Genomsök Sophos Endpoint under Windows via CLI
För ett enskilt misstänkt fall räcker ofta Scan i det lokala gränssnittet. I ett RMM Runbook, vid Incident Response eller för en definierad sökväg är Windows CLI mer exakt. Den installeras med Sophos Endpoint och rapporterar dessutom Detections till Sophos Central.
Planera och felsök Sophos Endpoint-skanningar behandlar planering, schemalagda skanningar, körtidsanalys och File Scanner-status. Den här artikeln fokuserar på Windows CLI och tillförlitlig automatisering.
Sökväg och hjälp
Verktyget finns som standard under:
C:\Program Files\Sophos\Endpoint Defense\sophosinterceptxcli.exe
Öppna PowerShell med det konto vars rättigheter ska gälla för den riktade genomsökningen. Operatorn & startar programsökvägen inom citattecken och help scan visar alternativen i den installerade versionen:
& "C:\Program Files\Sophos\Endpoint Defense\sophosinterceptxcli.exe" help scan
Hjälpen i den lokalt installerade versionen är styrande. Verktyget hör till Windows Agent. Sökvägen gäller inte macOS.
Körmodell före start
- Skal: Alla exempel använder PowerShell. Utelämna operatorn
&icmd.exe; blanda inte de två syntaxerna. - Behörighet: En genomsökning av en fil, mapp eller enhet ärver det anropande kontots rättigheter. En genomsökning med
--systemkörs med den lokala systemprocessens rättigheter. Ett förhöjt skal är inget generellt krav och utökar inte användargenomsökningens faktiska kontobehörighet. - Platshållare: Ersätt
C:\Users\Public\Downloads,C:\IR\EvidenceochD:\med den godkända målsökvägen. Skriv inte platshållare inom vinkelparenteser bokstavligt. - Effekt:
scanstartar genomsökningen direkt. Utan--nouivisas en förloppsdialog; resultaten visas i Sophos Endpoint och identifierade hot rapporteras till Sophos Central. - Utdata: Med
--nouivisas inget gränssnitt, detekteringar skrivs tillstdoutoch processen väntar tills genomsökningen är klar. Vid en körning utan allvarligt fel lämnar--jsonett enda JSON-objekt istdout.
Kör en System Scan
En fullständig System Scan körs med den lokala systemprocessens rättigheter:
& "C:\Program Files\Sophos\Endpoint Defense\sophosinterceptxcli.exe" scan --system --full --noui
En snabb System Scan fokuserar på ofta använda filer, körande och nyligen körda processer, Auto Starts, MBR och minne:
& "C:\Program Files\Sophos\Endpoint Defense\sophosinterceptxcli.exe" scan --system --quick --noui
Inga ytterligare Targets anges med --system. Filer som den lokala systemprocessen inte har åtkomst till, exempelvis användarbundna EFS-data, kan därför förbli ogenomsökta.
Genomsök fil, mapp eller enhet
En riktad Scan körs med den anropande användarens rättigheter:
& "C:\Program Files\Sophos\Endpoint Defense\sophosinterceptxcli.exe" scan --noui "C:\Users\Public\Downloads"
En fullständig enhet kräver avslutande backslash:
& "C:\Program Files\Sophos\Endpoint Defense\sophosinterceptxcli.exe" scan --noui "D:\"
D: utan backslash betecknar normalt bara den aktuella mappen på enheten. UNC Paths stöds om det anropande kontot har åtkomst.
Wildcards kan användas i mapp- och filnamn men inte i enhetsnamn. Expansion i det sista sökvägselementet är mer tillförlitlig än ett Wildcard-uttryck i en överordnad mapp.
Arkiv och utförlig utmatning
Med --expand_archives öppnas och kontrolleras innehållet i arkiv som stöds. Det ökar körtid och I/O och används därför riktat.
--noui döljer gränssnittet och väntar tills Scan har slutförts. --verbose är endast giltigt tillsammans med det:
& "C:\Program Files\Sophos\Endpoint Defense\sophosinterceptxcli.exe" scan --noui --verbose --expand_archives "C:\IR\Evidence"
Mycket stor Verbose Output skrivs inte okontrollerat till RMM Logs. Sökvägar kan innehålla användarnamn och känslig projektinformation.
Hantera Exit Codes korrekt
| Kod | Betydelse |
|---|---|
0 | Scan lyckades, ingen malware hittades |
1 | fel vid bearbetning av kommandot |
2 | oväntat fel när verktyget startades |
3 | minst ett hot identifierat |
4 | minst en fil med Scan Error |
5 | minst en krypterad fil |
6 | minst ett format som inte stöds |
7 | minst en fil inte åtkomlig |
Om flera tillstånd uppstår returnerar verktyget den allvarligaste koden. Ett värde som inte är noll betyder därför inte automatiskt malware. Omvänt bevisar kod 0 inte att alla tänkbara filer kunde nås eller att alla Cloud Queries var möjliga.
JSON för automatisering
--json skriver ett strukturerat resultat till stdout i slutet. Förutom vid allvarliga fel med kod 1 eller 2 kan ett script läsa Summary och, för en User Scan, berörda filer direkt:
$cli = "C:\Program Files\Sophos\Endpoint Defense\sophosinterceptxcli.exe"
$json = & $cli scan --noui --json "C:\Users\Public\Downloads"
$exitCode = $LASTEXITCODE
if ($json) {
$result = $json | ConvertFrom-Json
$result.summary
}
exit $exitCode
För en User Scan innehåller utmatningen bland annat Targets, Detections, Scan Errors, format som inte stöds samt otillgängliga, krypterade och skadade filer. JSON-objektet från en System Scan innehåller endast type och summary; det innehåller inga fillistor.
Live Protection och undantag
Scans använder Live Protection för aktuell SophosLabs-information. Utan nätverk eller med inaktiverad Live Protection är bedömningen mindre fullständig.
En riktad User Scan respekterar globala undantag och Policy-undantag. En undantagen fil kontrolleras inte plötsligt fullständigt genom ett manuellt CLI-anrop. Före en Incident Investigation kontrolleras därför vilka undantag som faktiskt gäller.
Validering och eskalering
Ett produktivt Runbook bör:
- Bekräfta att CLI finns på den dokumenterade sökvägen och kontrollera de lokala alternativen med
help scan. - Begränsa Scope och maximal körtid.
- Spara
stdout,stderroch Exit Code separat. - Behandla kod
3som Detection och utvärdera andra koder individuellt. - Korrelera resultatet med Central Events och Health.
- Inte skapa automatiskt undantag eller borttagning enbart utifrån Exit Code.
Körningen är validerad när processen har avslutats, slutkoden har sparats separat och förväntade utdata finns. Korrelera kod 3 med händelser i Sophos Central och följ åtgärdsplanen för hotrensning. För kod 4 till 7 granskar du de filer som anges av en User Scan. En System Scan returnerar ingen fillista, så spara och eskalera dess JSON- och konsolutdata. Undersök kod 1 eller 2 och återkommande agentfel med Endpoint Self Help och SDU. Dessa tillstånd är inte likvärdiga fynd av skadlig kod.
Vanliga frågor
Varför hittar en System Scan inte en EFS-krypterad användarfil?
Är Exit Code 7 en malware-detektering?
Officiella källor
- Sophos Endpoint: Scan from the command line – installationssökväg, kommandon, alternativ, mål, behörighet, effekt, konsolutdata, felkoder och JSON-schema.