ConnectiLogs Panel | Logiciels malveillants

ConnectiLogs Panel | Logiciels malveillants

Was ist diese Sammlung?
Die Sammlung Malware erfasst alle Erkennungen von bösartigem Code, die vom Sicherheitssystem während der Analyse Ihres Webhostings identifiziert wurden.

Jede Zeile stellt eine spezifische Erkennung dar, die an einer Datei durchgeführt wurde. Mit anderen Worten: Jeder Datensatz zeigt an, dass das System eine Datei gefunden hat, die mit einer Malware-Erkennungsregel oder einem bekannten Muster bösartigen Verhaltens übereinstimmt.

Im Gegensatz zu anderen Sammlungen, die sich auf Webaktivitäten beziehen, werden hier keine Zugriffe, Besuche oder HTTP-Anfragen aufgezeichnet, sondern Sicherheitsereignisse im Zusammenhang mit potenziell kompromittierten Dateien.

Diese Sammlung ist besonders nützlich, wenn Sie Fragen beantworten möchten wie:

  • welche Dateien als Malware erkannt wurden,
  • wo sich diese Dateien innerhalb des Hostings befinden,
  • welche Art von Bedrohung identifiziert wurde,
  • wann die Erkennung und Bereinigung stattfand.


Wofür ist sie gut?
Die Malware-Sammlung ermöglicht es Ihnen, den Sicherheitsstatus einer Website zu überwachen und zu erfahren, welche Dateien als potenziell bösartig identifiziert wurden.

Obwohl sie technische Informationen enthält, kann sie auch für nicht spezialisierte Benutzer nützlich sein, da sie es ermöglicht, einfach zu lokalisieren, welche Dateien überprüft werden müssen.

Diese Sammlung ermöglicht es Ihnen zum Beispiel:

  • Kompromittierte Dateien erkennen: Sie ermöglicht es Ihnen, die Dateien zu identifizieren, in denen das System bösartigen Code oder als gefährlich eingestufte Verhaltensweisen gefunden hat.

  • Die Malware lokalisieren: Jede Erkennung gibt den vollständigen Pfad der betroffenen Datei an, was es erleichtert, schnell zu lokalisieren, wo das Problem innerhalb des Hostings liegt.

  • Die Art der Bedrohung identifizieren: Jede Erkennung ist mit einer Malware-Regel oder -Signatur verbunden, die angibt, welches Verhalten oder welche Bedrohungsfamilie erkannt wurde. Dies hilft zu verstehen, ob es sich zum Beispiel um ein Webshell, versteckten Code für betrügerische SEO-Positionierung oder eine andere Art von Malware handelt.

  • Analysieren, wann eine Bedrohung auftrat: Dank des Erkennungsdatums ist es möglich zu überprüfen, wann die Vorfälle begannen und ob es im Laufe der Zeit zu Wiederholungen kommt.

  • Prüfen, ob eine Infektion weiterhin aktiv ist: Wenn dieselbe Datei oder dieselbe Regel über mehrere Tage hinweg wiederholt auftritt, kann dies darauf hindeuten, dass die Bedrohung nicht vollständig beseitigt wurde oder die Website weiterhin kompromittiert ist.


Wie man diese Sammlung einfach liest
Eine einfache Möglichkeit, diese Sammlung zu interpretieren, ist sich Folgendes vorzustellen:
  • eine Zeile = eine Malware-Erkennung,
  • eine Datei = das Element, in dem die Bedrohung gefunden wurde,
  • ein Pfad = der Ort, an dem sich diese Datei befindet,
  • eine Regel = die Art der erkannten Malware,

Nicht alle Erkennungen bedeuten unbedingt, dass die Datei ausgeführt wurde oder dass die Website einen erfolgreichen Angriff erlitten hat. Sie zeigen lediglich an, dass das System Inhalte gefunden hat, die mit einer bekannten Malware-Signatur übereinstimmen und überprüft werden sollten.


Feldbeschreibungen
action

Datentyp: kategorialer Text

Gibt die während der Sicherheitsanalyse aufgezeichnete Aktion an. Dieses Feld ermöglicht es Ihnen, die Art des aufgezeichneten Ereignisses zu unterscheiden. Sie können sehen, ob es bereinigt oder erkannt wurde.


file

Datentyp: kategorialer Text

Gibt den Namen der Datei an, in der die Malware erkannt wurde. Es ist eines der ersten Felder, das normalerweise konsultiert wird, um schnell zu identifizieren, welche Datei betroffen ist.

Anwendungsbeispiel:

  • feststellen, ob immer dieselbe kompromittierte Datei auftaucht,
  • prüfen, ob die Bedrohung ein Plugin, ein Theme oder eine Anwendungsdatei selbst betrifft.


file_path

Datentyp: kategorialer Text

Enthält den vollständigen Pfad der Datei, in der die Malware erkannt wurde. Dieses Feld ermöglicht es Ihnen, die Datei innerhalb des Hostings genau zu lokalisieren.

Anwendungsbeispiel:

  • identifizieren, ob sich die Bedrohung innerhalb eines WordPress-Plugins befindet,
  • überprüfen, ob sie einen bestimmten Ordner betrifft,
  • die Datei schnell lokalisieren, um sie zu analysieren oder zu löschen.


process

Datentyp: kategorialer Text

Gibt den Prozess oder die Art des Vorgangs an, der das Ereignis generiert hat.


rule

Datentyp: kategorialer Text

Gibt die Sicherheitsregel oder -signatur an, die die Identifizierung der Malware ermöglicht hat. Jede Regel repräsentiert eine bestimmte Art von Bedrohung oder ein bekanntes Muster bösartigen Verhaltens.

Es können zum Beispiel Namen erscheinen, die sich auf Folgendes beziehen:

  • Webshells,
  • Backdoors,
  • Malware, die auf betrügerische SEO-Positionierung abzielt,
  • Loader für entfernten Code,
  • oder andere Bedrohungsfamilien.

Anwendungsbeispiel:

Wenn mehrere Erkennungen dieselbe Regel verwenden, stehen sie wahrscheinlich im Zusammenhang mit derselben Infektion oder derselben Malware-Familie.


utc_date

Datentyp: Datum und Uhrzeit

Gibt das genaue Datum und die genaue Uhrzeit an, zu der die Erkennung aufgezeichnet wurde. Es ermöglicht Ihnen zu wissen, wann eine Bedrohung aufgetreten ist, und ihre Entwicklung im Laufe der Zeit zu analysieren.

Anwendungsbeispiel:

  • erkennen, ob Infektionen nach einem Update begonnen haben,
  • überprüfen, ob eine Bedrohung nach der Entfernung wieder auftaucht,
  • die Häufigkeit der Erkennungen analysieren.


Wie diese Sammlung Ihnen in realen Situationen helfen kann
Sie können nach der betroffenen Datei suchen und ihren Speicherort mit file und file_path überprüfen, um das Problem schnell zu lokalisieren.
Wenn Sie wissen möchten, welche Art von Bedrohung Ihre Website betrifft
  • Sie können das Feld rule überprüfen, das die zur Identifizierung der Malware verwendete Signatur angibt.
  • Sie können überprüfen, ob dieselbe Datei oder dieselbe Regel über mehrere Tage hinweg wiederholt erkannt wird.
  • Sie können die Informationen nach file_path oder file gruppieren, um zu identifizieren, welche Bereiche des Hostings mehr Erkennungen konzentrieren.
  • Filtern Sie die Informationen nach utc_date, um zu identifizieren, wann die Erkennungen begannen, und überprüfen Sie, ob sie mit kürzlichen Änderungen an der Website, Plugin-Installationen oder Updates zusammenfallen.
    • Related Articles

    • ConnectiLogs | Gestion des logiciels malveillants des hébergements cdmon

      L'outil ConnectiLogs est conçu pour fournir un accès clair et simple aux journaux des hébergements que vous avez créés dans votre panneau de contrôle. Depuis cette section, vous pouvez visualiser et analyser les journaux du serveur via un panneau ...
    • ConnectiLogs Panel | Générateur de requêtes

      Le générateur de requêtes est un outil qui vous permet d'explorer vos données ConnectiLogs de manière personnalisée, sans avoir besoin d'utiliser du code ou un langage technique. Avec lui, vous pouvez créer des filtres, combiner des conditions, ...
    • ConnectiLogs Panel | Activité web

      Qu'est-ce que cette collection La collection Activité Web contient l'historique des accès que votre site web a reçus. Chaque ligne représente une requête spécifique faite au serveur : par exemple, quelqu'un ouvrant une page, un navigateur demandant ...
    • ConnectiLogs Panel | Gestion des journaux

      Qu'est-ce que ConnectiLogs ? ConnectiLogs est la plateforme de visualisation, d'analyse et d'exploration des données d'activité et de sécurité des produits cdmon. Son objectif est de centraliser toutes les informations générées par les différents ...
    • ConnectiLogs Panel | Configuration des filtres

      Les filtres vous permettent de réduire et de contrôler les données renvoyées par une requête, en n'affichant que les enregistrements qui répondent à des conditions spécifiques. Ils sont l'un des outils les plus importants du générateur de requêtes, ...