Die Komponente wurde auf einer Workstation des Dr.Web Nachbar-Servers beendet
Wird beim Erhalt des vom Dr.Web Nachbar-Server gemeldeten Ereignisses component completed aufgerufen.
Datenbank
|
Parameter
|
Zurückgegebener Wert
|
verfügbar
|
•neighborid – ID des Dr.Web Nachbar-Servers, von dem das Ereignis gesendet wurde
•neighborname – Name des Dr.Web Nachbar-Servers
•originatorid – ID des Dr.Web Servers, von dem das Ereignis ausgelöst wurde
•originatorname – Name des Dr.Web Servers, von dem das Ereignis ausgelöst wurde
•stationid – Workstation-ID
•stationname – Name der Workstation
•eventid – Ereignis-ID
•component – Komponentennummer
•pid – Prozess-ID
•infections – Bedrohungen wurden erkannt
•errors – Zugriffsfehler wurden gefunden
•exitcode – Beendigungscode der Komponente
•time – Abschlusszeit (Workstation-Zeit) |
wird ignoriert
|
Text der Prozedur:
--[[
Called:
when "component completed" event recived from neighbor server
Database:
available
Parameters:
neighborid neighbor server ID which the event received from
neighborname neighbor server name
originatorid ID of the event server originator
originatorname name of the event server originator
stationid station ID
stationname station name
eventid event ID
component component number
pid process ID
infections infections found
errors access errors detected
exitcode component exit code
time end time (station time)
Returned value:
ignored
]]
local args = ... -- args.neighborid, args.neighborname,
-- args.originatorid, args.originatorname,
-- args.eventid, args.stationid,
-- args.stationname, args.time
-- args.component, args.pid, args.infections
-- args.errors, args.exitcode
|
Die Komponente wurde auf einer Workstation des Dr.Web Nachbar-Servers gestartet
Wird beim Erhalt des vom Dr.Web Nachbar-Server gemeldeten Ereignisses component started aufgerufen.
Datenbank
|
Parameter
|
Zurückgegebener Wert
|
verfügbar
|
•neighborid – ID des Dr.Web Nachbar-Servers, von dem das Ereignis gesendet wurde
•neighborname – Name des Dr.Web Nachbar-Servers
•originatorid – ID des Dr.Web Servers, von dem das Ereignis ausgelöst wurde
•originatorname – Name des Dr.Web Servers, von dem das Ereignis ausgelöst wurde
•stationid – Workstation-ID
•stationname – Name der Workstation
•eventid – Ereignis-ID
•component – Komponentennummer
•pid – Prozess-ID
•engine – Version der Suchengine
•records – Anzahl der Virensignaturen
•user – Benutzername und Gruppe des Prozessbesitzers
•time – Startzeit (Workstation-Zeit) |
wird ignoriert
|
Text der Prozedur:
--[[
Called:
when "component started" event recived from neighbor server
Database:
available
Parameters:
neighborid neighbor server ID which the event received from
neighborname neighbor server name
originatorid ID of the event server originator
originatorname name of the event server originator
stationid station ID
stationname station name
eventid event ID
component component number
pid process ID
engine virus-finding engine version
records virus records number
user user name and group (process owner)
time start time (station time)
Returned value:
ignored
]]
local args = ... -- args.neighborid, args.neighborname,
-- args.originatorid, args.originatorname,
-- args.eventid, args.stationid,
-- args.stationname,
-- args.component, args.pid, args.engine
-- args.records, args.user, args.time
|
Der Standort des Dr.Web Nachbar-Servers bzw. einer Workstation des Dr.Web Nachbar-Servers wurde geändert
Wird beim Erhalt des vom Dr.Web Nachbar-Server gemeldeten Ereignisses geolocation aufgerufen.
Datenbank
|
Parameter
|
Zurückgegebener Wert
|
verfügbar
|
•neighborid – ID des Dr.Web Nachbar-Servers, von dem das Ereignis gesendet wurde
•neighborname – Name des Dr.Web Nachbar-Servers
•originatorid – ID des Dr.Web Servers, von dem das Ereignis ausgelöst wurde
•originatorname – Name des Dr.Web Servers, von dem das Ereignis ausgelöst wurde
•stationid – Workstation-ID
•stationname – Name der Workstation
•latitude – Breite im Format DD.DDDDDD
•longitude – Länge im Format DD.DDDDDD |
wird ignoriert
|
Text der Prozedur:
--[[
Called:
when "geolocation" event received from neighbor server
Database:
available
Parameters:
neighborid neighbor server ID which the event received from
neighborname neighbor server name
originatorid ID of the event server originator
originatorname name of the event server originator
stationid station ID
stationname station name
latitude latitude in DD.DDDDDD format
longitude longitude in DD.DDDDDD format
Returned value:
ignored
]]
local args = ... -- args.neighborid, args.neighborname,
-- args.originatorid, args.originatorname,
-- args.eventid, args.stationid,
-- args.stationname,
-- args.latidue,args.longitude
-- ...
|
Hardware und Software des Nachbar-Servers wurden geändert
Wird beim Erhalt des vom Dr.Web Nachbar-Server gemeldeten Ereignisses environment changed aufgerufen.
Datenbank
|
Parameter
|
Zurückgegebener Wert
|
verfügbar
|
•neighborid – ID des Dr.Web Nachbar-Servers, von dem das Ereignis gesendet wurde
•neighborname – Name des Dr.Web Nachbar-Servers
•originatorid – ID des Dr.Web Servers, von dem das Ereignis ausgelöst wurde
•originatorname – Name des Dr.Web Servers, von dem das Ereignis ausgelöst wurde
•stationid – Workstation-ID
•stationname – Name der Workstation
•eventid – Ereignis-ID
•group_name – Name der Primärgruppe der Workstation
•category – Kategorie des Umgebungsobjekts |
wird ignoriert
|
Text der Prozedur:
--[[
Called:
when "environment changed" event recived from neighbor server
Database:
available
Parameters:
neighborid neighbor server ID which the event received from
neighborname neighbor server name
originatorid ID of the event server originator
originatorname name of the event server originator
stationid station ID
stationname station name
eventid event ID
group_name station primary group name
category environment category
Returned value:
ignored
]]
local args = ... -- args.neighborid, args.neighborname,
-- args.originatorid, args.originatorname,
-- args.eventid, args.stationid,args.stationname,
-- args.group_name, args.category
|
Eine Sicherheitsbedrohung wurde auf einer Workstation des Dr.Web Nachbar-Servers erkannt
Wird beim Erhalt des vom Dr.Web Nachbar-Server gemeldeten Ereignisses virus detected aufgerufen.
Datenbank
|
Parameter
|
Zurückgegebener Wert
|
verfügbar
|
•neighborid – ID des Dr.Web Nachbar-Servers, von dem das Ereignis gesendet wurde
•neighborname – Name des Dr.Web Nachbar-Servers
•originatorid – ID des Dr.Web Servers, von dem das Ereignis ausgelöst wurde
•originatorname – Name des Dr.Web Servers, von dem das Ereignis ausgelöst wurde
•stationid – Workstation-ID
•stationname – Name der Workstation
•eventid – Ereignis-ID
•component – Komponentennummer
•pid – Prozess-ID
•time – Ereigniszeit (Workstation-Zeit)
•user – Benutzername und Gruppe des Prozessbesitzers
•object – Pfad des Objekts im Dateisystem
•owner – Benutzername und Gruppe des Objektbesitzers
•action – Aktionscode
•objecttype – Typ des Objekts:
▫-1 unbekannt
▫0 Datei
▫1 Bootsektor
▫2 Speicherblock oder Prozess
▫3 Virenaktivität
•infectiontype – Bedrohungstyp (s. Dr.Web API)
•sha1 – SHA1-Hashwert des erkannten Objekts
•sha256 – SHA256-Hashwert des erkannten Objekts
•hashdb – Bulletin, das den Hashwert enthält |
wird ignoriert
|
Text der Prozedur:
--[[
Called:
when "" event recived from neighbor server
Database:
available
Parameters:
neighborid neighbor server ID which the event received from
neighborname neighbor server name
originatorid ID of the event server originator
originatorname name of the event server originator
stationid station ID
stationname station name
eventid event ID
component component number
pid process ID
time event time (station time)
user user name and group (process owner)
object filesystem object path
owner object owner (user name and group)
action action code (see Dr.Web API; only errors bit set)
objecttype object type
-1 unknown
0 file
1 boot sector
2 memory block / process
3 virus like activity
infectiontype infection type (see Dr.Web API)
sha1 object SHA-1 hash
sha256 object SHA-256 hash
hashdb hash database containing object
Returned value:
ignored
]]
local args = ... -- args.neighborid, args.neighborname,
-- args.originatorid, args.originatorname,
-- args.eventid, args.stationid,
-- args.stationname,
-- args.component, args.pid, args.time, args.user,
-- args.object, args.owner,
-- args.action, args.objecttype, args.infectiontype,
-- args.sha1, args.sha256, args.hashdb
|
Bericht des Präventivschutzes vom Nachbar-Server
Wird beim Erhalt des vom Dr.Web Nachbar-Server gesendeten Berichts der Komponente Präventivschutz für die Workstation aufgerufen.
Datenbank
|
Parameter
|
Zurückgegebener Wert
|
verfügbar
|
•neighborid – ID des Dr.Web Nachbar-Servers, von dem das Ereignis gesendet wurde
•neighborname – Name des Dr.Web Nachbar-Servers
•originatorid – ID des Dr.Web Servers, von dem das Ereignis ausgelöst wurde
•originatorname – Name des Dr.Web Servers, von dem das Ereignis ausgelöst wurde
•stationid – Workstation-ID
•stationname – Name der Workstation
•eventid – Ereignis-ID
•pid – Prozess-ID
•path – Pfad zur ausführbaren Datei des Prozesses mit der verdächtigen Aktivität
•target_path – Pfad zum zu schützenden Objekt, für das ein Zugriffsversuch festgestellt wurde
•hips_type – Typ des zu schützenden Objekts (numerischer Wert)
•shell_guard_type – Grund für die Sperrung des nicht autorisierten Codes (numerischer Wert)
•denied – Zugriff verweigert (true | false)
•is_user_action – Die Aktion wurde beim Benutzer erfragt (true | false)
•event_count – Anzahl automatisch gesprerrter Ereignisse (nur wenn der Wert false für is_user_action angegeben ist)
•event_user – Benutzer, der den Prozess mit der verdächtigen Aktivität gestartet hat
•action_user – Benutzer, der die Reaktion auf die verdächtige Aktivität des Prozesses festgelegt hat (nur wenn is_user_action den Wert true hat)
•event_time – Zeitpunkt, an dem das Ereignis auf der Workstation aufgetreten ist
•recv_time – Zeitpunkt, an dem der Dr.Web Nachbar-Server den Bericht erhalten hat
•sha1 – SHA1-Hashwert des erkannten Objekts
•sha256 – SHA256-Hashwert des erkannten Objekts
•hashdb – Bulletin, das den Hashwert enthält |
wird ignoriert
|
Text der Prozedur:
--[[
Called:
when HIPS event received from neighbor server
Database:
available
Parameters:
neighborid neighbor server ID which the event received from
neighborname neighbor server name
originatorid ID of the event server originator
originatorname name of the event server originator
stationid station ID
stationname station name
eventid event ID
pid numeric,process id
path process file path
target_path affected resource path
hips_type numeric, HIPS type
shell_guard_type numeric, Shell Guard event type
denied boolean, access was denied
is_user_action boolean, user was asked
event_count event number (for accumulation period - if is_user_action is false)
event_user user which initiated the suspicious activity
action_user user which allowed or denied the activity (non-empty only if is_user_action is true)
event_time station time
recv_time server originator time
sha1 process file SHA-1 hash
sha256 process file SHA-256 hash
hashdb hash database containing process file
Returned value:
ignored
]]
local args = ... -- args.neighborid, args.neighborname, args.originatorid, args.originatorname,
-- args.stationid, args.stationname, args.eventid
-- args.pid, args.path, args.target_path, args.hips_type, args.shell_guard_type,
-- args.denied, args.is_user_action, args.event_count, args.event_user, args.action_user
-- args.event_time, args.recv_time, args.sha1, args.sha256, args.hashdb
|
Fehler bei der Autorisierung auf dem Dr.Web Nachbar-Server
Wird aufgerufen, falls die Verbindung mit dem Dr.Web Nachbar-Server wegen eines Autorisierungsfehlers nicht hergestellt werden konnte.
Datenbank
|
Parameter
|
Zurückgegebener Wert
|
verfügbar
|
•id – ID des Dr.Web Servers
•address – Adresse des Dr.Web Servers
•name – Name des Dr.Web Servers
•reason – Fehlerursache |
wird ignoriert
|
Text der Prozedur:
--[[
Called:
just after server connection rejected due (authorization) error
Database:
available
Parameters:
id server ID
address server address
name server name
reason failure reason
Returned value:
ignored
]]
local args = ... -- args.id, args.address, args.name, args.reason
|
Scanfehler auf einer Workstation des Dr.Web Nachbar-Servers
Wird beim Erhalt des vom Dr.Web Nachbar-Server gemeldeten Ereignisses scan error aufgerufen.
Datenbank
|
Parameter
|
Zurückgegebener Wert
|
verfügbar
|
•neighborid – ID des Dr.Web Nachbar-Servers, von dem das Ereignis gesendet wurde
•neighborname – Name des Dr.Web Nachbar-Servers
•originatorid – ID des Dr.Web Servers, von dem das Ereignis ausgelöst wurde
•originatorname – Name des Dr.Web Servers, von dem das Ereignis ausgelöst wurde
•stationid – Workstation-ID
•stationname – Name der Workstation
•eventid – Ereignis-ID
•component – Komponentennummer
•pid – Prozess-ID
•time – Ereigniszeit (Workstation-Zeit)
•user – Benutzername und Gruppe des Prozessbesitzers
•object – Pfad des Objekts im Dateisystem
•owner – Benutzername und Gruppe des Objektbesitzers
•action – Aktionscode
•sha1 – SHA1-Hashwert des erkannten Objekts
•sha256 – SHA256-Hashwert des erkannten Objekts
•hashdb – Bulletin, das den Hashwert enthält |
wird ignoriert
|
Text der Prozedur:
--[[
Called:
when "" event recived from neighbor server
Database:
available
Parameters:
neighborid neighbor server ID which the event received from
neighborname neighbor server name
originatorid ID of the event server originator
originatorname name of the event server originator
stationid station ID
stationname station name
eventid event ID
component component number
pid process ID
time event time (station time)
user user name and group (process owner)
object filesystem object path
owner object owner (user name and group)
action action code (error bit(s) set)
sha1 object SHA-1 hash
sha256 object SHA-256 hash
hashdb hash database containing object
Returned value:
ignored
]]
local args = ... -- args.neighborid, args.neighborname,
-- args.originatorid, args.originatorname,
-- args.eventid, args.stationid,
-- args.stationname,
-- args.component, args.pid, args.time, args.user,
-- args.object, args.owner, args.action,
-- args.sha1, args.sha256, args.hashdb
|
Der Dr.Web Nachbar-Server ist verbunden
Wird bei der Verbindung mit dem Dr.Web Nachbar-Server aufgerufen.
Datenbank
|
Parameter
|
Zurückgegebener Wert
|
verfügbar
|
•id – ID des Dr.Web Servers
•address – Adresse des Dr.Web Servers
•name – Name des Dr.Web Servers |
wird ignoriert
|
Text der Prozedur:
--[[
Called:
when server connected
Database:
available
Parameters:
id server ID
address server address
name server name
Returned value:
ignored
]]
local args = ... -- args.id, args.address, args.name
|
Status einer Workstation des Dr.Web Nachbar-Servers
Wird aufgerufen, wenn der Dr.Web Nachbar-Server den Status der Workstation, darunter den Status der Komponenten, Virendatenbanken und einiger lokalen Richtlinien, meldet (Versand von Ereignissen, Empfang von Updates und Aufgaben).
Datenbank
|
Parameter
|
Zurückgegebener Wert
|
verfügbar
|
•neighborid – ID des Dr.Web Nachbar-Servers, von dem das Ereignis gesendet wurde
•neighborname – Name des Dr.Web Nachbar-Servers
•originatorid – ID des Dr.Web Servers, von dem das Ereignis ausgelöst wurde
•originatorname – Name des Dr.Web Servers, von dem das Ereignis ausgelöst wurde
•stationid – Workstation-ID
•stationname – Name der Workstation
•eventid – Ereignis-ID
•count – Anzahl unterschiedlicher Status-Codes
•state_0 – Statuswert
•number_0 – Anzahl der Workstations in state_0 |
wird ignoriert
|
Text der Prozedur:
--[[
Called:
when "" event recived from neighbor server
Database:
available
Parameters:
neighborid neighbor server ID which the event received from
neighborname neighbor server name
originatorid ID of the event server originator
originatorname name of the event server originator
stationid station ID
stationname station name
eventid event ID
count number of different status code
state_0 state value
number_0 number of the stations in 'state_0'
Returned value:
ignored
]]
local args = ... -- args.neighborid, args.neighborname,
-- args.originatorid, args.originatorname,
-- args.eventid, args.stationid,
-- args.stationname,
-- args.count,
-- args.state_0, args.number_0
-- args.state_1, args.number_1
-- ...
|
Eine Workstation des Dr.Web Nachbar-Servers wurde gelöscht
Wird beim Löschen einer Workstation auf dem Dr.Web Nachbar-Server aufgerufen.
Datenbank
|
Parameter
|
Zurückgegebener Wert
|
verfügbar
|
•neighborid – ID des Dr.Web Nachbar-Servers, von dem das Ereignis gesendet wurde
•neighborname – Name des Dr.Web Nachbar-Servers
•originatorid – ID des Dr.Web Servers, von dem das Ereignis ausgelöst wurde
•originatorname – Name des Dr.Web Servers, von dem das Ereignis ausgelöst wurde
•stationid – Workstation-ID
•stationname – Name der Workstation |
wird ignoriert
|
Text der Prozedur:
--[[
Called:
when station was deleted on neighbor server
Database:
available
Parameters:
neighborid neighbor server ID which the event received from
neighborname neighbor server name
originatorid ID of the event server originator
originatorname name of the event server originator
stationid station ID
stationname station name
Returned value:
ignored
]]
local args = ... -- args.neighborid, args.neighborname,
-- args.originatorid, args.originatorname,
-- args.eventid, args.stationid,
-- args.stationname
-- ...
|
Scanstatistik einer Workstation des Dr.Web Nachbar-Servers
Wird beim Erhalt des vom Dr.Web Nachbar-Server gemeldeten Ereignisses scan statistics aufgerufen.
Datenbank
|
Parameter
|
Zurückgegebener Wert
|
verfügbar
|
•neighborid – ID des Dr.Web Nachbar-Servers, von dem das Ereignis gesendet wurde
•neighborname – Name des Dr.Web Nachbar-Servers
•originatorid – ID des Dr.Web Servers, von dem das Ereignis ausgelöst wurde
•originatorname – Name des Dr.Web Servers, von dem das Ereignis ausgelöst wurde
•stationid – Workstation-ID
•stationname – Name der Workstation
•eventid – Ereignis-ID
•component – Komponentennummer
•pid – Prozess-ID
•user – Benutzername und Gruppe des Prozessbesitzers
•time – Ereigniszeit (Workstation-Zeit)
•size – Gesamtgröße aller gescannten Objekte
•elapsedtime – Verstrichene Zeit
•scanned – Anzahl gescannter Objekte
•infected – Anzahl der Objekte, die mit einem bekannten Virus infiziert sind
•modifications – Anzahl der Objekte, die mit einem modifizierten Virus infiziert sind
•suspicious – Anzahl verdächtiger Objekte
•cured – Anzahl desinfizierter Dateien
•deleted – Anzahl gelöschter Dateien
•renamed – Anzahl umbenannter Dateien
•moved – Anzahl der Dateien, die in die Quarantäne verschoben wurden
•locked – Anzahl gesperrter Dateien (nur SpIDer Guard)
•errors – Anzahl der Dateien, die aufgrund eines Zugriffsfehlers nicht gescannt wurden |
wird ignoriert
|
Text der Prozedur:
--[[
Called:
when "scan statistics" event received from neighbor server
Database:
available
Parameters:
neighborid neighbor server ID which the event received from
neighborname neighbor server name
originatorid ID of the event server originator
originatorname name of the event server originator
stationid station ID
stationname station name
eventid event ID
component number of component
pid process ID
user user name and group (process owner)
time event time (station time)
size summary size of all scanned objects
elapsedtime elapsed time
scanned number of scanned objects
infected number of objects infected by known virus
modifications number of objects infected by virus modification
suspicious number of suspicious objects
cured number of cured files
deleted number of deleted files
renamed number of renamed files
moved number of quarantined files
locked number of locked files (SpIDer Guard only)
errors number of not scanned files (due access error)
Returned value:
ignored
]]
local args = ... -- args.neighborid, args.neighborname,
-- args.originatorid, args.originatorname,
-- args.eventid, args.stationid,
-- args.stationname,
-- args.component, args.pid, args.time, args.user,
-- args.scanned, args.infected, args.modifications,
-- args.suspicious, args.cured, args.deleted, args.renamed,
-- args.moved, args.locked, args.errors, args.size, args.elapsedtime
|
Installation des Agents vom Dr.Web Nachbar-Server aus
Wird beim Erhalt des vom Dr.Web Nachbar-Server gemeldeten Ereignisses installation aufgerufen.
Datenbank
|
Parameter
|
Zurückgegebener Wert
|
verfügbar
|
•neighborid – ID des Dr.Web Nachbar-Servers, von dem das Ereignis gesendet wurde
•neighborname – Name des Dr.Web Nachbar-Servers
•originatorid – ID des Dr.Web Servers, von dem das Ereignis ausgelöst wurde
•originatorname – Name des Dr.Web Servers, von dem das Ereignis ausgelöst wurde
•stationid – Workstation-ID
•stationname – Name der Workstation
•eventid – Ereignis-ID
•event – Ereignistyp:
▫0 – Die Installation wurde gestartet
▫1 – Die Installation wurde erfolgreich abgeschlossen
▫2 – verweigert
▫3 – Das Zeitlimit ist abgelaufen
▫4 – fehlgeschlagen
▫5 – nicht abgeschlossen
•message – Fehlermeldung (oder leer, wenn es keine Fehler gibt)
•address – Adresse der Workstation
•begtime – Startzeit
•endtime – Endzeit |
wird ignoriert
|
Text der Prozedur:
--[[
Called:
when "installation" event recived from neighbor server
Parameters:
neighborid neighbor server ID which the event received from
neighborname neighbor server name
originatorid ID of the event server originator
originatorname name of the event server originator
stationid station ID
stationname station name
eventid event ID
event event type:
0 installation begin
1 successully completed
2 rejected
3 timed out
4 failed
5 incomplete
message error message (or empty if there is no error)
address station address
begtime begin time
endtime end time
Returned value:
ignored
]]
local args = ... -- args.neighborid, args.neighborname,
-- args.originatorid, args.originatorname,
-- args.eventid, args.stationid,
-- args.stationname,
-- args.event, args.message, args.address
-- args.begtime, args.endtime
|
|