Consulta os detalhes de um alerta.
Experimente agora
Testar
Autorização RAM
|
Ação |
Nível de acesso |
Tipo de recurso |
Chave de condição |
Ação dependente |
|
yundun-mss:GetAlarmDetailById |
get |
*All Resource
|
Nenhuma | Nenhuma |
Parâmetros da solicitação
|
Parâmetro |
Tipo |
Obrigatório |
Descrição |
Exemplo |
| Id |
integer |
Sim |
O ID da chave primária. |
20077761 |
Elementos de resposta
|
Elemento |
Tipo |
Descrição |
Exemplo |
|
object |
A resposta. |
||
| Data |
object |
Os dados retornados pela operação. |
|
| EventDetails |
array<object> |
Os detalhes do evento. |
|
|
object |
O objeto de dados. |
||
| NameDisplay |
string |
The display name of the alert event. |
Login with unusual location |
| ValueDisplay |
string |
The path where the alert event occurred. |
/etc/crontab |
| Type |
string |
The event type of the alerting event. |
text |
| Value |
string |
The path where the alert event occurred. |
/etc/crontab |
| Desc |
string |
A descrição. |
webshell |
| TacticDisplayName |
string |
O nome da tática ATT&CK. |
Malicious scripts-Malicious script code execution |
| AlarmEventTypeDisplay |
string |
O tipo de evento de alerta. |
Login with unusual location |
| ContainHwMode |
boolean |
Indica se o modo de proteção de eventos críticos está ativado. Valores válidos:
|
false |
| AlarmId |
integer |
O ID do alerta. |
202427220 |
| AlarmSource |
string |
A origem do alerta. |
SUSP_EVENT |
| AlarmName |
string |
O nome do alerta. |
负载均衡可挂载服务器数量告警 |
| AlarmTime |
string |
A hora do alerta mais recente. |
2018-09-26 01:51:01 |
| DealTime |
string |
A hora em que o alerta foi tratado. |
2018-09-26 01:51:01 |
| Status |
string |
O status de tratamento. |
要查询的告警事件状态。取值: 0:全部 1:待处理 2:已忽略 4:已确认 8:已标记为误报 16:处理中 32:处理完毕 64:已经过期 128:已经删除 512:自动拦截中 513:自动拦截完毕 |
| OwnerId |
string |
O responsável. |
324546 |
| Remark |
string |
O método de tratamento. |
192.168.XX.XX |
| InstanceName |
string |
O ativo afetado. |
nginx |
| EventLevel |
string |
O nível do alerta. |
suspicious |
| OccurrenceTime |
string |
A hora em que o alerta ocorreu pela primeira vez. |
2018-09-26 01:51:01 |
| InternetIp |
string |
O endereço IP público. |
47.116.126.79 |
| IntranetIp |
string |
O endereço IP interno. |
172.19.195.176 |
| Id |
integer |
O ID da chave primária do ticket. |
9772 |
| AlarmEventType |
string |
O tipo de evento de alerta. |
Unusual Logon |
| AnalysisResult |
string |
O processo de análise. |
[{"value":"服务器可能已被黑客攻击,存在恶意进程在运行。 分析过程:告警显示,服务端存在一个名为”dns.exe”的进程在访问”polling.burpcollaborator.net”,这是一个被黑名单列出的恶意域名。在正常情况下,”dns.exe”不应该单独存在于系统的路径下,并且也不应该访问这类恶意域名。因此,这个进程可能是黑客留下的恶意进程。","key":"结论"},{"value":"尽快对服务器进行全面扫描,清除恶意进程。同时,联系网络安全专家进行深入调查,以确定是否有其他潜在的安全威胁。","key":"处置建议"}] |
| RequestId |
string |
O ID da solicitação. |
5C1B0668-442C-57AE-9668-D894B0B012EB |
| Code |
string |
O código de resposta. |
200 |
| Message |
string |
A mensagem retornada. |
successful |
| HttpStatusCode |
integer |
O código de status HTTP. |
200 |
| Success |
boolean |
Indica se a operação foi bem-sucedida. Valores válidos:
|
true |
Exemplos
Resposta de sucesso
JSON formato
{
"Data": {
"EventDetails": [
{
"NameDisplay": "Login with unusual location",
"ValueDisplay": "/etc/crontab",
"Type": "text",
"Value": "/etc/crontab"
}
],
"Desc": "webshell",
"TacticDisplayName": "Malicious scripts-Malicious script code execution",
"AlarmEventTypeDisplay": "Login with unusual location",
"ContainHwMode": false,
"AlarmId": 202427220,
"AlarmSource": "SUSP_EVENT",
"AlarmName": "负载均衡可挂载服务器数量告警",
"AlarmTime": "2018-09-26 01:51:01",
"DealTime": "2018-09-26 01:51:01",
"Status": "要查询的告警事件状态。取值:\n\n0:全部\n1:待处理\n2:已忽略\n4:已确认\n8:已标记为误报\n16:处理中\n32:处理完毕\n64:已经过期\n128:已经删除\n512:自动拦截中\n513:自动拦截完毕",
"OwnerId": "324546",
"Remark": "192.168.XX.XX",
"InstanceName": "nginx",
"EventLevel": "suspicious",
"OccurrenceTime": "2018-09-26 01:51:01",
"InternetIp": "47.116.126.79",
"IntranetIp": "172.19.195.176",
"Id": 9772,
"AlarmEventType": "Unusual Logon",
"AnalysisResult": "[{\"value\":\"服务器可能已被黑客攻击,存在恶意进程在运行。 分析过程:告警显示,服务端存在一个名为”dns.exe”的进程在访问”polling.burpcollaborator.net”,这是一个被黑名单列出的恶意域名。在正常情况下,”dns.exe”不应该单独存在于系统的路径下,并且也不应该访问这类恶意域名。因此,这个进程可能是黑客留下的恶意进程。\",\"key\":\"结论\"},{\"value\":\"尽快对服务器进行全面扫描,清除恶意进程。同时,联系网络安全专家进行深入调查,以确定是否有其他潜在的安全威胁。\",\"key\":\"处置建议\"}]"
},
"RequestId": "5C1B0668-442C-57AE-9668-D894B0B012EB",
"Code": "200",
"Message": "successful",
"HttpStatusCode": 200,
"Success": true
}
Códigos de erro
Consulte Códigos de Erro para uma lista completa.
Notas de versão
Consulte Notas de Versão para uma lista completa.