In dit artikel wordt een update voor Microsoft Advanced Bedreigingsanalyse (ATA) v1.7 beschreven.
Voer de opdracht in dit artikel NIET uit in versies hoger dan v1.7, omdat dit het systeem beschadigt. Probeer deze opdracht ook niet te wijzigen en voer deze uit zonder directe instructies van Microsoft Ondersteuning Services of de Productgroep.
Problemen die in deze update worden opgelost
Probleem 1
De migratie van ATA v1.6 (1.6.4103) of ATA v1.6 Update 1 (1.6.4317) naar ATA v1.7 (1.7.5402) mislukt met een foutcode 0x80070643.
Probleem 2
Nadat u ATA v1.7 (1.7.5402) hebt gemigreerd of geïnstalleerd, genereert ATA nog steeds meldingen (e-mail, syslog of gebeurtenislogboeken) voor verdachte activiteiten waarvan de status is gewijzigd in 'Gesloten'.
Probleem 3
ATA genereert een groot aantal 'Verkenning met behulp van directory services-opsomming' die verdacht wordt geactiveerd nadat u ATA v1.7 (1.7.5402) hebt gemigreerd of geïnstalleerd.
Oplossing
Om deze problemen op te lossen, downloadt u de update die wordt beschreven in de sectie 'Hoe krijg ik deze update' en voer deze uit. Met de update wordt ATA bijgewerkt naar ATA 1.7 build 1.7.5647.
Voor probleem 3: Nadat u deze update hebt geïnstalleerd, kunt u de volgende procedure gebruiken om de detectie van verdachte activiteiten "Reconnaissance using directory services enumeration" uit te schakelen en de oude verdachte activiteiten te verwijderen nadat u een upgrade naar ATA v1.7 build 1.7.5647 hebt uitgevoerd. Ga hiervoor als volgt te werk:
Navigeer vanaf een opdrachtprompt met verhoogde bevoegdheid naar de volgende locatie:
C:\Program Files\Microsoft Advanced ThreatAnalytics\Center\MongoDB\binTyp – Mongo.exe ATA. (Let op: "ATA" moet een hoofdletter zijn.)
Plak de volgende opdrachten in de opdrachtprompt van Mongo.
De bestaande verdachte activiteiten verwijderen:
db. SuspiciousActivity.update({_t: "SamrReconnaissanceSuspiciousActivity"}, {$set: {Status: "Dismissed"}}, {multi: true})
De verdachte activiteit "Verkenning met behulp van directory services-opsomming" uitschakelen:
db. SystemProfile.update({_t:"CenterSystemProfile"},{$set:
{"Configuration.SamrReconnaissanceDetectorConfiguration.IsEnabled":false}})
Hoe u deze update kunt downloaden
Methode 1: Microsoft Update
Deze update is beschikbaar op Microsoft Update. Zie Een update downloaden via Windows Update voor meer informatie over het gebruik van Microsoft Update.
Methode 2: Microsoft Downloadcentrum
U kunt het volgende bestand downloaden via het Microsoft Downloadcentrum:
Het ATA v1.7 Update 1-pakket nu downloaden.
Klik voor meer informatie over het downloaden van Microsoft-ondersteuningsbestanden op het volgende artikelnummer in de Microsoft Knowledge Base:
119591 Microsoft-ondersteuningsbestanden verkrijgen van onlineservices Microsoft heeft dit bestand gecontroleerd op virussen. Hierbij is gebruikgemaakt van software voor virusdetectie die volledig bijgewerkt was op de datum dat het bestand beschikbaar werd gesteld. Het bestand is opgeslagen op beveiligde servers die onbevoegde wijzigingen aan het bestand helpen voorkomen.
Informatie over updatedetails
Vereisten
Als u deze update wilt installeren, moet u eerst ATA v1.6 met update 1 (1.6.4317) of ATA v1.7 (1.7.5402) installeren. Als u ATA v1.6 (1.6.4103) hebt, moet u eerst een upgrade uitvoeren naar ATA v1.6 Update 1 vanuit de beschrijving van update 1 voor Microsoft Geavanceerde Bedreigingsanalyse v1.6.
Registergegevens
Als u deze update wilt toepassen, hoeft u geen wijzigingen in het register aan te brengen.
Vereisten voor opnieuw starten
Nadat u deze update hebt toegepast, moet u de computer wellicht opnieuw opstarten.
Informatie over vervangende update
Deze update is geen vervanging van een eerder gepubliceerde update.
Meer informatie
Certificaat is niet compatibel met ATA 1.7-migratie
Inleiding
In ATA v1.7 heeft het ATA Center één certificaat nodig voor zowel de ATA Center-service als de ATA-console. Wanneer u een upgrade uitvoert van ATA v1.6 naar v1.7, wordt tijdens het upgradeproces het certificaat gebruikt dat momenteel door IIS wordt gebruikt voor de ATA-console als certificaat voor ATA v1.7. Dit certificaat wordt gebruikt door zowel de ATA Center-service als de webconsole. Als het certificaat dat momenteel wordt gebruikt door IIS een KSP-certificaat is, mislukt de upgrade met het volgende bericht:
ATA versie 1.7 biedt geen ondersteuning voor het momenteel geconfigureerde ATA Console-certificaat; volg de instructies in KB3191777 om het ATA Center-updateproces te kunnen voltooien.
Oplossing
Voer de volgende stappen uit om over te schakelen naar het certificaat dat wordt gebruikt door de ATA-console:
Installeer het nieuwe certificaat (niet-KSP) op de ATA Center-server. U kunt dezelfde onderwerpnaam gebruiken als in het bestaande certificaat om problemen te voorkomen wanneer gebruikers naar de ATA-console bladeren.
Open IIS-beheer.
Vouw de naam van de server uit en vouw vervolgens Sites uit.
Selecteer de Microsoft ATA-consolesite en klik vervolgens in het deelvenster Acties op Bindingen.
Selecteer HTTPS en klik vervolgens op Bewerken.
Selecteer het nieuwe certificaat onder SSL-certificaat.
Wacht tot alle ATA-gateways zijn gesynchroniseerd met het centrum.
Voer de ATA 1.7-upgrade opnieuw uit.
Opmerking: als u een nieuwe ATA-gateway moet installeren voordat u de upgrade opnieuw uitvoert, moet u het bijgewerkte ATA-gatewaypakket downloaden van het ATA Center voordat u de ATA-gatewayinstallatie uitvoert.
Opmerking Ga als volgt te werk om te controleren of het certificaat is uitgegeven met een KSP-sjabloon:
Open een opdrachtprompt met verhoogde bevoegdheid en typ het volgende:
certutil -store my <CertName>Als de uitvoer 'Provider = Microsoft Software Key Storage Provider' is, is het een KSP-certificaat.
Meer informatie
Meer informatie over de terminologie die Microsoft gebruikt om software-updates te beschrijven.