Panell Connetilogs | Malware

Panell Connetilogs | Malware

Què és aquesta col·lecció 
La col·lecció Malware registra totes les deteccions de codi maliciós identificades pel sistema de seguretat durant l'anàlisi del teu allotjament web.

Cada fila representa una detecció concreta realitzada sobre un fitxer. És a dir, cada registre indica que el sistema ha trobat un fitxer que coincideix amb una regla de detecció de malware o amb un patró conegut de comportament maliciós.

A diferència d'altres col·leccions relacionades amb l'activitat del web, aquí no es registren accessos, visites o peticions HTTP, sinó esdeveniments de seguretat relacionats amb fitxers potencialment compromesos.

Aquesta col·lecció resulta especialment útil quan vols respondre preguntes com:

  • quins fitxers han estat detectats com a malware,
  • on es troben aquests fitxers dins de l'allotjament,
  • quin tipus d'amenaça s'ha identificat,
  • quan es va produir la detecció i la neteja


Per a què serveix 
La col·lecció Malware permet supervisar l'estat de seguretat d'una pàgina web i conèixer quins fitxers han estat identificats com a potencialment maliciosos.

Tot i que inclou informació tècnica, també pot ser útil per a usuaris no especialitzats, ja que permet localitzar fàcilment quins fitxers requereixen revisió.

Per exemple, aquesta col·lecció permet:

  • Detectar fitxers compromesos: Permet identificar els fitxers en què el sistema ha trobat codi maliciós o comportaments considerats perillosos.

  • Localitzar el malware: Cada detecció indica la ruta completa del fitxer afectat, facilitant localitzar ràpidament on es troba el problema dins de l'allotjament.

  • Identificar el tipus d'amenaça: Cada detecció està associada a una regla o signatura de malware que indica quin comportament o família d'amenaça ha estat reconeguda. Això ajuda a entendre si es tracta, per exemple, d'un webshell, codi ocult per a posicionament SEO fraudulent o un altre tipus de malware.

  • Analitzar quan va aparèixer una amenaça: Gràcies a la data de detecció és possible revisar quan van començar a aparèixer les incidències i detectar si existeix una recurrència en el temps.

  • Comprovar si una infecció continua activa: Si el mateix fitxer o la mateixa regla apareixen repetidament durant diversos dies, pot indicar que l'amenaça no ha estat eliminada completament o que el lloc continua compromès.


Com llegir aquesta col·lecció de manera senzilla 
Una manera senzilla d'interpretar aquesta col·lecció és pensar així:
  • una fila = una detecció de malware,
  • un fitxer = l'element on es va trobar l'amenaça,
  • una ruta = el lloc on es troba aquest fitxer,
  • una regla = el tipus de malware detectat,

No totes les deteccions signifiquen necessàriament que el fitxer hagi estat executat o que el lloc hagi patit un atac amb èxit. El que indiquen és que el sistema ha trobat un contingut que coincideix amb una signatura de malware coneguda i que convé revisar.


Descripció dels camps 
action 

Tipus de dada: text categòric

Indica l'acció registrada durant l'anàlisi de seguretat. Aquest camp permet distingir el tipus d'esdeveniment registrat. Podràs veure si es va netejar o detectar.


file 

Tipus de dada: text categòric

Indica el nom del fitxer on s'ha detectat el malware. És un dels primers camps que se sol consultar per identificar ràpidament quin fitxer està afectat.

Exemple d'ús:

  • localitzar si sempre apareix el mateix fitxer compromès,
  • comprovar si l'amenaça afecta un plugin, un tema o un fitxer propi de l'aplicació.


file_path 

Tipus de dada: text categòric

Conté la ruta completa del fitxer on s'ha detectat el malware. Aquest camp permet localitzar exactament el fitxer dins de l'allotjament.

Exemple d'ús:

  • identificar si l'amenaça és dins d'un plugin de WordPress,
  • revisar si afecta una carpeta concreta,
  • localitzar ràpidament el fitxer per analitzar-lo o eliminar-lo.


process 

Tipus de dada: text categòric

Indica el procés o tipus d'operació que va generar l'esdeveniment.


rule 

Tipus de dada: text categòric

Indica la regla o signatura de seguretat que ha permès identificar el malware. Cada regla representa un tipus concret d'amenaça o un patró conegut de comportament maliciós.

Per exemple, poden aparèixer noms relacionats amb:

  • webshells,
  • portes del darrere (backdoors),
  • malware orientat al posicionament SEO fraudulent,
  • carregadors de codi remot,
  • o altres famílies d'amenaces.

Exemple d'ús:

si diverses deteccions utilitzen la mateixa regla, probablement estiguin relacionades amb una mateixa infecció o amb una mateixa família de malware.


utc_date 

Tipus de dada: data i hora

Indica la data i l'hora exactes en què es va registrar la detecció. Permet conèixer quan va aparèixer una amenaça i analitzar-ne l'evolució en el temps.

Exemple d'ús:

  • detectar si les infeccions van començar després d'una actualització,
  • comprovar si una amenaça torna a aparèixer després d'haver estat eliminada,
  • analitzar la freqüència de les deteccions.


Com et pot ajudar aquesta col·lecció en situacions reals 
Pots buscar el fitxer afectat i revisar-ne la ubicació mitjançant file i file_path per localitzar ràpidament el problema.
Si vols saber quin tipus d'amenaça afecta el teu web 
  • Pots consultar el camp rule, que indica la signatura utilitzada per identificar el malware.
  • Pots revisar si el mateix fitxer o la mateixa regla apareixen detectats de manera repetida durant diversos dies.
  • Pots agrupar la informació per file_path o file per identificar quines zones de l'allotjament concentren més deteccions.
  • Filtra la informació per utc_date per identificar el moment en què van començar les deteccions i comprovar si coincideixen amb canvis recents al web, instal·lacions de plugins o actualitzacions.
    • Related Articles

    • Panell ConnectiLogs | Dashboards

      Els dashboards a ConnectiLogs són panells personalitzables que et permeten visualitzar, de forma senzilla, la informació més rellevant de les teves dades. El seu principal avantatge és que et permeten consultar la informació que necessites de manera ...
    • ConnectiLogs | Gestió de malware dels hostings de cdmon

      L'eina ConnectiLogs està dissenyada per oferir un accés clar i senzill als registres (logs) dels hostings que tinguis creats al teu panell de control. Des d'aquesta secció, pots visualitzar i analitzar els registres del servidor mitjançant un panell ...
    • Panell ConnectiLogs | Generador de consultes

      El generador de consultes és una eina que et permet explorar les teves dades de ConnectiLogs de manera personalitzada, sense necessitat d'utilitzar codi o llenguatge tècnic. Amb ell pots crear filtres, combinar condicions, visualitzar resultats amb ...
    • Panell ConnectiLogs | Gestió de registres (Logs)

      Què és ConnectiLogs? ConnectiLogs és la plataforma de visualització, anàlisi i exploració de dades d’activitat i seguretat dels productes de cdmon. El seu objectiu és centralitzar tota la informació generada pels diferents serveis per facilitar la ...
    • Com configurar el panell de marca blanca (Gestiona)

      En els allotjaments de cdmon disposes d'un panell de marca blanca per poder donar accés a un altre usuari i permetre-li gestionar l'allotjament. L'avantatge d'aquest panell és que l'usuari al qual li facilites l'accés només podrà gestionar les ...