Obtenir les statistiques réseau via netstat Action de flux

  • Rversion finale: Yokohama
  • Mis à jour 30 janv. 2025
  • 1 minute de lecture
  • L’action de flux Orchestration commune de sécurité - Obtenir les statistiques réseau via netstat récupère les statistiques réseau d’une ressource affectée sur un système Windows. Cette action de flux peut accélérer le processus d’enquête et de correction.

    L’action Obtenir les statistiques réseau via le flux netstat peut être utilisée avec n’importe quel flux pour récupérer les statistiques réseau d’un système Windows. La machine est interrogée avec la commande netstat incluant les paramètres -a et -o . Pour améliorer les données de sortie, la commande get-process est également appelée.

    Résultats

    Les résultats possibles pour cette action de flux sont les suivants :

    Tableau 1. Résultats
    Résultat Description
    Réussite Les statistiques du réseau ont été récupérées au format JSON.
    Échec Une erreur s’est produite lors de la tentative de récupération des statistiques réseau. Plus d’informations sur l’erreur sont disponibles dans l’erreur de sortie de l’action de flux.
    Tableau 2. Variables d'entrée
    Variable Description
    Cible [chaîne] Nom de domaine complet (FQDN) ou adresse IP du système cible.

    Variables de sortie

    Les variables de sortie contiennent des données qui peuvent être utilisées dans les activités ultérieures.

    Tableau 3. Variables de sortie
    Variable Description
    Réponse [chaîne]

    Chaîne JSON représentant les processus en cours d’exécution sur l’ordinateur cible.

    Les données JSON comprennent :

    pid
    Identificateur de processus
    _port locale
    Port local de la transaction réseau
    État
    État de la connexion TCP.
    Remarque :
    Ce champ est nul pour les connexions UDP.
    local_address
    Nom de domaine complet local (FQDN) ou adresse IP
    remote_address
    Nom de domaine complet (FQDN) ou adresse IP distante
    protocol
    TCP ou UDP
    remote_port
    Port distant de la transaction réseau
    chemin d'accès
    Chemin d’accès au fichier de l’exécutable du processus
    hachage
    Valeur de hachage de l’exécutable du processus. Le hachage est dans SHA-256 pour PowerShell V4 ou version ultérieure. Sinon, le hachage est dans MD5.

    Restrictions

    Le Serveur MID doit prendre en charge PowerShell.

    Le hachage SHA-256 nécessite PowerShell V4.