Naar de inhoud
Avanet

Sophos Endpoint onder Windows via CLI scannen

Voor één verdacht geval volstaat vaak de Scan in de lokale interface. In een RMM Runbook, Incident Response of voor een bepaald pad is Windows CLI nauwkeuriger. Deze wordt met Sophos Endpoint geïnstalleerd en meldt Detections ook aan Sophos Central.

Sophos Endpoint-scans plannen en problemen oplossen behandelt planning, geplande scans, looptijdanalyse en de status van File Scanner. Dit artikel richt zich op de Windows-CLI en betrouwbare automatisering.

Pad en Help

De tool staat standaard onder:

C:\Program Files\Sophos\Endpoint Defense\sophosinterceptxcli.exe

Administrative PowerShell toont beschikbare Scan Options:

& "C:\Program Files\Sophos\Endpoint Defense\sophosinterceptxcli.exe" help scan

De Help van de lokaal geïnstalleerde versie is bepalend. De tool hoort bij Windows Agent; dit pad geldt niet voor macOS.

System Scan uitvoeren

Een Full System Scan draait met de rechten van Local System:

& "C:\Program Files\Sophos\Endpoint Defense\sophosinterceptxcli.exe" scan --system --full --noui

Een Quick System Scan richt zich op veelgebruikte bestanden, actieve en recent uitgevoerde processen, autostarts, MBR en geheugen:

& "C:\Program Files\Sophos\Endpoint Defense\sophosinterceptxcli.exe" scan --system --quick --noui

Bij --system worden geen extra Targets opgegeven. Bestanden waarvoor Local System geen toegang heeft, zoals User-bound EFS Content, kunnen ongescand blijven.

Bestand, map of drive scannen

Een Targeted Scan draait met rechten van de aanroepende User:

& "C:\Program Files\Sophos\Endpoint Defense\sophosinterceptxcli.exe" scan --noui "C:\Users\Public\Downloads"

Een volledige drive vereist de afsluitende backslash:

& "C:\Program Files\Sophos\Endpoint Defense\sophosinterceptxcli.exe" scan --noui "D:\"

D: zonder backslash betekent normaal alleen Current Directory van die drive. UNC Paths worden ondersteund wanneer het account toegang heeft.

Wildcards zijn mogelijk in Folder- en File Names, niet in Drive Names. Expansion in het laatste Path Element is betrouwbaarder dan een Wildcard in een Parent Folder.

Archives en uitgebreide output

Met --expand_archives worden ondersteunde Archives geopend en de inhoud gecontroleerd. Dit verhoogt runtime en I/O en wordt gericht gebruikt.

--noui onderdrukt de interface en wacht tot einde van Scan. --verbose is alleen daarmee geldig:

& "C:\Program Files\Sophos\Endpoint Defense\sophosinterceptxcli.exe" scan --noui --verbose --expand_archives "C:\IR\Evidence"

Zeer grote Verbose Output wordt niet ongecontroleerd in RMM Logs geschreven. Paden kunnen User Names en gevoelige Project Information bevatten.

Exit Codes correct behandelen

CodeBetekenis
0Scan succesvol, geen malware gevonden
1fout bij Command Processing
2onverwachte fout bij starten tool
3minstens één bedreiging gedetecteerd
4minstens één bestand met Scan Error
5minstens één encrypted file
6minstens één unsupported format
7minstens één inaccessible file

Bij meerdere states levert de tool de zwaarste code. Non-zero betekent dus niet automatisch malware. Omgekeerd bewijst code 0 niet dat elk bestand bereikbaar en elke Cloud Query mogelijk was.

JSON voor automatisering

--json schrijft aan het einde Structured Result naar stdout. Behalve bij Fatal Errors code 1 of 2 kan een script Summary en betrokken files direct analyseren:

$cli = "C:\Program Files\Sophos\Endpoint Defense\sophosinterceptxcli.exe"
$json = & $cli scan --noui --json "C:\Users\Public\Downloads"
$exitCode = $LASTEXITCODE

if ($json) {
    $result = $json | ConvertFrom-Json
    $result.summary
}

exit $exitCode

Bij User Scan bevat output onder meer Targets, Detections, Scan Errors, unsupported, inaccessible, encrypted en damaged files. System Scan levert compactere Summary.

Live Protection en uitzonderingen

Scans gebruiken Live Protection voor actuele SophosLabs Information. Zonder netwerk of met disabled Live Protection is beoordeling minder volledig.

Een Targeted User Scan respecteert Global en Policy Exceptions. Een excluded file wordt door handmatige CLI niet ineens volledig gecontroleerd. Vóór Incident Investigation worden effectieve uitzonderingen gecontroleerd.

Veilig RMM Runbook

Een productie-Runbook moet:

  1. Bestaan en versie van CLI controleren.
  2. Scope en maximum runtime beperken.
  3. stdout, stderr en Exit Code apart opslaan.
  4. Code 3 als Detection behandelen, andere codes gedifferentieerd beoordelen.
  5. Resultaat met Central Events en Health correleren.
  6. Geen automatische uitzondering of verwijdering alleen op Exit Code maken.

Bij Detection volgt het Threat Cleanup Runbook. Voor diepere Agent Issues dient Endpoint Self Help en SDU.

Veelgestelde vragen

Waarom vindt System Scan geen EFS-encrypted User File?

System Scan draait als Local System en heeft niet automatisch de private EFS Keys van de gebruiker. Targeted User Scan kan alleen toegankelijke bestanden controleren.

Is Exit Code 7 een Malware Detection?

Nee. Code 7 betekent dat minstens één bestand niet toegankelijk was. Oorzaak kan Permission, Lock of unreachable path zijn en moet apart worden gecontroleerd.