M6. Nachbarn

Die Komponente wurde auf einer Workstation des Dr.Web Nachbar-Servers beendet

Wird beim Erhalt des vom Dr.Web Nachbar-Server gemeldeten Ereignisses component completed aufgerufen.

Datenbank

Parameter

Zurückgegebener Wert

verfügbar

neighborid – ID des Dr.Web Nachbar-Servers, von dem das Ereignis gesendet wurde

neighborname – Name des Dr.Web Nachbar-Servers

originatorid – ID des Dr.Web Servers, von dem das Ereignis ausgelöst wurde

originatorname – Name des Dr.Web Servers, von dem das Ereignis ausgelöst wurde

stationid – Workstation-ID

stationname – Name der Workstation

eventid – Ereignis-ID

component – Komponentennummer

pid – Prozess-ID

infections – Bedrohungen wurden erkannt

errors – Zugriffsfehler wurden gefunden

exitcode – Beendigungscode der Komponente

time – Abschlusszeit (Workstation-Zeit)

wird ignoriert

Text der Prozedur:

--[[

Called:

 when "component completed" event recived from neighbor server

 

Database:

 available

 

Parameters:

 neighborid         neighbor server ID which the event received from

 neighborname       neighbor server name

 originatorid       ID of the event server originator

 originatorname     name of the event server originator

 stationid          station ID

 stationname        station name

 eventid            event ID

 component          component number

 pid                process ID

 infections         infections found

 errors             access errors detected

 exitcode           component exit code

 time               end time (station time)

 

Returned value:

 ignored

 

]]

 

local args = ... -- args.neighborid, args.neighborname,

                -- args.originatorid, args.originatorname,

                -- args.eventid, args.stationid,

                -- args.stationname, args.time

                -- args.component, args.pid, args.infections

                -- args.errors, args.exitcode

Die Komponente wurde auf einer Workstation des Dr.Web Nachbar-Servers gestartet

Wird beim Erhalt des vom Dr.Web Nachbar-Server gemeldeten Ereignisses component started aufgerufen.

Datenbank

Parameter

Zurückgegebener Wert

verfügbar

neighborid – ID des Dr.Web Nachbar-Servers, von dem das Ereignis gesendet wurde

neighborname – Name des Dr.Web Nachbar-Servers

originatorid – ID des Dr.Web Servers, von dem das Ereignis ausgelöst wurde

originatorname – Name des Dr.Web Servers, von dem das Ereignis ausgelöst wurde

stationid – Workstation-ID

stationname – Name der Workstation

eventid – Ereignis-ID

component – Komponentennummer

pid – Prozess-ID

engine – Version der Suchengine

records – Anzahl der Virensignaturen

user – Benutzername und Gruppe des Prozessbesitzers

time – Startzeit (Workstation-Zeit)

wird ignoriert

Text der Prozedur:

--[[

Called:

 when "component started" event recived from neighbor server

 

Database:

 available

 

Parameters:

 neighborid         neighbor server ID which the event received from

 neighborname       neighbor server name

 originatorid       ID of the event server originator

 originatorname     name of the event server originator

 stationid          station ID

 stationname        station name

 eventid            event ID

 component          component number

 pid                process ID

 engine             virus-finding engine version

 records            virus records number

 user               user name and group (process owner)

 time               start time (station time)

 

Returned value:

 ignored

 

]]

 

local args = ... -- args.neighborid, args.neighborname,

                -- args.originatorid, args.originatorname,

                -- args.eventid, args.stationid,

                -- args.stationname,

                -- args.component, args.pid, args.engine

                -- args.records, args.user, args.time

Der Standort des Dr.Web Nachbar-Servers bzw. einer Workstation des Dr.Web Nachbar-Servers wurde geändert

Wird beim Erhalt des vom Dr.Web Nachbar-Server gemeldeten Ereignisses geolocation aufgerufen.

Datenbank

Parameter

Zurückgegebener Wert

verfügbar

neighborid – ID des Dr.Web Nachbar-Servers, von dem das Ereignis gesendet wurde

neighborname – Name des Dr.Web Nachbar-Servers

originatorid – ID des Dr.Web Servers, von dem das Ereignis ausgelöst wurde

originatorname – Name des Dr.Web Servers, von dem das Ereignis ausgelöst wurde

stationid – Workstation-ID

stationname – Name der Workstation

latitude – Breite im Format DD.DDDDDD

longitude – Länge im Format DD.DDDDDD

wird ignoriert

Text der Prozedur:

--[[

Called:

 when "geolocation" event received from neighbor server

 

Database:

 available

 

Parameters:

 neighborid         neighbor server ID which the event received from

 neighborname       neighbor server name

 originatorid       ID of the event server originator

 originatorname     name of the event server originator

 stationid          station ID

 stationname        station name

 latitude           latitude in DD.DDDDDD format

 longitude          longitude in DD.DDDDDD format

 

Returned value:

 ignored

 

]]

 

local args = ... -- args.neighborid, args.neighborname,

                -- args.originatorid, args.originatorname,

                -- args.eventid, args.stationid,

                -- args.stationname,

                -- args.latidue,args.longitude

                -- ...

Hardware und Software des Nachbar-Servers wurden geändert

Wird beim Erhalt des vom Dr.Web Nachbar-Server gemeldeten Ereignisses environment changed aufgerufen.

Datenbank

Parameter

Zurückgegebener Wert

verfügbar

neighborid – ID des Dr.Web Nachbar-Servers, von dem das Ereignis gesendet wurde

neighborname – Name des Dr.Web Nachbar-Servers

originatorid – ID des Dr.Web Servers, von dem das Ereignis ausgelöst wurde

originatorname – Name des Dr.Web Servers, von dem das Ereignis ausgelöst wurde

stationid – Workstation-ID

stationname – Name der Workstation

eventid – Ereignis-ID

group_name – Name der Primärgruppe der Workstation

category – Kategorie des Umgebungsobjekts

wird ignoriert

Text der Prozedur:

--[[

Called:

 when "environment changed" event recived from neighbor server

 

Database:

 available

 

Parameters:

 neighborid         neighbor server ID which the event received from

 neighborname       neighbor server name

 originatorid       ID of the event server originator

 originatorname     name of the event server originator

 stationid          station ID

 stationname        station name

 eventid            event ID

 group_name         station primary group name

 category           environment category

 

Returned value:

 ignored

 

]]

 

local args = ... -- args.neighborid, args.neighborname,

                -- args.originatorid, args.originatorname,

                -- args.eventid, args.stationid,args.stationname,

                -- args.group_name, args.category

Eine Sicherheitsbedrohung wurde auf einer Workstation des Dr.Web Nachbar-Servers erkannt

Wird beim Erhalt des vom Dr.Web Nachbar-Server gemeldeten Ereignisses virus detected aufgerufen.

Datenbank

Parameter

Zurückgegebener Wert

verfügbar

neighborid – ID des Dr.Web Nachbar-Servers, von dem das Ereignis gesendet wurde

neighborname – Name des Dr.Web Nachbar-Servers

originatorid – ID des Dr.Web Servers, von dem das Ereignis ausgelöst wurde

originatorname – Name des Dr.Web Servers, von dem das Ereignis ausgelöst wurde

stationid – Workstation-ID

stationname – Name der Workstation

eventid – Ereignis-ID

component – Komponentennummer

pid – Prozess-ID

time – Ereigniszeit (Workstation-Zeit)

user – Benutzername und Gruppe des Prozessbesitzers

object – Pfad des Objekts im Dateisystem

owner – Benutzername und Gruppe des Objektbesitzers

action – Aktionscode

objecttype – Typ des Objekts:

-1 unbekannt

0 Datei

1 Bootsektor

2 Speicherblock oder Prozess

3 Virenaktivität

infectiontype – Bedrohungstyp (s. Dr.Web API)

sha1 – SHA1-Hashwert des erkannten Objekts

sha256 – SHA256-Hashwert des erkannten Objekts

hashdb – Bulletin, das den Hashwert enthält

wird ignoriert

Text der Prozedur:

--[[

Called:

 when "" event recived from neighbor server

 

Database:

 available

 

Parameters:

 neighborid         neighbor server ID which the event received from

 neighborname       neighbor server name

 originatorid       ID of the event server originator

 originatorname     name of the event server originator

 stationid          station ID

 stationname        station name

 eventid            event ID

 component          component number

 pid                process ID

 time               event time (station time)

 user               user name and group (process owner)

 object             filesystem object path

 owner              object owner (user name and group)

 action             action code (see Dr.Web API; only errors bit set)

 objecttype         object type

                      -1    unknown

                       0    file

                       1    boot sector

                       2    memory block / process

                       3    virus like activity

 infectiontype      infection type (see Dr.Web API)

 sha1               object SHA-1 hash

 sha256             object SHA-256 hash

 hashdb             hash database containing object

 

Returned value:

 ignored

 

]]

 

local args = ... -- args.neighborid, args.neighborname,

                -- args.originatorid, args.originatorname,

                -- args.eventid, args.stationid,

                -- args.stationname,

                -- args.component, args.pid, args.time, args.user,

                -- args.object, args.owner,

                -- args.action, args.objecttype, args.infectiontype,

                -- args.sha1, args.sha256, args.hashdb

Bericht des Präventivschutzes vom Nachbar-Server

Wird beim Erhalt des vom Dr.Web Nachbar-Server gesendeten Berichts der Komponente Präventivschutz für die Workstation aufgerufen.

Datenbank

Parameter

Zurückgegebener Wert

verfügbar

neighborid – ID des Dr.Web Nachbar-Servers, von dem das Ereignis gesendet wurde

neighborname – Name des Dr.Web Nachbar-Servers

originatorid – ID des Dr.Web Servers, von dem das Ereignis ausgelöst wurde

originatorname – Name des Dr.Web Servers, von dem das Ereignis ausgelöst wurde

stationid – Workstation-ID

stationname – Name der Workstation

eventid – Ereignis-ID

pid – Prozess-ID

path – Pfad zur ausführbaren Datei des Prozesses mit der verdächtigen Aktivität

target_path – Pfad zum zu schützenden Objekt, für das ein Zugriffsversuch festgestellt wurde

hips_type – Typ des zu schützenden Objekts (numerischer Wert)

shell_guard_type – Grund für die Sperrung des nicht autorisierten Codes (numerischer Wert)

denied – Zugriff verweigert (true | false)

is_user_action – Die Aktion wurde beim Benutzer erfragt (true | false)

event_count – Anzahl automatisch gesprerrter Ereignisse (nur wenn der Wert false für is_user_action angegeben ist)

event_user – Benutzer, der den Prozess mit der verdächtigen Aktivität gestartet hat

action_user – Benutzer, der die Reaktion auf die verdächtige Aktivität des Prozesses festgelegt hat (nur wenn is_user_action den Wert true hat)

event_time – Zeitpunkt, an dem das Ereignis auf der Workstation aufgetreten ist

recv_time – Zeitpunkt, an dem der Dr.Web Nachbar-Server den Bericht erhalten hat

sha1 – SHA1-Hashwert des erkannten Objekts

sha256 – SHA256-Hashwert des erkannten Objekts

hashdb – Bulletin, das den Hashwert enthält

wird ignoriert

Text der Prozedur:

--[[

Called:

 when HIPS event received from neighbor server

 

Database:

 available

 

Parameters:

 neighborid         neighbor server ID which the event received from

 neighborname       neighbor server name

 originatorid       ID of the event server originator

 originatorname     name of the event server originator

 stationid          station ID

 stationname        station name

 eventid            event ID

 pid                numeric,process id

 path               process file path

 target_path        affected resource path

 hips_type          numeric, HIPS type

 shell_guard_type   numeric, Shell Guard event type

 denied             boolean, access was denied

 is_user_action     boolean, user was asked

 event_count        event number (for accumulation period - if is_user_action is false)

 event_user         user which initiated the suspicious activity

 action_user        user which allowed or denied the activity (non-empty only if is_user_action is true)

 event_time         station time

 recv_time          server originator time

 sha1               process file SHA-1 hash

 sha256             process file SHA-256 hash

 hashdb             hash database containing process file

 

Returned value:

 ignored

 

]]

 

local args = ... -- args.neighborid, args.neighborname, args.originatorid, args.originatorname,

                -- args.stationid, args.stationname, args.eventid

                -- args.pid, args.path, args.target_path, args.hips_type, args.shell_guard_type,

                -- args.denied, args.is_user_action, args.event_count, args.event_user, args.action_user

                -- args.event_time, args.recv_time, args.sha1, args.sha256, args.hashdb

Fehler bei der Autorisierung auf dem Dr.Web Nachbar-Server

Wird aufgerufen, falls die Verbindung mit dem Dr.Web Nachbar-Server wegen eines Autorisierungsfehlers nicht hergestellt werden konnte.

Datenbank

Parameter

Zurückgegebener Wert

verfügbar

id – ID des Dr.Web Servers

address – Adresse des Dr.Web Servers

name – Name des Dr.Web Servers

reason – Fehlerursache

wird ignoriert

Text der Prozedur:

--[[

Called:

 just after server connection rejected due (authorization) error

 

Database:

 available

 

Parameters:

 id          server ID

 address     server address

 name        server name

 reason      failure reason

 

Returned value:

 ignored

 

]]

 

local args = ... -- args.id, args.address, args.name, args.reason

Scanfehler auf einer Workstation des Dr.Web Nachbar-Servers

Wird beim Erhalt des vom Dr.Web Nachbar-Server gemeldeten Ereignisses scan error aufgerufen.

Datenbank

Parameter

Zurückgegebener Wert

verfügbar

neighborid – ID des Dr.Web Nachbar-Servers, von dem das Ereignis gesendet wurde

neighborname – Name des Dr.Web Nachbar-Servers

originatorid – ID des Dr.Web Servers, von dem das Ereignis ausgelöst wurde

originatorname – Name des Dr.Web Servers, von dem das Ereignis ausgelöst wurde

stationid – Workstation-ID

stationname – Name der Workstation

eventid – Ereignis-ID

component – Komponentennummer

pid – Prozess-ID

time – Ereigniszeit (Workstation-Zeit)

user – Benutzername und Gruppe des Prozessbesitzers

object – Pfad des Objekts im Dateisystem

owner – Benutzername und Gruppe des Objektbesitzers

action – Aktionscode

sha1 – SHA1-Hashwert des erkannten Objekts

sha256 – SHA256-Hashwert des erkannten Objekts

hashdb – Bulletin, das den Hashwert enthält

wird ignoriert

Text der Prozedur:

--[[

Called:

 when "" event recived from neighbor server

 

Database:

 available

 

Parameters:

 neighborid         neighbor server ID which the event received from

 neighborname       neighbor server name

 originatorid       ID of the event server originator

 originatorname     name of the event server originator

 stationid          station ID

 stationname        station name

 eventid            event ID

 component          component number

 pid                process ID

 time               event time (station time)

 user               user name and group (process owner)

 object             filesystem object path

 owner              object owner (user name and group)

 action             action code (error bit(s) set)

 sha1               object SHA-1 hash

 sha256             object SHA-256 hash

 hashdb             hash database containing object

 

Returned value:

 ignored

 

]]

 

local args = ... -- args.neighborid, args.neighborname,

                -- args.originatorid, args.originatorname,

                -- args.eventid, args.stationid,

                -- args.stationname,

                -- args.component, args.pid, args.time, args.user,

                -- args.object, args.owner, args.action,

                -- args.sha1, args.sha256, args.hashdb

Der Dr.Web Nachbar-Server ist verbunden

Wird bei der Verbindung mit dem Dr.Web Nachbar-Server aufgerufen.

Datenbank

Parameter

Zurückgegebener Wert

verfügbar

id – ID des Dr.Web Servers

address – Adresse des Dr.Web Servers

name – Name des Dr.Web Servers

wird ignoriert

Text der Prozedur:

--[[

Called:

 when server connected

 

Database:

 available

 

Parameters:

 id          server ID

 address     server address

 name        server name

 

Returned value:

 ignored

 

]]

 

local args = ... -- args.id, args.address, args.name

Status einer Workstation des Dr.Web Nachbar-Servers

Wird aufgerufen, wenn der Dr.Web Nachbar-Server den Status der Workstation, darunter den Status der Komponenten, Virendatenbanken und einiger lokalen Richtlinien, meldet (Versand von Ereignissen, Empfang von Updates und Aufgaben).

Datenbank

Parameter

Zurückgegebener Wert

verfügbar

neighborid – ID des Dr.Web Nachbar-Servers, von dem das Ereignis gesendet wurde

neighborname – Name des Dr.Web Nachbar-Servers

originatorid – ID des Dr.Web Servers, von dem das Ereignis ausgelöst wurde

originatorname – Name des Dr.Web Servers, von dem das Ereignis ausgelöst wurde

stationid – Workstation-ID

stationname – Name der Workstation

eventid – Ereignis-ID

count – Anzahl unterschiedlicher Status-Codes

state_0 – Statuswert

number_0 – Anzahl der Workstations in state_0

wird ignoriert

Text der Prozedur:

--[[

Called:

 when "" event recived from neighbor server

 

Database:

 available

 

Parameters:

 neighborid         neighbor server ID which the event received from

 neighborname       neighbor server name

 originatorid       ID of the event server originator

 originatorname     name of the event server originator

 stationid          station ID

 stationname        station name

 eventid            event ID

 count              number of different status code

 state_0            state value

 number_0           number of the stations in 'state_0'

 

Returned value:

 ignored

 

]]

 

local args = ... -- args.neighborid, args.neighborname,

                -- args.originatorid, args.originatorname,

                -- args.eventid, args.stationid,

                -- args.stationname,

                -- args.count,

                -- args.state_0, args.number_0

                -- args.state_1, args.number_1

                -- ...

Eine Workstation des Dr.Web Nachbar-Servers wurde gelöscht

Wird beim Löschen einer Workstation auf dem Dr.Web Nachbar-Server aufgerufen.

Datenbank

Parameter

Zurückgegebener Wert

verfügbar

neighborid – ID des Dr.Web Nachbar-Servers, von dem das Ereignis gesendet wurde

neighborname – Name des Dr.Web Nachbar-Servers

originatorid – ID des Dr.Web Servers, von dem das Ereignis ausgelöst wurde

originatorname – Name des Dr.Web Servers, von dem das Ereignis ausgelöst wurde

stationid – Workstation-ID

stationname – Name der Workstation

wird ignoriert

Text der Prozedur:

--[[

Called:

 when station was deleted on neighbor server

 

Database:

 available

 

Parameters:

 neighborid         neighbor server ID which the event received from

 neighborname       neighbor server name

 originatorid       ID of the event server originator

 originatorname     name of the event server originator

 stationid          station ID

 stationname        station name

 

Returned value:

 ignored

 

]]

 

local args = ... -- args.neighborid, args.neighborname,

                -- args.originatorid, args.originatorname,

                -- args.eventid, args.stationid,

                -- args.stationname

                -- ...

Scanstatistik einer Workstation des Dr.Web Nachbar-Servers

Wird beim Erhalt des vom Dr.Web Nachbar-Server gemeldeten Ereignisses scan statistics aufgerufen.

Datenbank

Parameter

Zurückgegebener Wert

verfügbar

neighborid – ID des Dr.Web Nachbar-Servers, von dem das Ereignis gesendet wurde

neighborname – Name des Dr.Web Nachbar-Servers

originatorid – ID des Dr.Web Servers, von dem das Ereignis ausgelöst wurde

originatorname – Name des Dr.Web Servers, von dem das Ereignis ausgelöst wurde

stationid – Workstation-ID

stationname – Name der Workstation

eventid – Ereignis-ID

component – Komponentennummer

pid – Prozess-ID

user – Benutzername und Gruppe des Prozessbesitzers

time – Ereigniszeit (Workstation-Zeit)

size – Gesamtgröße aller gescannten Objekte

elapsedtime – Verstrichene Zeit

scanned – Anzahl gescannter Objekte

infected – Anzahl der Objekte, die mit einem bekannten Virus infiziert sind

modifications – Anzahl der Objekte, die mit einem modifizierten Virus infiziert sind

suspicious – Anzahl verdächtiger Objekte

cured – Anzahl desinfizierter Dateien

deleted – Anzahl gelöschter Dateien

renamed – Anzahl umbenannter Dateien

moved – Anzahl der Dateien, die in die Quarantäne verschoben wurden

locked – Anzahl gesperrter Dateien (nur SpIDer Guard)

errors – Anzahl der Dateien, die aufgrund eines Zugriffsfehlers nicht gescannt wurden

wird ignoriert

Text der Prozedur:

--[[

Called:

 when "scan statistics" event received from neighbor server

 

Database:

 available

 

Parameters:

 neighborid         neighbor server ID which the event received from

 neighborname       neighbor server name

 originatorid       ID of the event server originator

 originatorname     name of the event server originator

 stationid          station ID

 stationname        station name

 eventid            event ID

 component          number of component

 pid                process ID

 user               user name and group (process owner)

 time               event time (station time)

 size               summary size of all scanned objects

 elapsedtime        elapsed time

 scanned            number of scanned objects

 infected           number of objects infected by known virus

 modifications      number of objects infected by virus modification

 suspicious         number of suspicious objects

 cured              number of cured files

 deleted            number of deleted files

 renamed            number of renamed files

 moved              number of quarantined files

 locked             number of locked files (SpIDer Guard only)

 errors             number of not scanned files (due access error)

 

Returned value:

 ignored

 

]]

 

local args = ... -- args.neighborid, args.neighborname,

                -- args.originatorid, args.originatorname,

                -- args.eventid, args.stationid,

                -- args.stationname,

                -- args.component, args.pid, args.time, args.user,

                -- args.scanned, args.infected, args.modifications,

                -- args.suspicious, args.cured, args.deleted, args.renamed,

                -- args.moved, args.locked, args.errors, args.size, args.elapsedtime

Installation des Agents vom Dr.Web Nachbar-Server aus

Wird beim Erhalt des vom Dr.Web Nachbar-Server gemeldeten Ereignisses installation aufgerufen.

Datenbank

Parameter

Zurückgegebener Wert

verfügbar

neighborid – ID des Dr.Web Nachbar-Servers, von dem das Ereignis gesendet wurde

neighborname – Name des Dr.Web Nachbar-Servers

originatorid – ID des Dr.Web Servers, von dem das Ereignis ausgelöst wurde

originatorname – Name des Dr.Web Servers, von dem das Ereignis ausgelöst wurde

stationid – Workstation-ID

stationname – Name der Workstation

eventid – Ereignis-ID

event – Ereignistyp:

0 Die Installation wurde gestartet

1 Die Installation wurde erfolgreich abgeschlossen

2verweigert

3Das Zeitlimit ist abgelaufen

4fehlgeschlagen

5nicht abgeschlossen

message – Fehlermeldung (oder leer, wenn es keine Fehler gibt)

address – Adresse der Workstation

begtime – Startzeit

endtime – Endzeit

wird ignoriert

Text der Prozedur:

--[[

Called:

 when "installation" event recived from neighbor server

 

Parameters:

 neighborid         neighbor server ID which the event received from

 neighborname       neighbor server name

 originatorid       ID of the event server originator

 originatorname     name of the event server originator

 stationid          station ID

 stationname        station name

 eventid            event ID

 event              event type:

                      0   installation begin

                      1   successully completed

                      2   rejected

                      3   timed out

                      4   failed

                      5   incomplete

 message            error message (or empty if there is no error)

 address            station address

 begtime            begin time

 endtime            end time

 

Returned value:

 ignored

 

]]

 

local args = ... -- args.neighborid, args.neighborname,

                -- args.originatorid, args.originatorname,

                -- args.eventid, args.stationid,

                -- args.stationname,

                -- args.event, args.message, args.address

                -- args.begtime, args.endtime