Examiner un fichier

Compatible avec:

Vous pouvez utiliser Google Security Operations pour rechercher un fichier spécifique dans vos données en fonction de sa valeur de hachage MD5, SHA-1 ou SHA-256.

Si des informations supplémentaires sont disponibles pour un hachage de fichier trouvé dans le compte Google Security Operations d'un client, elles sont automatiquement ajoutées aux événements UDM associés. Vous pouvez rechercher manuellement ces événements UDM à l'aide de la recherche UDM ou à l'aide de règles.

Afficher un hachage de fichier

Pour afficher un hachage de fichier, vous pouvez:

  • Afficher directement un fichier dans la vue Hachage de fichier

  • Accéder à la vue File hash (Hachage de fichier) à partir d'une autre vue

Afficher directement un fichier dans la vue "Hachage de fichier"

Pour ouvrir directement la vue Hachage de fichier, saisissez la valeur de hachage dans le champ de recherche Google Security Operations, puis cliquez sur Rechercher.

Google Security Operations fournit des informations supplémentaires sur le fichier, y compris les suivantes:

  • Moteurs partenaires détectant: autres fournisseurs de solutions de sécurité ayant détecté le fichier.

  • Propriétés/métadonnées: propriétés connues du fichier.

  • Noms de fichiers envoyés à VT/logiciels malveillants connus: logiciels malveillants connus envoyés à VirusTotal.

Vous pouvez également accéder à la vue File hash (Hachage de fichier) lorsque vous examinez un élément dans une autre vue (par exemple, la vue Asset (Élément)) en procédant comme suit:

  1. Ouvrez une vue d'enquête. Par exemple, sélectionnez un composant pour l'afficher dans la vue des composants.

  2. Dans la chronologie à gauche, faites défiler l'écran jusqu'à un événement associé à un processus ou à une modification de fichier, comme Connexion réseau.

    Sélectionner un événement dans la vue des composants Sélectionner un événement dans la vue "Composants"

  3. Ouvrez le journal brut et le visionneuse UDM en cliquant sur l'icône d'ouverture dans la timeline.

  4. Vous pouvez ouvrir la vue File hash (Hachage de fichier) pour le fichier en cliquant sur la valeur de hachage (par exemple, principal.process.file.md5) dans l'événement UDM affiché.

Remarques

La vue hachage présente les limites suivantes:

  • Vous ne pouvez filtrer que les événements affichés dans cette vue.
  • Seuls les types d'événements DNS, EDR, Webproxy et Alert sont renseignés dans cette vue. Les informations sur la première et la dernière fois que l'utilisateur a été vu dans cette vue sont également limitées à ces types d'événements.
  • Les événements génériques n'apparaissent dans aucune des vues sélectionnées. Elles n'apparaissent que dans les recherches de journaux bruts et UDM.