Introducción
Este documento describe la sección de veredicto amplio en el nivel de registro INFO y DEBUG del motor de protección frente a malware avanzado (AMP) del dispositivo de seguridad Web Security Appliance (WSA).
Prerequisites
Requirements
Cisco recomienda que tenga conocimiento sobre estos temas:
- WSA instalado
- Reputación de archivos y Análisis de archivos habilitados
- Protección frente a malware avanzado
- Dispositivo Cisco Secure Web
- cliente SSH
Componentes Utilizados
Este documento no tiene restricciones específicas en cuanto a versiones de software y de hardware.
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.
Antecedentes
WSA ofrece integración con AMP para terminales y un motor AMP local. AMP proporciona protección frente a malware de día cero mediante las funciones de análisis de archivos y reputación de archivos. El WSA incluye un motor de preclasificación que se encarga de analizar los archivos internamente antes de las comprobaciones de la nube pública. Los registros descritos en la siguiente sección están relacionados con el motor de AMP de WSA y no con la nube de AMP o Threat Grid.
Resolución de problemas de registros AMP WSA
Acceda a los registros de AMP. Inicie sesión a través de CLI y siga o expanda los registros de amp:
1. Inicie sesión en la CLI a través del cliente SSH.
2. Escriba el comando grep y presione la tecla Enter.
3. Introduzca el número de amp_logs a medida que se ordena.
4. Conteste a las siguientes opciones (Si ejecuta tráfico en vivo elija la opción para seguir los registros).
5. Presione la tecla Enter.
6. Se muestran los registros.
Los registros de AMP de WSA se encuentran en diferentes niveles de información. Puede seleccionar el nivel INFO o DEPURAR los resultados, que presentan ligeras diferencias explicadas en la siguiente sección.
Nota: la licencia de AMP debe instalarse en WSA para seleccionar los registros de AMP.
Registros de nivel INFO de AMP:
Wed Apr 27 12:21:26 2022 Info: Txn 18210 Binary scan on instance[0] Id[1345]: AMP allocated memory = 0, AMP used memory = 0, Scans in flight = 1, Active faster connections = 1, Active slower connections = 0
Wed Apr 27 12:21:35 2022 Info: Binary scan on instance[0] id[1345]: filename[npp.8.4.Installer.x64.exe] filemime[application/x-dosexec] file_extension[exe] length[4493047b] ampverdict[(1, 1, 'amp', '', 0, 0, True)] scanverdict[0] malwareverdict[0] spyname[] SHA256[ecdcf497418a1988ebf20c647acadc9eca7bc8569fd980713582acd0de011ba1] From[Cloud] uploadreason[Enqueued in the local queue for submission to upload] verdict_str[FILE UNKNOWN] is_slow[0] scans_in_flight[0] Active faster connections[0] Active slower connections[0]
Wed Apr 27 12:22:28 2022 Info: File uploaded for analysis. Server: https://panacea.threatgrid.com, SHA256: ecdcf497418a1988ebf20c647acadc9eca7bc8569fd980713582acd0de011ba1, Filename: npp.8.4.Installer.x64.exeTimestamp: 1651044116 sampleid[]
Registros de nivel INFO de AMP (veredicto de AMP):
ampverdict[(1, 1, 'amp', '', 0, 0, True)]
(analysis_Action, scan_verdict, ‘verdict_source', ‘spyname’, malware_verdict, file_reputation, upload_action)]
Registros de nivel DEBUG de AMP:
Fri Apr 29 01:38:40 2022 Debug: Binary scan: proxid[3951] filename[favicon.ico] len[41566b] readtime[109.721680ms] scantime[2.205322ms] ampverdict[(1, 1, 'amp', '', 0, 0, False)] scanverdict[0] malwareverdict[0] SHA256[e7a2345c75a03e63202b12301c29bb8b6bae7cef9e191ed58797ec028def7c4f] From[Cloud] FileName[favicon.ico] FileMime[application/octet-stream]
Registros de nivel DEBUG de AMP (veredicto de AMP):
ampverdict[(1, 1, 'amp', '', 0, 0, False)]
ampverdict[(analysis_action, scan_verdict,disposition, ‘spyname: policy name if amp registered with console’, file_reputation, upload_action, ‘sha256', ‘threat_name’)]
Opciones detalladas de campo frente a valor:
Campo |
Valor |
Acción_análisis |
"0" indica que la protección frente a malware avanzado no solicitó la carga del archivo para su análisis "1" indica que la protección frente a malware avanzado solicitó la carga del archivo para su análisis |
Scan_verdict |
0: El archivo no es malicioso 1: El archivo no se analizó debido a su tipo de archivo 2: Tiempo de espera de escaneo de archivos agotado 3: Error de análisis Más de 3: el archivo es malicioso |
Verdict_source |
amp: análisis de archivos |
Disposición |
1: Desconocido 2: Limpio 3: malicioso (amp) 4: No escaneable (no escaneable) |
Spyname |
Vacío: si no se utiliza la política de brotes de AMP. Simple_Custom_Detection: si se utiliza una política de brotes de AMP |
Upload_action |
True: el archivo está establecido en sandbox False: el archivo no se envía al espacio aislado |
Sha256 |
SHA256 |
Threat_name |
Nombre de la amenaza basado en tipos de amenazas de AMP |
Información Relacionada