Sophos Endpoint onder Windows via CLI scannen
Voor één verdacht geval volstaat vaak de Scan in de lokale interface. In een RMM Runbook, Incident Response of voor een bepaald pad is Windows CLI nauwkeuriger. Deze wordt met Sophos Endpoint geïnstalleerd en meldt Detections ook aan Sophos Central.
Sophos Endpoint-scans plannen en problemen oplossen behandelt planning, geplande scans, looptijdanalyse en de status van File Scanner. Dit artikel richt zich op de Windows-CLI en betrouwbare automatisering.
Pad en Help
De tool staat standaard onder:
C:\Program Files\Sophos\Endpoint Defense\sophosinterceptxcli.exe
Administrative PowerShell toont beschikbare Scan Options:
& "C:\Program Files\Sophos\Endpoint Defense\sophosinterceptxcli.exe" help scan
De Help van de lokaal geïnstalleerde versie is bepalend. De tool hoort bij Windows Agent; dit pad geldt niet voor macOS.
System Scan uitvoeren
Een Full System Scan draait met de rechten van Local System:
& "C:\Program Files\Sophos\Endpoint Defense\sophosinterceptxcli.exe" scan --system --full --noui
Een Quick System Scan richt zich op veelgebruikte bestanden, actieve en recent uitgevoerde processen, autostarts, MBR en geheugen:
& "C:\Program Files\Sophos\Endpoint Defense\sophosinterceptxcli.exe" scan --system --quick --noui
Bij --system worden geen extra Targets opgegeven. Bestanden waarvoor Local System geen toegang heeft, zoals User-bound EFS Content, kunnen ongescand blijven.
Bestand, map of drive scannen
Een Targeted Scan draait met rechten van de aanroepende User:
& "C:\Program Files\Sophos\Endpoint Defense\sophosinterceptxcli.exe" scan --noui "C:\Users\Public\Downloads"
Een volledige drive vereist de afsluitende backslash:
& "C:\Program Files\Sophos\Endpoint Defense\sophosinterceptxcli.exe" scan --noui "D:\"
D: zonder backslash betekent normaal alleen Current Directory van die drive. UNC Paths worden ondersteund wanneer het account toegang heeft.
Wildcards zijn mogelijk in Folder- en File Names, niet in Drive Names. Expansion in het laatste Path Element is betrouwbaarder dan een Wildcard in een Parent Folder.
Archives en uitgebreide output
Met --expand_archives worden ondersteunde Archives geopend en de inhoud gecontroleerd. Dit verhoogt runtime en I/O en wordt gericht gebruikt.
--noui onderdrukt de interface en wacht tot einde van Scan. --verbose is alleen daarmee geldig:
& "C:\Program Files\Sophos\Endpoint Defense\sophosinterceptxcli.exe" scan --noui --verbose --expand_archives "C:\IR\Evidence"
Zeer grote Verbose Output wordt niet ongecontroleerd in RMM Logs geschreven. Paden kunnen User Names en gevoelige Project Information bevatten.
Exit Codes correct behandelen
| Code | Betekenis |
|---|---|
0 | Scan succesvol, geen malware gevonden |
1 | fout bij Command Processing |
2 | onverwachte fout bij starten tool |
3 | minstens één bedreiging gedetecteerd |
4 | minstens één bestand met Scan Error |
5 | minstens één encrypted file |
6 | minstens één unsupported format |
7 | minstens één inaccessible file |
Bij meerdere states levert de tool de zwaarste code. Non-zero betekent dus niet automatisch malware. Omgekeerd bewijst code 0 niet dat elk bestand bereikbaar en elke Cloud Query mogelijk was.
JSON voor automatisering
--json schrijft aan het einde Structured Result naar stdout. Behalve bij Fatal Errors code 1 of 2 kan een script Summary en betrokken files direct analyseren:
$cli = "C:\Program Files\Sophos\Endpoint Defense\sophosinterceptxcli.exe"
$json = & $cli scan --noui --json "C:\Users\Public\Downloads"
$exitCode = $LASTEXITCODE
if ($json) {
$result = $json | ConvertFrom-Json
$result.summary
}
exit $exitCode
Bij User Scan bevat output onder meer Targets, Detections, Scan Errors, unsupported, inaccessible, encrypted en damaged files. System Scan levert compactere Summary.
Live Protection en uitzonderingen
Scans gebruiken Live Protection voor actuele SophosLabs Information. Zonder netwerk of met disabled Live Protection is beoordeling minder volledig.
Een Targeted User Scan respecteert Global en Policy Exceptions. Een excluded file wordt door handmatige CLI niet ineens volledig gecontroleerd. Vóór Incident Investigation worden effectieve uitzonderingen gecontroleerd.
Veilig RMM Runbook
Een productie-Runbook moet:
- Bestaan en versie van CLI controleren.
- Scope en maximum runtime beperken.
stdout,stderren Exit Code apart opslaan.- Code
3als Detection behandelen, andere codes gedifferentieerd beoordelen. - Resultaat met Central Events en Health correleren.
- Geen automatische uitzondering of verwijdering alleen op Exit Code maken.
Bij Detection volgt het Threat Cleanup Runbook. Voor diepere Agent Issues dient Endpoint Self Help en SDU.