查询告警中心告警详情 接口功能介绍 告警中心告警详情 接口约束 此功能为收费功能。确认已经购买服务器配额,并且开启服务器防护。如果没有购买配额,可按照页面提示进行购买。如果没有开启防护,请在服务器列表页开启机器防护。 URI POST /v1/instrusion/event/detail 路径参数 无 Query参数 无 请求参数 请求头header参数 参数 是否必填 参数类型 说明 示例 下级对象 ContentType 是 String ContentType application/json 请求体body参数 参数 是否必填 参数类型 说明 示例 下级对象 id 否 String 操作id id 响应参数 参数 参数类型 说明 示例 下级对象 error String 返回码 CTCSSCN000000:成功 CTCSSCN000001:失败 CTCSSCN000003:用户未签署协议,安全卫士系统无法正常使用 CTCSSCN000004:鉴权错误 CTCSSCN000005:用户没有付费版配额,功能不可用 0 message String 返回信息 success returnObj Object 返回对象 returnObj traceId String traceId asaadasd11111 statusCode String 状态码 200成功 200 表 returnObj 参数 参数类型 说明 示例 下级对象 id String 告警记录id ALT0001 createTime String 创建时间 20250101 00:00:00 updateTime String 更新时间 20250101 00:00:00 firstFindTime String 首次发现时间 20250101 00:00:00 timestamp String 最后发现时间 20250101 00:00:00 handleTime String 处理时间 20250101 00:00:00 status Integer 状态 0未处理 2已加白 3已隔离 6已拦截 7已忽略 8已删除 9拦截失败 10已恢复 99处理中 0 agentGuid String guid 1111 alertName String 告警摘要 在您的系统上发现一个可疑进程, 可能与蠕虫病毒或入侵事件相关. attckType String 攻击阶段 TA0001初始访问 TA0002代码执行 TA0003持久化 TA0004权限提升 TA0005防御绕过 TA0006凭证访问 TA0007发现 TA0009收集 TA0011命令与控制 TA0040影响破坏 TA0001 severity Integer 威胁等级编码 1提醒 2可疑 3紧急 1 attackCount Integer 攻击次数 1 eventId String 事件id 8201 privateIp String 私有ip 192.168.0.1 publicIp String 公有ip 192.168.0.1 custName String 主机名称 test hostName String 主机名称 test displayName String 实例名称 test osType String 操作系统类型 Linux/Windows Linux alarmName String 告警名称 异常的注册表操作 alarmDesc String 告警摘要 存在异常的注册表操作,请检查注册表操作权限。 alarmType String 告警类型 1进程异常行为 2恶意软件 3用户异常行为 4恶意网络连接 5其他 1 eventDesc String 事件描述 检测模型发现您的服务器上执行的某些命令操作Windows注册表的方式高度可疑,可能与恶意软件或攻击者入侵后在修改相关的配置项。 handleSuggestion String 处理建议 请先判断该命令是否是运维操作或业务正常的命令, 如果是, 请忽略该告警. 如果您在处理告警时此进程仍然存在, 建议先尝试kill进程避免后续进一步行为. 该命令可能仅是攻击者入侵过程中的其中一步, 请继续查看该机器的其他告警或排查日志, 分析是否还存在其他恶意行为. remark String 备注 TEST alarmTypeName String 告警类型名称 进程异常行为 attckTypeName String 攻击标识名称 初始访问 riskInfo Array of Objects 风险信息 riskInfo handleRules Array of Objects handleList 操作列表 handleRules whiteData Object 白名单数据 whiteData eventCategoryId String 告警类型 1进程异常行为 2恶意软件 3用户异常行为 4恶意网络连接 5其他 1 eventTypeId String 事件名称id 8200 quotaVersion Integer 配额配额 1基础版 2企业版 3旗舰版 1 表 whiteData 参数 参数类型 说明 示例 下级对象 ruleConditionDesc String 规则条件描述 告警名称 等于 异常的注册表操作 且 注册表名称 等于 Start 且 注册表路径 等于 REGISTRYMACHINESYSTEMControlSet001Servicesedrmonitor rules Array of Objects 白名单规则数据列表 rules 表 rules 参数 参数类型 说明 示例 下级对象 fieldValue String 字段值 Start condition String 字段条件 : 等于; !: 不等于; contain: 包含; notcontain: 不包含; fieldEnName String 字段名 regkey fieldZnName String 字段中文名 注册表名称 canEdit Boolean 是否可编辑 true 表 handleRules 参数 参数类型 说明 示例 下级对象 name String 操作名称 添加白名单 label String 操作标签 ADDWHITE添加白名单 ISOLATE隔离 DELETE删除 IGNORE忽略 ADDWHITE 表 riskInfo 参数 参数类型 说明 示例 下级对象 fieldEnName String 字段中文名 进程路径 fieldZnName String 字段英文名 processPath fieldValue Object 字段值 C:WindowsSystem32cmd.exe fieldValue order Integer 排序 1 canEdit Boolean 是否可编辑 false type String 类型。string/array string 表 fieldValue 参数 参数类型 说明 示例 下级对象