提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

四、高阶排查:终端调试分析

|

问题描述

  EDR病毒查杀误报/漏报

有效排查步骤

漏报场景
1、这个场景基本就是L2本地能查出来,但是策略设置合理,这种情况下我们就要去客户环境分析是否存在什么问题。一般我们可以先确认下客户这边终端性能情况,是否支持相关检测引擎的启动(相关文档已经找研发确认是否有)。确认符合相关规则,可以调试看下日志分析具体报错情况,相关调试方式如下:
1、先在C盘下新建一个eps_debug.txt文件
2、然后到edr安装目录下的bin目录里面修改sfavcfg.ini里面的文件文件loglevel 值为1
3、重启agent或者杀毒进程sfavsvc
调试日志路径:C:\ProgramData\Sangfor\EDR\log\sfavsvc.log,出现下面日志就是调试成功了

2、修改文件需要关闭自保护,具体参考附件文档操作,如果按照文档操作之后还是修改不了的话,可以平台先禁用edr,然后再cmd下运行sc stop sfavflt,然后再修改文件。



解决方案

下一步操作:
1、怎么判断文件是恶意的:
2、病毒名称:
3、edr病毒库、平台版本:
4、是否存在白名单:
5、查杀策略设置情况:
6、文件分析情况:
7、Wiki反馈并提醒edrcs进行分析:
8、调试确认病毒查杀情况:
9、反馈研发分析:

我要分享
文档编号: 230197
作者: admin
更新时间: 2023-01-05 17:29
适用版本: