Ba | 显示所有风险指标和相关评分。gydF4y2Ba |
bgydF4y2Ba | 负载节省搜索gydF4y2Ba | 显示用户在Code42环境中创建和保存的搜索的可搜索列表。单击搜索的名称可立即执行该搜索并显示结果。gydF4y2Ba |
cgydF4y2Ba | 日期选择器gydF4y2Ba | 所有搜索都必须指定一个日期范围。从以下选项中选择一个:gydF4y2Ba
时间以协调世界时(UTC)计算。gydF4y2Ba |
dgydF4y2Ba | 过滤器gydF4y2Ba | 从菜单中选择一个项目,或键入要包含在搜索中的筛选器的名称。有关所有筛选器选项的详细说明,请参见gydF4y2Ba文件事件元数据参考指南gydF4y2Ba.gydF4y2Ba |
egydF4y2Ba | 操作符gydF4y2Ba | 搜索操作符选项因搜索筛选器而异。gydF4y2Ba
为gydF4y2Ba文件大小gydF4y2Ba中,选择gydF4y2Ba大于gydF4y2Ba或gydF4y2Ba小于gydF4y2Ba.gydF4y2Ba |
fgydF4y2Ba | 价值gydF4y2Ba | 定义搜索条件。搜索不区分大小写。gydF4y2Ba 对于多值搜索(gydF4y2Ba包括任何gydF4y2Ba或gydF4y2Ba包括没有gydF4y2Ba),在另一行输入每个值。不要输入逗号分隔的列表。gydF4y2Ba 使用gydF4y2Ba*gydF4y2Ba用于搜索部分字符串的通配符。使用gydF4y2Ba?gydF4y2Ba通配符替换单个字符。文件大小例如:gydF4y2Ba
除MD5哈希、SHA256哈希、IP地址和文件大小外,所有搜索过滤器都支持通配符。gydF4y2Ba
为gydF4y2Ba文件大小gydF4y2Ba,输入一个整数(不支持小数),然后选择一个测量单位(gydF4y2Ba字节gydF4y2Ba,gydF4y2BakBgydF4y2Ba,gydF4y2BaMBgydF4y2Ba,或gydF4y2BaGBgydF4y2Ba).gydF4y2Ba |
ggydF4y2Ba | 删除搜索条件gydF4y2Ba | 删除此搜索条件。gydF4y2Ba |
hgydF4y2Ba | 添加搜索条件gydF4y2Ba | 将另一项添加到搜索条件。搜索结果只返回符合所有条件的事件。gydF4y2Ba |
我gydF4y2Ba | 另存为gydF4y2Ba | 的列表中添加当前搜索条件gydF4y2Ba保存的搜索gydF4y2Ba.当查看已保存的搜索时,您可以gydF4y2Ba另存为gydF4y2Ba一个新的搜索或者gydF4y2Ba保存gydF4y2Ba在同一名称下更改。gydF4y2Ba |
jgydF4y2Ba | 重置gydF4y2Ba | 清除所有搜索过滤器和结果。gydF4y2Ba |
kgydF4y2Ba | 更新搜索gydF4y2Ba | 根据当前搜索条件执行搜索。gydF4y2Ba |
lgydF4y2Ba | 修改列gydF4y2Ba | 显示可用列的列表。选择或取消选择项目以自定义搜索结果的格式。gydF4y2Ba |
米gydF4y2Ba | 导出的结果gydF4y2Ba | 将当前搜索结果下载到CSV文件。gydF4y2Ba
某些CSV列标题的名称与取证搜索中对应的字段标签不同。看到gydF4y2Ba字段名映射和定义gydF4y2Ba详细信息。gydF4y2Ba |
ngydF4y2Ba | 选择所有gydF4y2Ba | 单击,选中或取消选中当前页面的所有搜索结果。当有多个选中结果时,单击gydF4y2Ba添加到案例gydF4y2Ba,将它们全部添加到一个案例中。gydF4y2Ba |
ogydF4y2Ba | 事件选择器gydF4y2Ba | 单击,选择文件事件。当有多个选中结果时,单击gydF4y2Ba添加到案例gydF4y2Ba,将它们全部添加到一个案例中。gydF4y2Ba |
pgydF4y2Ba | 列排序指示器gydF4y2Ba |
指示当前如何对结果进行排序和显示。单击任意列标题按该列排序。再次单击标题可在升序和降序之间切换。gydF4y2Ba |
问gydF4y2Ba | 风险评分gydF4y2Ba | 根据观察到的风险指标指示文件事件的风险严重程度。分数越高,严重程度越高。gydF4y2Ba 要了解如何计算风险评分的更多信息,请参见gydF4y2Ba风险设置参考gydF4y2Ba.gydF4y2Ba |
rgydF4y2Ba | 添加到案例gydF4y2Ba | 单击,将文件事件添加到gydF4y2Ba情况下gydF4y2Ba:gydF4y2Ba
只适用于gydF4y2BaIncydr产品计划gydF4y2Ba年代。gydF4y2Ba |
年代gydF4y2Ba | 查看详细信息gydF4y2Ba | 显示文件事件的所有元数据。有关各字段的详细描述,请参见gydF4y2Ba文件事件元数据参考指南gydF4y2Ba.gydF4y2Ba |
tgydF4y2Ba | 每页事件gydF4y2Ba | 选择以每页显示10、25、50或100个事件。gydF4y2Ba |
文件事件详细信息gydF4y2Ba
查看搜索结果中的文件事件详细信息:gydF4y2Ba
- 在搜索结果列表中,单击gydF4y2Ba查看详细信息gydF4y2Ba显示文件事件的所有元数据。gydF4y2Ba
事件详细信息gydF4y2Ba从右边滑进去。gydF4y2Ba - 在gydF4y2Ba事件详细信息gydF4y2Ba,滚动查看该事件的所有元数据。gydF4y2Ba
- 有关各字段的详细描述,请参见gydF4y2Ba文件事件元数据参考指南gydF4y2Ba.gydF4y2Ba
- 使用gydF4y2Ba而且gydF4y2Ba箭头图标用于查看下一个或上一个事件的文件事件详细信息。gydF4y2Ba
- 点击菜单图标gydF4y2Ba用于复制值或将其添加到新的或现有搜索的选项的任何字段的旁边。gydF4y2Ba
一些文件事件可能无法捕获所有元数据。缺失的元数据由字段中的破折号(-)表示。最常见的情况是,如果文件在磁盘上存在的时间不够长,Code42无法捕获所有元数据,就会发生这种情况。gydF4y2Ba
保存的搜索gydF4y2Ba
若要查看保存的搜索列表,请选择gydF4y2Ba法医搜索>保存搜索gydF4y2Ba.gydF4y2Ba
项gydF4y2Ba | 描述gydF4y2Ba | |
---|---|---|
一个gydF4y2Ba | 保存的搜索名称gydF4y2Ba | 保存的搜索的名称。gydF4y2Ba |
bgydF4y2Ba | 创建gydF4y2Ba | 列出创建搜索的日期和创建搜索的用户。gydF4y2Ba |
cgydF4y2Ba | 最后修改gydF4y2Ba | 列出最近修改搜索的日期和修改搜索的用户。gydF4y2Ba |
dgydF4y2Ba | 运行搜索gydF4y2Ba | 执行保存的搜索并显示搜索结果。gydF4y2Ba |
egydF4y2Ba | 行动gydF4y2Ba |
点击此处查看搜索选项:gydF4y2Ba
|