بررسی حادثه Incident در کنسول بیتدیفندر

بخش Incident در سامانههای امنیتی
بخش Incident در سامانههای امنیتی، محلی برای ثبت و بررسی رویدادهای مشکوک یا مخرب در شبکه است که بهصورت متمرکز امکان تحلیل و مدیریت تهدیدها را فراهم میکند. در این بخش، تمام اتفاقات مرتبط با یک رخداد امنیتی بهصورت یک زنجیره قابل مشاهده و بررسی هستند.
هدف از این بخش، کمک به تیمهای امنیتی برای درک بهتر رفتار تهدیدها، تشخیص میزان خطر و انجام اقدامات اصلاحی مناسب در کمترین زمان ممکن است.
بررسی یک حادثه (Incident) در کنسول بیتدیفندر
برای بررسی جزئیات داخل Incident ابتدا با معرفی پارامترهای این صفحه، شروع میکنیم:
-
شماره یکتا: ID
-
زمان ایجاد: Created On
-
آخرین تغییر یا آپدیت: Last Updated On
-
وضعیت حال حاضر حادثه: Status (Open, Closed, In Progress)
-
امتیاز شدت تهدید: Severity Score
-
مسئول رسیدگی: Assignee
-
اولویت رسیدگی: Priority
-
سیستم یا کاربر درگیر: Entities
-
اقدامی که بیتدیفندر انجام داده: Action Taken
بررسی عدد محاسبه شده برای Severity Score
این عدد از چندین فاکتور زیر محاسبه میشود:
-
نوع تهدید
-
رفتار فایل
-
تعداد سیستمهای آلوده
-
احتمال اجرای کد
-
ارتباطات شبکه
-
شاخصهای IOC
-
تکنیکهای MITRE ATT&CK
به طور کلی:
- امتیاز 1 - 30 سطح Low
- امتیاز 31 - 60 سطح Medium
- امتیاز 61 - 80 سطح High
امتیاز 81 - 100 سطح Critical
میباشد.
حالتهای رایج اقدام انجام شده توسط بیتدیفندر (Action Taken)
| Status | معنی |
|---|---|
| Blocked | جلوگیری از اجرا |
| Quarantined | انتقال به قرنطینه |
| Deleted | حذف فایل |
| Reported | فقط گزارش |
| Disinfected | پاکسازی |
| Killed Process | توقف پردازش |
بررسی Incident در تصویر نمونه
برای درک بهتر بخش Incident و عملکرد آن به عکس زیر دقت نمایید:
در تصویر اول بالا مشاهده میکنیم:
-
Incident ID = 35
-
Status = Open
-
Action = Blocked
یعنی: تهدید متوقف شده اما Incident هنوز توسط اپراتور بررسی و بسته نشده است.
بررسی جزئیات حادثه (Incident ID 35)
بخش هشدار (Alert)
فایل شناسایی شده: tigersetup.exe
نام تهدید تشخیص داده شده: Gen:Trojan.Heur3.LPT.GoKfam6gCUbib
قسمت مهم آن Heur که به معنی تشخیص از نوع اکتشافی (Heuristic) است. تشخیص اکتشافی بر اساس رفتار فایل است.
یعنی ممکن است فایل شناسایی شده قبلاً دیده نشده باشد و امضای شناخته شده، نداشته باشد اما رفتار آن مشابه بدافزارها باشد.
بطور مثال ایجاد Process جدید، تزریق کد، تغییر Registry، دانلود فایل و ارتباط با IP مشکوک.
با توجه به عکس زیر با کلیک روی نام تهدید تشخیص داده شده (Gen:Trojan.Heur3.LPT.GoKfam6gCUbib) میتوان اطلاعات کاملی در مورد این تهدید را دید.
بخش تحقیقات (Investigation)
Network Presence: 1 endpoints
یعنی: این فایل فقط روی یک Endpoint مشاهده شده است.
First Seen On: 02 Jun 2026 15:19
یعنی: اولین مشاهده فایل روی شبکه.
Further Analysis (تحلیل بیشتر)
سه گزینه برای بررسی بیشتر وجود دارد:
1. Add to Sandbox
فایل شناسایی شده برای بررسی بیشتر به Sandbox Analyzer که یک محیط کاملاً ایزوله و امن است ارسال و اجرا میشود تا رفتار واقعی آن بررسی شود، بدون اینکه به سیستمهای سازمان آسیبی برسد.
Sandbox بررسی میکند:
-
Processes: چه پردازشهایی ایجاد یا اجرا میشوند
-
Files: چه فایلهایی ایجاد، حذف یا تغییر داده میشوند
-
Registry: چه کلیدهای رجیستری ایجاد یا ویرایش میشوند
-
Network Connections: فایل به چه IPها یا دامنههایی متصل میشود
-
DNS Requests: چه نام دامنههایی را Resolve میکند
-
Persistence: آیا سعی میکند بعد از ریبوت سیستم باقی بماند
-
Privilege Escalation: آیا تلاش میکند دسترسی Administrator بگیرد
-
Code Injection: آیا کد خود را داخل پردازشهای دیگر تزریق میکند
گزارش Sandbox معمولاً شامل موارد زیر است:
-
درجه خطر (Risk Level)
-
رفتارهای مشکوک مشاهدهشده
-
شناسایی IOCها (نشانههایی که احتمال آلودگی یا نفوذ را نشان میدهند) مانند IP، Domain، Hash
-
بررسی تکنیکهای MITRE ATT&CK
-
بررسی توالی زمانی تمام اقدامات فایل (Timeline)
-
اعلام نتیجه نهایی فایل (Malicious / Suspicious / Clean)
توضیح وضعیتها:
-
اگر فایل پس از اجرا به سرورهای مشکوک متصل شود و در سیستم ماندگار شود: Malicious
-
اگر فقط چند رفتار غیرعادی داشته باشد: Suspicious
-
اگر مانند یک نرمافزار عادی عمل کند: Clean
2. VirusTotal
جستجوی Hash فایل در VirusTotal برای بررسی اینکه آیا سایر آنتیویروسها فایل را مخرب تشخیص دادهاند یا خیر.
3. جستجوی گوگل
بررسی عمومی فایل در گوگل برای موارد زیر:
-
PUP (Potentially Unwanted Program): نرمافزار بالقوه ناخواسته
-
Crack Tool: ابزار کرک
-
Installer: نصبکننده نرمافزار
بخش اصلاح (Remediation)
با توجه به تصویر، فایل شناسایی شده به صورت اتوماتیک پاکسازی شده (Disinfected (auto)) است.
یعنی Endpoint Security به صورت خودکار عملیات پاکسازی انجام داده است.
اقدامات قابل انجام:
-
Add file to Blocklist: اضافه شدن Hash فایل به لیست مسدودسازی
-
Add file as exception: فقط در صورت False Positive یا اطمینان از سالم بودن فایل (در غیر این صورت خطرناک است)
بخش جزئیات (Details)
File Info
-
SHA256: مهمترین شناسه فایل (اثر انگشت فایل) برای VirusTotal، IOC و Threat Hunting
-
MD5: Hash قدیمیتر فایل
-
Signature Status: وضعیت امضای دیجیتال فایل (در صورت نبود امضا، ریسک بالاتر است)
-
Size: اندازه فایل
-
Path: مسیر اجرای فایل (مهم برای تحلیل Incident)
جمعبندی
در صورت هرگونه سوال یا ابهام در ارتباط با حوادث (Incidents) همواره میتوانید با کارشناسان فنی شرکت ما در ارتباط باشید.