Rufen Sie einen Prozess-Dump für einen angereicherten Prozess in Windows auf
Ein Sicherheitsanalyst kann einen Prozess-Dump für einen bestimmten Prozess ausführen, in einer Datei ablegen und an einer freigegebenen Website in einem internen Netzwerk veröffentlichen. Ein Analysten kann dann einen Prozess mit Ablehnungsliste anzeigen, der in einem Security Incident rot hervorgehoben wird, und zusätzliche Analysen durchführen.
Vorbereitungen
Folgendes ist erforderlich:
Erforderliche Rolle: sn_si.Analyst- Ein Client, auf dem Windows Vista oder höher ausgeführt wird, oder ein Server, auf dem Windows Server 2008 oder höher ausgeführt wird.
- Das Befehlszeilendienstprogramm ProcDump ist installiert, mit einer Systemumgebungsvariable, die auf den Pfad der ausführbaren Datei procdump verweist. Der Name der Variablen muss „PROCDUMP“ sein. Dieser Name wird in einem powershell-Skript verwendet.