Envia um evento de alerta personalizado.
Experimente agora
Testar
Autorização RAM
|
Ação |
Nível de acesso |
Tipo de recurso |
Chave de condição |
Ação dependente |
|
yundun-mss:SendCustomEvent |
create |
*All Resource
|
Nenhuma | Nenhuma |
Parâmetros da solicitação
|
Parâmetro |
Tipo |
Obrigatório |
Descrição |
Exemplo |
| CustomerId |
string |
Sim |
O ID do usuário. |
1214484929940219 |
| DataSource |
string |
Não |
A fonte de dados. |
aegis_suspicious_event |
| EventDescription |
string |
Não |
Os detalhes do evento. |
疑似病毒木马启动运行。 |
| EventDetails |
string |
Não |
Os detalhes do evento de alerta. |
[{"name":"提示","type":"text","value":"在您的系统上发现可疑进程启动行为,通常与病毒木马或入侵事件相关"},{"name":"ATT&CK攻击阶段","type":"text","value":"代码执行"},{"name":"恶意行为","type":"text","value":"可疑的漏洞利用代码执行"},{"name":"规则类型","type":"text","value":"进程启动"},{"name":"规则引擎","type":"text","value":"精准攻击识别引擎"},{"name":"处置动作","type":"text","value":"阻断行为"},{"name":"进程路径","type":"text","value":"/usr/bin/python3.9"},{"name":"命令行","type":"text","value":"python3 /root/poc/python/cve-2018-15473.py --username root --port 22"},{"name":"父进程路径","type":"text","value":"/bin/gunkit"},{"name":"父进程命令行","type":"text","value":"gunkit serve-grpc --addr unix:///data/gunkit-grpc.sock"},{"name":"进程ID","type":"text","value":"22714"},{"name":"父进程ID","type":"text","value":"2986"},{"name":"描述","type":"text","value":"主动防御检测到可疑进程启动行为,这类可疑进程通常存在于特殊的系统目录,或通过后缀伪装成文档/音频/图片等文件诱导用户运行,该异常行为已被成功拦截"},{"name":"处置建议","type":"text","value":"请您及时排查是否是正常的业务操作,如果您觉得此次拦截是非预期的,那您可以在主动防御 - 恶意行为防御页面中,关闭“可疑进程启动“规则集或者将受影响机器从管理主机中移除"},{"name":"父进程关系","type":"processChain","value":"1:::/usr/lib/systemd/systemd --switched-root --system --deserialize 22 &&& 2939:::/usr/local/bin/containerd-shim-runc-v2 -namespace moby -id 270f164903b47d4e219b410b8d11d9079a7ad1bac8133aea604598300d3b03d5 -address /run/containerd/containerd.sock &&& 2962:::/usr/bin/python3 /usr/bin/supervisord -n &&& 2986:::gunkit serve-grpc --addr unix:///data/gunkit-grpc.sock"}] |
| EventName |
string |
Sim |
O nome do evento. |
客户端离线 |
| EventType |
string |
Sim |
O tipo do evento. Valores válidos:
|
SUSP_CUSTOM_CFW |
| OccurrenceTime |
integer |
Não |
A hora em que o evento de alerta ocorreu pela primeira vez. |
1724956996000 |
| FindTime |
integer |
Sim |
A hora em que o alerta foi detectado. |
1734788109000 |
| InstanceId |
string |
Não |
O ID da instância. |
i-uf60h3ns25bzq9eyf8ps |
| InstanceName |
string |
Não |
O nome da instância. |
猫吉-售卖-MDR扫描器集群1 |
| IsSend |
string |
Sim |
Especifica se o evento deve ser enviado. |
0 |
| Level |
string |
Sim |
O nível do evento. Valores válidos:
|
serious |
| Product |
string |
Não |
O nome do produto. |
CloudSecCenter |
| UniqueId |
string |
Sim |
O ID exclusivo. |
68888f02-98f2-492b-a2b2-5b13295755b7 |
| Uuid |
string |
Não |
O UUID. |
93B6CDAB-7D2E-33D2-9EBA-25D561A2E95F |
| EventMarkdown |
string |
Não |
Os detalhes do evento em formato Markdown. |
None |
Elementos de resposta
|
Elemento |
Tipo |
Descrição |
Exemplo |
|
object |
A resposta. |
||
| Data |
object |
Os dados retornados pela operação. |
|
| Id |
integer |
O ID do ticket. |
1914348 |
| WorkTaskName |
string |
O nome do ticket. |
22端口禁止任意IP访问 |
| EventId |
string |
O ID do alerta. |
c0dc71d1-8a1d-4043-9767-f6c420e34901-81bd |
| EventType |
string |
O tipo de alerta. |
SUSP_CUSTOM_WAF |
| CustomerId |
string |
O UID do serviço. |
1601097845544644 |
| CustomerName |
string |
O nome do cliente. |
天津瑞鹏昇科技发展有限公司 |
| OwnerId |
string |
O responsável. |
352675 |
| OwnerName |
string |
O nome do responsável. |
乐牙 |
| RequestId |
string |
O ID da solicitação. |
606EB377-155D-5AEB-AC4F-F013444A4C45 |
| Code |
string |
O código de resposta. |
200 |
| Message |
string |
A mensagem retornada. Se a solicitação for bem-sucedida, uma mensagem de sucesso será retornada. Se a solicitação falhar, o motivo da falha será retornado. |
successful |
| HttpStatusCode |
integer |
O código de status HTTP. |
200 |
| Success |
boolean |
Indica se a chamada foi bem-sucedida. Valores válidos:
|
true |
Exemplos
Resposta de sucesso
JSON formato
{
"Data": {
"Id": 1914348,
"WorkTaskName": "22端口禁止任意IP访问 ",
"EventId": "c0dc71d1-8a1d-4043-9767-f6c420e34901-81bd",
"EventType": "SUSP_CUSTOM_WAF",
"CustomerId": "1601097845544644",
"CustomerName": "天津瑞鹏昇科技发展有限公司",
"OwnerId": "352675",
"OwnerName": "乐牙"
},
"RequestId": "606EB377-155D-5AEB-AC4F-F013444A4C45",
"Code": "200",
"Message": "successful",
"HttpStatusCode": 200,
"Success": true
}
Códigos de erro
Consulte Códigos de Erro para uma lista completa.
Notas de versão
Consulte Notas de Versão para uma lista completa.