Hoppa till innehållet
Avanet

Genomsök Sophos Endpoint under Windows via CLI

För ett enskilt misstänkt fall räcker ofta Scan i det lokala gränssnittet. I ett RMM Runbook, vid Incident Response eller för en definierad sökväg är Windows CLI mer exakt. Den installeras med Sophos Endpoint och rapporterar dessutom Detections till Sophos Central.

Planera och felsök Sophos Endpoint-skanningar behandlar planering, schemalagda skanningar, körtidsanalys och File Scanner-status. Den här artikeln fokuserar på Windows CLI och tillförlitlig automatisering.

Sökväg och hjälp

Verktyget finns som standard under:

C:\Program Files\Sophos\Endpoint Defense\sophosinterceptxcli.exe

Öppna PowerShell med det konto vars rättigheter ska gälla för den riktade genomsökningen. Operatorn & startar programsökvägen inom citattecken och help scan visar alternativen i den installerade versionen:

& "C:\Program Files\Sophos\Endpoint Defense\sophosinterceptxcli.exe" help scan

Hjälpen i den lokalt installerade versionen är styrande. Verktyget hör till Windows Agent. Sökvägen gäller inte macOS.

Körmodell före start

  • Skal: Alla exempel använder PowerShell. Utelämna operatorn & i cmd.exe; blanda inte de två syntaxerna.
  • Behörighet: En genomsökning av en fil, mapp eller enhet ärver det anropande kontots rättigheter. En genomsökning med --system körs med den lokala systemprocessens rättigheter. Ett förhöjt skal är inget generellt krav och utökar inte användargenomsökningens faktiska kontobehörighet.
  • Platshållare: Ersätt C:\Users\Public\Downloads, C:\IR\Evidence och D:\ med den godkända målsökvägen. Skriv inte platshållare inom vinkelparenteser bokstavligt.
  • Effekt: scan startar genomsökningen direkt. Utan --noui visas en förloppsdialog; resultaten visas i Sophos Endpoint och identifierade hot rapporteras till Sophos Central.
  • Utdata: Med --noui visas inget gränssnitt, detekteringar skrivs till stdout och processen väntar tills genomsökningen är klar. Vid en körning utan allvarligt fel lämnar --json ett enda JSON-objekt i stdout.

Kör en System Scan

En fullständig System Scan körs med den lokala systemprocessens rättigheter:

& "C:\Program Files\Sophos\Endpoint Defense\sophosinterceptxcli.exe" scan --system --full --noui

En snabb System Scan fokuserar på ofta använda filer, körande och nyligen körda processer, Auto Starts, MBR och minne:

& "C:\Program Files\Sophos\Endpoint Defense\sophosinterceptxcli.exe" scan --system --quick --noui

Inga ytterligare Targets anges med --system. Filer som den lokala systemprocessen inte har åtkomst till, exempelvis användarbundna EFS-data, kan därför förbli ogenomsökta.

Genomsök fil, mapp eller enhet

En riktad Scan körs med den anropande användarens rättigheter:

& "C:\Program Files\Sophos\Endpoint Defense\sophosinterceptxcli.exe" scan --noui "C:\Users\Public\Downloads"

En fullständig enhet kräver avslutande backslash:

& "C:\Program Files\Sophos\Endpoint Defense\sophosinterceptxcli.exe" scan --noui "D:\"

D: utan backslash betecknar normalt bara den aktuella mappen på enheten. UNC Paths stöds om det anropande kontot har åtkomst.

Wildcards kan användas i mapp- och filnamn men inte i enhetsnamn. Expansion i det sista sökvägselementet är mer tillförlitlig än ett Wildcard-uttryck i en överordnad mapp.

Arkiv och utförlig utmatning

Med --expand_archives öppnas och kontrolleras innehållet i arkiv som stöds. Det ökar körtid och I/O och används därför riktat.

--noui döljer gränssnittet och väntar tills Scan har slutförts. --verbose är endast giltigt tillsammans med det:

& "C:\Program Files\Sophos\Endpoint Defense\sophosinterceptxcli.exe" scan --noui --verbose --expand_archives "C:\IR\Evidence"

Mycket stor Verbose Output skrivs inte okontrollerat till RMM Logs. Sökvägar kan innehålla användarnamn och känslig projektinformation.

Hantera Exit Codes korrekt

KodBetydelse
0Scan lyckades, ingen malware hittades
1fel vid bearbetning av kommandot
2oväntat fel när verktyget startades
3minst ett hot identifierat
4minst en fil med Scan Error
5minst en krypterad fil
6minst ett format som inte stöds
7minst en fil inte åtkomlig

Om flera tillstånd uppstår returnerar verktyget den allvarligaste koden. Ett värde som inte är noll betyder därför inte automatiskt malware. Omvänt bevisar kod 0 inte att alla tänkbara filer kunde nås eller att alla Cloud Queries var möjliga.

JSON för automatisering

--json skriver ett strukturerat resultat till stdout i slutet. Förutom vid allvarliga fel med kod 1 eller 2 kan ett script läsa Summary och, för en User Scan, berörda filer direkt:

$cli = "C:\Program Files\Sophos\Endpoint Defense\sophosinterceptxcli.exe"
$json = & $cli scan --noui --json "C:\Users\Public\Downloads"
$exitCode = $LASTEXITCODE

if ($json) {
    $result = $json | ConvertFrom-Json
    $result.summary
}

exit $exitCode

För en User Scan innehåller utmatningen bland annat Targets, Detections, Scan Errors, format som inte stöds samt otillgängliga, krypterade och skadade filer. JSON-objektet från en System Scan innehåller endast type och summary; det innehåller inga fillistor.

Live Protection och undantag

Scans använder Live Protection för aktuell SophosLabs-information. Utan nätverk eller med inaktiverad Live Protection är bedömningen mindre fullständig.

En riktad User Scan respekterar globala undantag och Policy-undantag. En undantagen fil kontrolleras inte plötsligt fullständigt genom ett manuellt CLI-anrop. Före en Incident Investigation kontrolleras därför vilka undantag som faktiskt gäller.

Validering och eskalering

Ett produktivt Runbook bör:

  1. Bekräfta att CLI finns på den dokumenterade sökvägen och kontrollera de lokala alternativen med help scan.
  2. Begränsa Scope och maximal körtid.
  3. Spara stdout, stderr och Exit Code separat.
  4. Behandla kod 3 som Detection och utvärdera andra koder individuellt.
  5. Korrelera resultatet med Central Events och Health.
  6. Inte skapa automatiskt undantag eller borttagning enbart utifrån Exit Code.

Körningen är validerad när processen har avslutats, slutkoden har sparats separat och förväntade utdata finns. Korrelera kod 3 med händelser i Sophos Central och följ åtgärdsplanen för hotrensning. För kod 4 till 7 granskar du de filer som anges av en User Scan. En System Scan returnerar ingen fillista, så spara och eskalera dess JSON- och konsolutdata. Undersök kod 1 eller 2 och återkommande agentfel med Endpoint Self Help och SDU. Dessa tillstånd är inte likvärdiga fynd av skadlig kod.

Vanliga frågor

Varför hittar en System Scan inte en EFS-krypterad användarfil?

System Scan körs med den lokala systemprocessens rättigheter och har inte automatiskt användarens privata EFS-nycklar. En riktad User Scan kan endast kontrollera filer som det anropande kontot kan nå.

Är Exit Code 7 en malware-detektering?

Nej. Kod 7 betyder att minst en fil inte kunde nås. Orsaken kan vara behörighet, låsning eller en otillgänglig sökväg och måste kontrolleras separat.

Officiella källor