メール添付ファイルのスキャン詳細
このページにアクセスするには、 に移動します。シ グネチャID リンクをクリックして、ファイルの詳細ページに移動します。
このページでは、ダウンロードされたファイルの分析情報とマルウェアの動作の概要を表示できます。このページはいくつかのセクションに分かれています。
| ボタン/リンク |
目的 |
|---|---|
| 誤検知の報告 |
このボタンをクリックすると、新しい画面が開き、ジュニパーネットワークスにレポートを送信して、誤った位置や誤った検出をジュニパーに通知できます。ジュニパーは報告書を調査しますが、この調査によって判決が変わることはありません。修正(システムをクリーンとしてマーク)を行う場合は、手動で行う必要があります。 |
| STIXレポートをダウンロード |
Structured Threat Information eXpression(STIX)レポートが利用可能な場合、このページにダウンロードリンクが表示されます。リンクをクリックして、レポートをJSON形式またはXML形式でダウンロードします。デフォルトでは、レポートはSTIX 2.1 JSON形式でダウンロードされます。XMLバージョンは、JSONバンドルが利用できない場合にのみダウンロードされます。 ブロックリストに載っているファイル、アドレス、URLなど、収集されたオープンソースの脅威情報を表示できます。 STIXは、Trusted Automated eXchange of Indicator Information(TAXII)を使用して脅威情報の報告と共有に使用される言語です。TAXIIは、HTTPSを介して当事者間で脅威情報を通信するためのプロトコルです。 STIXとTAXIIは、標準化された形式での脅威情報の自動交換をサポートする、コミュニティ主導のオープンな標準です。ジュニパー ATP クラウドは、この情報やその他のソースを使用します。この情報交換は自動的に行われます。STIXには管理者設定は必要ありません。 STIXレポートは異なります。このページの下部にあるサンプルレポートをご覧ください。 ジュニパー ATP クラウドは、脅威インテリジェンスを共有することもできます。脅威共有ページから共有する脅威情報を制御できます。 脅威インテリジェンス共有の設定を参照してください。 |
| Zipファイルのダウンロード |
(利用可能な場合)このリンクをクリックして、分析用に隔離されたマルウェアをダウンロードします。このリンクでは、マルウェアが含まれるパスワードで保護されたzipファイルをダウンロードできます。zipファイルのパスワードは、問題のファイルのジュニパーATPクラウドUIの[一般]タブに表示されているマルウェアexeファイル(64文字の英数字文字列)のSHA256ハッシュです。 |
ページの上部には、以下の情報が簡単に表示されます(UIを右にスクロールすると、その他のボックスが表示されます)。
-
脅威レベル—これは割り当てられた脅威レベル(0-10)です。このボックスには、脅威カテゴリと実行されたアクションも表示されます。
-
上位の指標—このボックスには、マルウェア名、一致するシグネチャ、ファイルの送信元であるIPアドレス/URLがあります。
-
蔓延—このボックスには、このマルウェアが確認された頻度、ネットワーク上の個々のホストがファイルをダウンロードした数、および使用されたプロトコルに関する情報が記載されています。
ファイルの概要
| フィールド |
定義 |
|---|---|
| 脅威レベル |
これは、割り当てられた脅威レベル0〜10です。10が最も悪意のある人物です。 |
| 実行されたアクション |
脅威レベルとホスト設定に基づいて実行されるアクション:ブロックまたは許可。 |
| グローバルな普及率 |
このファイルがさまざまな顧客に見られる頻度。 |
| 最後のスキャン |
疑わしいファイルを検出するための最後のスキャンの日時。 |
| ファイル名 |
疑わしいファイルの名前。例:unzipper-setup.exe、20160223158005.exe、wordmui.msi。 |
| カテゴリー |
ファイルのタイプ。例:PDF、実行ファイル、ドキュメント。 |
| ファイルサイズ |
ダウンロードされたファイルのサイズ。 |
| プラットフォーム |
ファイルのターゲットOS。例。Win32 |
| マルウェア名 |
可能であれば、ジュニパー ATP クラウドがマルウェアの名前を特定します。 |
| タイプ |
可能であれば、ジュニパー ATP クラウドが脅威のタイプを判断します。例:トロイの木馬、アプリケーション、アドウェア。 |
| ひずみ |
可能であれば、ジュニパー ATP クラウドが検出されたマルウェアのストレインを特定します。例:Outbrowse.1198、Visicom.E、Flystudio。 |
| その他の詳細 |
|
| sha256とmd5 |
ファイルがマルウェアかどうかを判断する1つの方法は、ファイルのチェックサムを計算し、ファイルが以前にマルウェアとして識別されたことがあるかどうかを確認することです。 |
ネットワークアクティビティセクションでは、以下のタブに情報を表示できます。
ネットワークアクティビティがない場合、このセクションは空白表示されます。
-
連絡されたドメイン—利用可能な場合、ジュニパー ATP クラウドサンドボックスでファイルを実行中に連絡されたドメインが一覧表示されます。
-
連絡されたIP—ファイルの実行中に連絡されたすべてのIPと、宛先IPの国、ASN、評判が記載されています。レピュテーションフィールドは、ジュニパーIPインテリジェンスデータの宛先に基づいています。
-
DNSアクティビティ—このタブには、外部に接続されたサーバーのドメイン名を検索するためのリバースルックアップなど、ファイル実行中のDNSアクティビティが一覧表示されます。このタブには、宛先サーバーの既知のレピュテーションも表示されます。
動作の詳細セクションでは、システム上のファイルの動作を表示できます。これには、開始されたプロセス、ドロップされたファイル、ファイルの実行中に表示されたネットワークアクティビティが含まれます。ドロップされたファイルとは、元のファイルによってダウンロードおよびインストールされた追加ファイルです。