Ir al contenido
Avanet

Analizar Sophos Endpoint en Windows desde CLI

Para una sospecha individual suele bastar la interfaz local. En un Runbook RMM, durante Incident Response o para una ruta definida, la CLI de Windows es más precisa. Se instala con Sophos Endpoint y también comunica Detections a Sophos Central.

Planificar y solucionar problemas de los análisis de Sophos Endpoint trata la planificación, los análisis programados, el análisis de duración y el estado de File Scanner. Este artículo se centra en la CLI de Windows y en una automatización fiable.

Ruta y ayuda

La herramienta se instala en:

C:\Program Files\Sophos\Endpoint Defense\sophosinterceptxcli.exe

PowerShell administrativo muestra opciones:

& "C:\Program Files\Sophos\Endpoint Defense\sophosinterceptxcli.exe" help scan

La ayuda local es la referencia. Es una herramienta del agente Windows; la ruta no se aplica a macOS.

Ejecutar un análisis del sistema

Un análisis completo usa permisos del proceso local system:

& "C:\Program Files\Sophos\Endpoint Defense\sophosinterceptxcli.exe" scan --system --full --noui

Uno rápido se centra en archivos habituales, procesos activos y recientes, inicio, MBR y memoria:

& "C:\Program Files\Sophos\Endpoint Defense\sophosinterceptxcli.exe" scan --system --quick --noui

No indique objetivos adicionales con --system. Archivos inaccesibles para local system, como contenido EFS ligado al usuario, pueden quedar sin analizar.

Analizar archivo, carpeta o unidad

Un análisis dirigido usa permisos del usuario que lo invoca:

& "C:\Program Files\Sophos\Endpoint Defense\sophosinterceptxcli.exe" scan --noui "C:\Users\Public\Downloads"

Una unidad completa necesita barra final:

& "C:\Program Files\Sophos\Endpoint Defense\sophosinterceptxcli.exe" scan --noui "D:\"

D: sin barra suele referirse al directorio actual. Se admiten rutas UNC si la cuenta tiene acceso.

Los comodines pueden usarse en carpetas y archivos, no en nombres de unidad. La expansión en el último elemento es más fiable que en una carpeta superior.

Archivos comprimidos y salida detallada

--expand_archives abre archivos compatibles y analiza su contenido. Aumenta duración e I/O; úselo selectivamente.

--noui oculta la interfaz y espera al final. --verbose solo es válido junto con él:

& "C:\Program Files\Sophos\Endpoint Defense\sophosinterceptxcli.exe" scan --noui --verbose --expand_archives "C:\IR\Evidence"

No escriba salida verbose enorme en registros RMM sin control. Las rutas pueden contener usuarios e información sensible.

Tratar correctamente códigos de salida

CódigoSignificado
0análisis correcto, sin malware
1error al procesar el comando
2error inesperado al iniciar
3al menos una amenaza detectada
4al menos un archivo con error de análisis
5al menos un archivo cifrado
6al menos un formato no compatible
7al menos un archivo inaccesible

Si hay varios estados devuelve el código más grave. Un valor distinto de cero no significa automáticamente malware. A la inversa, 0 no demuestra que todo archivo fuese accesible ni cada consulta cloud correcta.

JSON para automatización

--json escribe un resultado estructurado en stdout. Salvo errores fatales 1 o 2, un script puede evaluar resumen y archivos:

$cli = "C:\Program Files\Sophos\Endpoint Defense\sophosinterceptxcli.exe"
$json = & $cli scan --noui --json "C:\Users\Public\Downloads"
$exitCode = $LASTEXITCODE

if ($json) {
    $result = $json | ConvertFrom-Json
    $result.summary
}

exit $exitCode

Para User Scan, la salida incluye objetivos, Detections, errores, formatos no admitidos, inaccesibles, cifrados y dañados. System Scan ofrece resumen más compacto.

Live Protection y exclusiones

Los análisis usan Live Protection. Sin red o con la función desactivada, la evaluación es menos completa.

Un User Scan dirigido respeta exclusiones globales y de política. La CLI no inspecciona plenamente de repente un archivo excluido. Antes de investigar, compruebe qué exclusiones se aplican.

Runbook RMM seguro

Debe:

  1. Comprobar existencia y versión de CLI.
  2. Limitar alcance y duración.
  3. Capturar stdout, stderr y código por separado.
  4. Tratar código 3 como Detection y evaluar los demás.
  5. Correlacionar con Central Events y Health.
  6. No crear exclusión o eliminación automática solo por el código.

Tras una Detection siga Threat Cleanup Runbook. Para problemas del agente use Endpoint Self Help y SDU.

Preguntas frecuentes

¿Por qué System Scan no encuentra un archivo EFS del usuario?

System Scan usa permisos local system y no posee las claves EFS privadas del usuario. User Scan solo inspecciona archivos accesibles para la cuenta que lo ejecuta.

¿El código 7 es una Detection de malware?

No. El código 7 significa que al menos un archivo era inaccesible. Puede causarlo un permiso, bloqueo o ruta no disponible y debe investigarse aparte.