Obtenir les statistiques réseau via l’activité netstat

  • Rversion finale: Washingtondc
  • Mis à jour 1 févr. 2024
  • 1 minute de lecture
  • L’activité de workflow Security Common Orchestration - Obtenir les statistiques réseau via netstat récupère les statistiques réseau d’une ressource affectée sur un système Windows. Cette activité peut accélérer le processus d’investigation et de correction.

    L’activité Obtenir les statistiques réseau via netstat peut être utilisée avec n’importe quel workflow pour récupérer des statistiques réseau à partir d’un système Windows. La machine est interrogée avec la commande netstat , y compris les paramètres -a et -o . Pour améliorer les données de sortie, la commande get-process est également invoquée.

    Résultats

    Les résultats possibles pour cette activité sont les suivants :

    Tableau 1. Résultats
    Résultat Description
    Succès Les statistiques réseau ont été récupérées au format JSON.
    Échec Une erreur s’est produite lors de la tentative de récupération des statistiques réseau. D’autres informations sur l’erreur sont disponibles dans l’erreur de sortie d’activité.
    Tableau 2. Variables d'entrée
    Variable Description
    cible [chaîne] Le nom de domaine complet (FQDN) ou l’adresse IP du système cible.

    Variables de sortie

    Les variables de sortie contiennent des données qui peuvent être utilisées dans les activités suivantes.

    Tableau 3. Variables de sortie
    Variable Description
    Réponse [chaîne]

    Une chaîne JSON représentant les processus en cours d’exécution sur l’ordinateur cible.

    Les données JSON comprennent :

    pid
    Identificateur de processus
    _port local
    Port local pour la transaction réseau
    État
    État de la connexion TCP.
    Remarque :
    Ce champ est nul pour les connexions UDP.
    local_address
    Nom de domaine complet (FQDN) ou adresse IP locale
    remote_address
    Nom de domaine complet (FQDN) ou adresse IP distant
    protocol
    TCP ou UDP
    remote_port
    Port distant de la transaction réseau
    chemin d'accès
    Chemin d’accès au fichier de l’exécutable du processus
    hachage
    La valeur de hachage de l’exécutable du processus. Le hachage est en SHA-256 pour PowerShell V4 ou supérieur. Sinon, le hachage est en MD5.

    Restrictions

    Le MID Server doit prendre en charge PowerShell.

    Le hachage SHA-256 nécessite PowerShell V4.