Cómo confirmar la inyección de ENS AMSI (Antimalware Scan Interface) en los procesos
Última modificación: 31/07/2023
Descargo de responsabilidad
Productos implicados
Idiomas:
Este artículo se encuentra disponible en los siguientes idiomas:
Découvrez comment un écosystème XDR qui s'adapte en permanence peut dynamiser votre entreprise.
Bryan Palma, CEO de Trellix, explica la imperiosa necesidad de contar con una seguridad que aprenda y evolucione.
Descargue el informe Magic Quadrant, que evalúa a los 19 proveedores en función de su amplitud de visión y capacidad de ejecución.
Según Gartner, "XDR es una tecnología emergente que ofrece funciones mejoradas de prevención, detección y respuesta a amenazas.".
¿A qué amenazas de ciberseguridad deberían prestar atención las empresas durante 2022?
En el sector de la ciberseguridad no hay tiempo para aburrirse y nunca ha habido un mejor momento para aceptar esta idea como una ventaja y un catalizador de la actividad empresarial.
Dos líderes reconocidos del mercado de la ciberseguridad han unido fuerzas para crear un mundo digital resiliente.
Bryan Palma, CEO de Trellix, explica la imperiosa necesidad de contar con una seguridad que aprenda y evolucione.
The ServicePortal will be unavailable for up to 5 minutes on October 26, 2023 between 8 and 8:30PM CDT. We apologize for any inconvenience.
Cómo confirmar la inyección de ENS AMSI (Antimalware Scan Interface) en los procesos
Artículos técnicos ID:
KB94627
Última modificación: 31/07/2023 Entorno
Plataforma de protección de puntos finales Seguridad de puntos finales (ENS) Protección adaptable contra amenazas (ATP) 10.x Prevención de amenazas de ENS 10.x Microsoft Windows 11, 10 Microsoft Windows Server 2022, 2019, 2016 Resumen
Para confirmar que las exclusiones de la interfaz de análisis antimalware (AMSI) funcionan según lo previsto: Compruebe si AMSI se está cargando en un proceso: Para comprobar en qué procesos inyecta AMSI
Para confirmar si se inyecta un proceso que ya se estaba ejecutando antes del inicio del monitor de procesos:
Información relacionada
Para una prueba de bloque AMSI, consulte KB59742 - Cómo usar el archivo de prueba EICAR con nuestros productos. Para realizar una prueba de bloqueo AMSI en Windows Defender:
El proveedor de antimalware puede devolver un resultado entre 1 y 32767, inclusive, como un nivel de riesgo estimado. Cuanto mayor sea el resultado, más arriesgado continuar con el contenido. Estos valores son específicos del proveedor y pueden indicar una familia o ID de malware. Cualquier resultado total igual o superior a 32768 se considera malware y el contenido se bloquea. Una aplicación debe usar AMSI_RESULT_NOT_DETECTED = 1 AMSI_RESULT_BLOCKED_BY_ADMIN_START = 16384 AMSI_RESULT_BLOCKED_BY_ADMIN_END = 20479 AMSI_RESULT_DETECTED = 32768 Así que busque los registros de ENS usando la cadena 32768 para resaltar posibles bloques AMSI. La visibilidad de los eventos generados por la interfaz de exploración antimalware (AMSI) puede ser limitada. Los siguientes pasos proporcionan un mecanismo de registro AMSI:
Script para probar
Descargo de responsabilidadEl contenido de este artículo se creó en inglés. En caso de darse cualquier diferencia entre el contenido en inglés y su traducción, el primero siempre será el más preciso. La traducción de algunas partes de este contenido la ha proporcionado Microsoft mediante el uso de traducción automática.
Productos implicadosIdiomas:Este artículo se encuentra disponible en los siguientes idiomas: |
|