ConnectiLogs Panel | Schadsoftware

ConnectiLogs Panel | Schadsoftware

Was ist diese Sammlung?
Die Sammlung Malware erfasst alle Erkennungen von bösartigem Code, die vom Sicherheitssystem während der Analyse Ihres Webhostings identifiziert wurden.

Jede Zeile stellt eine spezifische Erkennung dar, die an einer Datei durchgeführt wurde. Mit anderen Worten: Jeder Datensatz zeigt an, dass das System eine Datei gefunden hat, die mit einer Malware-Erkennungsregel oder einem bekannten Muster bösartigen Verhaltens übereinstimmt.

Im Gegensatz zu anderen Sammlungen, die sich auf Webaktivitäten beziehen, werden hier keine Zugriffe, Besuche oder HTTP-Anfragen aufgezeichnet, sondern Sicherheitsereignisse im Zusammenhang mit potenziell kompromittierten Dateien.

Diese Sammlung ist besonders nützlich, wenn Sie Fragen beantworten möchten wie:

  • welche Dateien als Malware erkannt wurden,
  • wo sich diese Dateien innerhalb des Hostings befinden,
  • welche Art von Bedrohung identifiziert wurde,
  • wann die Erkennung und Bereinigung stattfand.


Wofür ist sie gut?
Die Malware-Sammlung ermöglicht es Ihnen, den Sicherheitsstatus einer Website zu überwachen und zu erfahren, welche Dateien als potenziell bösartig identifiziert wurden.

Obwohl sie technische Informationen enthält, kann sie auch für nicht spezialisierte Benutzer nützlich sein, da sie es ermöglicht, einfach zu lokalisieren, welche Dateien überprüft werden müssen.

Diese Sammlung ermöglicht es Ihnen zum Beispiel:

  • Kompromittierte Dateien erkennen: Sie ermöglicht es Ihnen, die Dateien zu identifizieren, in denen das System bösartigen Code oder als gefährlich eingestufte Verhaltensweisen gefunden hat.

  • Die Malware lokalisieren: Jede Erkennung gibt den vollständigen Pfad der betroffenen Datei an, was es erleichtert, schnell zu lokalisieren, wo das Problem innerhalb des Hostings liegt.

  • Die Art der Bedrohung identifizieren: Jede Erkennung ist mit einer Malware-Regel oder -Signatur verbunden, die angibt, welches Verhalten oder welche Bedrohungsfamilie erkannt wurde. Dies hilft zu verstehen, ob es sich zum Beispiel um ein Webshell, versteckten Code für betrügerische SEO-Positionierung oder eine andere Art von Malware handelt.

  • Analysieren, wann eine Bedrohung auftrat: Dank des Erkennungsdatums ist es möglich zu überprüfen, wann die Vorfälle begannen und ob es im Laufe der Zeit zu Wiederholungen kommt.

  • Prüfen, ob eine Infektion weiterhin aktiv ist: Wenn dieselbe Datei oder dieselbe Regel über mehrere Tage hinweg wiederholt auftritt, kann dies darauf hindeuten, dass die Bedrohung nicht vollständig beseitigt wurde oder die Website weiterhin kompromittiert ist.


Wie man diese Sammlung einfach liest
Eine einfache Möglichkeit, diese Sammlung zu interpretieren, ist sich Folgendes vorzustellen:
  • eine Zeile = eine Malware-Erkennung,
  • eine Datei = das Element, in dem die Bedrohung gefunden wurde,
  • ein Pfad = der Ort, an dem sich diese Datei befindet,
  • eine Regel = die Art der erkannten Malware,

Nicht alle Erkennungen bedeuten unbedingt, dass die Datei ausgeführt wurde oder dass die Website einen erfolgreichen Angriff erlitten hat. Sie zeigen lediglich an, dass das System Inhalte gefunden hat, die mit einer bekannten Malware-Signatur übereinstimmen und überprüft werden sollten.


Feldbeschreibungen
action

Datentyp: kategorialer Text

Gibt die während der Sicherheitsanalyse aufgezeichnete Aktion an. Dieses Feld ermöglicht es Ihnen, die Art des aufgezeichneten Ereignisses zu unterscheiden. Sie können sehen, ob es bereinigt oder erkannt wurde.


file

Datentyp: kategorialer Text

Gibt den Namen der Datei an, in der die Malware erkannt wurde. Es ist eines der ersten Felder, das normalerweise konsultiert wird, um schnell zu identifizieren, welche Datei betroffen ist.

Anwendungsbeispiel:

  • feststellen, ob immer dieselbe kompromittierte Datei auftaucht,
  • prüfen, ob die Bedrohung ein Plugin, ein Theme oder eine Anwendungsdatei selbst betrifft.


file_path

Datentyp: kategorialer Text

Enthält den vollständigen Pfad der Datei, in der die Malware erkannt wurde. Dieses Feld ermöglicht es Ihnen, die Datei innerhalb des Hostings genau zu lokalisieren.

Anwendungsbeispiel:

  • identifizieren, ob sich die Bedrohung innerhalb eines WordPress-Plugins befindet,
  • überprüfen, ob sie einen bestimmten Ordner betrifft,
  • die Datei schnell lokalisieren, um sie zu analysieren oder zu löschen.


process

Datentyp: kategorialer Text

Gibt den Prozess oder die Art des Vorgangs an, der das Ereignis generiert hat.


rule

Datentyp: kategorialer Text

Gibt die Sicherheitsregel oder -signatur an, die die Identifizierung der Malware ermöglicht hat. Jede Regel repräsentiert eine bestimmte Art von Bedrohung oder ein bekanntes Muster bösartigen Verhaltens.

Es können zum Beispiel Namen erscheinen, die sich auf Folgendes beziehen:

  • Webshells,
  • Backdoors,
  • Malware, die auf betrügerische SEO-Positionierung abzielt,
  • Loader für entfernten Code,
  • oder andere Bedrohungsfamilien.

Anwendungsbeispiel:

Wenn mehrere Erkennungen dieselbe Regel verwenden, stehen sie wahrscheinlich im Zusammenhang mit derselben Infektion oder derselben Malware-Familie.


utc_date

Datentyp: Datum und Uhrzeit

Gibt das genaue Datum und die genaue Uhrzeit an, zu der die Erkennung aufgezeichnet wurde. Es ermöglicht Ihnen zu wissen, wann eine Bedrohung aufgetreten ist, und ihre Entwicklung im Laufe der Zeit zu analysieren.

Anwendungsbeispiel:

  • erkennen, ob Infektionen nach einem Update begonnen haben,
  • überprüfen, ob eine Bedrohung nach der Entfernung wieder auftaucht,
  • die Häufigkeit der Erkennungen analysieren.


Wie diese Sammlung Ihnen in realen Situationen helfen kann
Sie können nach der betroffenen Datei suchen und ihren Speicherort mit file und file_path überprüfen, um das Problem schnell zu lokalisieren.
Wenn Sie wissen möchten, welche Art von Bedrohung Ihre Website betrifft
  • Sie können das Feld rule überprüfen, das die zur Identifizierung der Malware verwendete Signatur angibt.
  • Sie können überprüfen, ob dieselbe Datei oder dieselbe Regel über mehrere Tage hinweg wiederholt erkannt wird.
  • Sie können die Informationen nach file_path oder file gruppieren, um zu identifizieren, welche Bereiche des Hostings mehr Erkennungen konzentrieren.
  • Filtern Sie die Informationen nach utc_date, um zu identifizieren, wann die Erkennungen begannen, und überprüfen Sie, ob sie mit kürzlichen Änderungen an der Website, Plugin-Installationen oder Updates zusammenfallen.
    • Related Articles

    • ConnectiLogs Panel | Protokollverwaltung

      Was ist ConnectiLogs? ConnectiLogs ist die Plattform für Visualisierung, Analyse und Exploration von Aktivitäts- und Sicherheitsdaten von cdmon-Produkten. Ihr Ziel ist es, alle von den verschiedenen Diensten generierten Informationen zu ...
    • ConnectiLogs Panel | Abfragegenerator

      Der Query Builder ist ein Tool, das es Ihnen ermöglicht, Ihre ConnectiLogs-Daten auf individuelle Weise zu durchsuchen, ohne Code oder technische Sprache verwenden zu müssen. Mit ihm können Sie Filter erstellen, Bedingungen kombinieren, Ergebnisse ...
    • ConnectiLogs Panel | Filterkonfiguration

      Filter ermöglichen es Ihnen, die von einer Abfrage zurückgegebenen Daten zu reduzieren und zu kontrollieren, indem nur die Datensätze angezeigt werden, die bestimmte Bedingungen erfüllen. Sie sind eines der wichtigsten Werkzeuge im Query Builder, da ...
    • ConnectiLogs | Protokollverwaltung (Logs) für cdmon-Hostings

      Das Tool ConnectiLogs wurde entwickelt, um einen klaren und einfachen Zugang zu den Protokollen der Hostings zu bieten, die Sie in Ihrem Control Panel erstellt haben. Über diesen Bereich können Sie Serverprotokolle über ein intuitives Panel einsehen ...
    • ConnectiLogs Panel | Webaktivität

      Was ist diese Sammlung? Die Sammlung Web Activity enthält den Verlauf der Zugriffe, die Ihre Website erhalten hat. Jede Zeile repräsentiert eine spezifische Anfrage an den Server: zum Beispiel, wenn jemand eine Seite öffnet, ein Browser ein Bild ...