À propos des événements

Toute opération de Kaspersky Endpoint Security génère des événements. L'administrateur de l'application peut afficher ces événements à l'aide du système de requête.

Kaspersky Endpoint Security informe les utilisateurs des nouveaux événements des manières suivantes :

Pour obtenir des informations sur tous les événements du stockage :

kesl-control -E --query|less

Par défaut, l'application stocke jusqu'à 500 000 événements. Vous pouvez utiliser la commande less pour parcourir la liste des événements affichés.

Vous pouvez utiliser le système de requête pour afficher des événements spécifiques. Lorsque vous créez une requête, spécifiez le champ requis, sélectionnez l'opérateur de comparaison et définissez la valeur requise pour celui-ci. La valeur doit être spécifiée entre guillemets simples ('), la requête entière doit être entre guillemets doubles (“) :

--query "<champ> <opérateur de comparaison> '<valeur>' [et <champ> <opérateur de comparaison> '<valeur>' *]"

Exemple d'événement :

Voici un exemple de l'événement ThreatDetected :

EventType=ThreatDetected

EventId=2671

Initiator=Product

Date=2020-04-30 17:17:17

DangerLevel=Critical

FileName=/root/eicar.com.txt

ObjectName=File

TaskName=File_Monitoring

RuntimeTaskId=2

TaskId=1

DetectName=EICAR-Test-File

TaskType=OAS

FileOwner=root

FileOwnerId=0

DetectCertainty=Sure

DetectType=Virware

DetectSource=Local

ObjectId=1

AccessUser=root

AccessUserId=0

Exemples de requêtes:

Obtenez tous les événements selon le champ EventType :

kesl-control -E --query "EventType == 'ThreatDetected'"

Obtenez tous les événements selon les champs EventType et FileName like :

kesl-control -E --query "EventType == 'ThreatDetected' and FileName like '%eicar%'"

Obtenez tous les événements produits selon la tâche File_Monitoring après le moment spécifié.

kesl-control -E --query "TaskName == 'File_Monitoring' et Date > '1588253494'"

Le champ Date doit être spécifié dans le système d'horodatage Unix (le nombre de secondes qui se sont écoulées depuis 00:00:00 (UTC), 1er janvier 1970).

Haut de page