Introdução
Este documento descreve a seção ampverdict no nível de log INFO e DEBUG do mecanismo Advanced Malware Protection (AMP) do Web Security Appliance (WSA).
Pré-requisitos
Requisitos
A Cisco recomenda que você tenha conhecimento destes tópicos:
- WSA instalado
- Reputação de arquivos e Análise de arquivos habilitados
- Proteção avançada contra malware
- Cisco Secure Web Appliance
- cliente SSH
Componentes Utilizados
Este documento não se restringe a versões de software e hardware específicas.
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de que você entenda o impacto potencial de qualquer comando.
Informações de Apoio
O WSA oferece integração com o AMP for Endpoints e um mecanismo local do AMP. A AMP oferece proteção contra malware de dia zero por meio dos recursos de reputação de arquivo e análise de arquivo. O WSA inclui um mecanismo de pré-classificação que é responsável por verificações de arquivos internamente antes de verificações de nuvem pública. Os registros descritos na próxima seção estão relacionados ao mecanismo AMP no WSA, e não à nuvem ou à Threat Grid do AMP.
Identificar e solucionar problemas de registros do WSA AMP
Acesse os registros do AMP. Faça login via CLI e tail ou grep e o amp registra:
1. Faça login na CLI através do cliente SSH.
2. Digite o comando grep e pressione a tecla Enter.
3. Informe o número do amp_logs conforme ele é solicitado.
4. Responda às opções seguidas (Se você executar o tráfego ao vivo, escolha a opção para acompanhar os logs).
5. Pressione a tecla Enter.
6. Os logs são exibidos.
Os logs do WSA AMP existem em diferentes níveis de informação. Você pode selecionar o nível INFO ou DEBUG nos resultados que têm pequenas diferenças explicadas na próxima seção.
Observação: a licença do AMP precisa ser instalada no WSA para selecionar os logs do AMP.
Logs de nível de informações do AMP:
Wed Apr 27 12:21:26 2022 Info: Txn 18210 Binary scan on instance[0] Id[1345]: AMP allocated memory = 0, AMP used memory = 0, Scans in flight = 1, Active faster connections = 1, Active slower connections = 0
Wed Apr 27 12:21:35 2022 Info: Binary scan on instance[0] id[1345]: filename[npp.8.4.Installer.x64.exe] filemime[application/x-dosexec] file_extension[exe] length[4493047b] ampverdict[(1, 1, 'amp', '', 0, 0, True)] scanverdict[0] malwareverdict[0] spyname[] SHA256[ecdcf497418a1988ebf20c647acadc9eca7bc8569fd980713582acd0de011ba1] From[Cloud] uploadreason[Enqueued in the local queue for submission to upload] verdict_str[FILE UNKNOWN] is_slow[0] scans_in_flight[0] Active faster connections[0] Active slower connections[0]
Wed Apr 27 12:22:28 2022 Info: File uploaded for analysis. Server: https://panacea.threatgrid.com, SHA256: ecdcf497418a1988ebf20c647acadc9eca7bc8569fd980713582acd0de011ba1, Filename: npp.8.4.Installer.x64.exeTimestamp: 1651044116 sampleid[]
Registros de nível de informações da AMP (ampverdict):
ampverdict[(1, 1, 'amp', '', 0, 0, True)]
(analysis_Action, scan_verdict, ‘verdict_source', ‘spyname’, malware_verdict, file_reputation, upload_action)]
Logs de nível de depuração do AMP:
Fri Apr 29 01:38:40 2022 Debug: Binary scan: proxid[3951] filename[favicon.ico] len[41566b] readtime[109.721680ms] scantime[2.205322ms] ampverdict[(1, 1, 'amp', '', 0, 0, False)] scanverdict[0] malwareverdict[0] SHA256[e7a2345c75a03e63202b12301c29bb8b6bae7cef9e191ed58797ec028def7c4f] From[Cloud] FileName[favicon.ico] FileMime[application/octet-stream]
Registros de nível de DEPURAÇÃO do AMP (ampverdict):
ampverdict[(1, 1, 'amp', '', 0, 0, False)]
ampverdict[(analysis_action, scan_verdict,disposition, ‘spyname: policy name if amp registered with console’, file_reputation, upload_action, ‘sha256', ‘threat_name’)]
Opções Campo Detalhado vs Valor:
Campo |
Valor |
Ação_de_análise |
"0" indica que o Advanced Malware Protection não solicitou o carregamento do arquivo para análise "1" indica que o Advanced Malware Protection solicitou o carregamento do arquivo para análise |
Verificar_veredito |
0: O arquivo não é mal-intencionado 1: O arquivo não foi examinado devido ao seu tipo de arquivo 2: Tempo limite da verificação de arquivo expirado 3: Erro de verificação Maior que 3: o arquivo é mal-intencionado |
Verdict_source |
amp: análise de arquivo |
Disposição |
1: Desconhecido 2: Limpar 3: Mal-intencionado (amp) 4: Não verificável (não verificável) |
Spyname |
Vazio: se a política de ataque da AMP não for usada Simple_Custom_Detection: se uma política de detecção de AMP for usada |
Carregar_ação |
Verdadeiro: o arquivo está definido como sandbox Falso: o arquivo não foi enviado para a área restrita |
Sha256 |
SHA256 |
Nome_da_ameaça |
Nome da ameaça com base nos tipos de ameaça da AMP |
Informações Relacionadas