Analizar Sophos Endpoint en Windows desde CLI
Para una sospecha individual suele bastar la interfaz local. En un Runbook RMM, durante Incident Response o para una ruta definida, la CLI de Windows es más precisa. Se instala con Sophos Endpoint y también comunica Detections a Sophos Central.
Planificar y solucionar problemas de los análisis de Sophos Endpoint trata la planificación, los análisis programados, el análisis de duración y el estado de File Scanner. Este artículo se centra en la CLI de Windows y en una automatización fiable.
Ruta y ayuda
La herramienta se instala en:
C:\Program Files\Sophos\Endpoint Defense\sophosinterceptxcli.exe
PowerShell administrativo muestra opciones:
& "C:\Program Files\Sophos\Endpoint Defense\sophosinterceptxcli.exe" help scan
La ayuda local es la referencia. Es una herramienta del agente Windows; la ruta no se aplica a macOS.
Ejecutar un análisis del sistema
Un análisis completo usa permisos del proceso local system:
& "C:\Program Files\Sophos\Endpoint Defense\sophosinterceptxcli.exe" scan --system --full --noui
Uno rápido se centra en archivos habituales, procesos activos y recientes, inicio, MBR y memoria:
& "C:\Program Files\Sophos\Endpoint Defense\sophosinterceptxcli.exe" scan --system --quick --noui
No indique objetivos adicionales con --system. Archivos inaccesibles para local system, como contenido EFS ligado al usuario, pueden quedar sin analizar.
Analizar archivo, carpeta o unidad
Un análisis dirigido usa permisos del usuario que lo invoca:
& "C:\Program Files\Sophos\Endpoint Defense\sophosinterceptxcli.exe" scan --noui "C:\Users\Public\Downloads"
Una unidad completa necesita barra final:
& "C:\Program Files\Sophos\Endpoint Defense\sophosinterceptxcli.exe" scan --noui "D:\"
D: sin barra suele referirse al directorio actual. Se admiten rutas UNC si la cuenta tiene acceso.
Los comodines pueden usarse en carpetas y archivos, no en nombres de unidad. La expansión en el último elemento es más fiable que en una carpeta superior.
Archivos comprimidos y salida detallada
--expand_archives abre archivos compatibles y analiza su contenido. Aumenta duración e I/O; úselo selectivamente.
--noui oculta la interfaz y espera al final. --verbose solo es válido junto con él:
& "C:\Program Files\Sophos\Endpoint Defense\sophosinterceptxcli.exe" scan --noui --verbose --expand_archives "C:\IR\Evidence"
No escriba salida verbose enorme en registros RMM sin control. Las rutas pueden contener usuarios e información sensible.
Tratar correctamente códigos de salida
| Código | Significado |
|---|---|
0 | análisis correcto, sin malware |
1 | error al procesar el comando |
2 | error inesperado al iniciar |
3 | al menos una amenaza detectada |
4 | al menos un archivo con error de análisis |
5 | al menos un archivo cifrado |
6 | al menos un formato no compatible |
7 | al menos un archivo inaccesible |
Si hay varios estados devuelve el código más grave. Un valor distinto de cero no significa automáticamente malware. A la inversa, 0 no demuestra que todo archivo fuese accesible ni cada consulta cloud correcta.
JSON para automatización
--json escribe un resultado estructurado en stdout. Salvo errores fatales 1 o 2, un script puede evaluar resumen y archivos:
$cli = "C:\Program Files\Sophos\Endpoint Defense\sophosinterceptxcli.exe"
$json = & $cli scan --noui --json "C:\Users\Public\Downloads"
$exitCode = $LASTEXITCODE
if ($json) {
$result = $json | ConvertFrom-Json
$result.summary
}
exit $exitCode
Para User Scan, la salida incluye objetivos, Detections, errores, formatos no admitidos, inaccesibles, cifrados y dañados. System Scan ofrece resumen más compacto.
Live Protection y exclusiones
Los análisis usan Live Protection. Sin red o con la función desactivada, la evaluación es menos completa.
Un User Scan dirigido respeta exclusiones globales y de política. La CLI no inspecciona plenamente de repente un archivo excluido. Antes de investigar, compruebe qué exclusiones se aplican.
Runbook RMM seguro
Debe:
- Comprobar existencia y versión de CLI.
- Limitar alcance y duración.
- Capturar
stdout,stderry código por separado. - Tratar código
3como Detection y evaluar los demás. - Correlacionar con Central Events y Health.
- No crear exclusión o eliminación automática solo por el código.
Tras una Detection siga Threat Cleanup Runbook. Para problemas del agente use Endpoint Self Help y SDU.