响应中心是飞连终端安全体系的指令下发与任务管理中心。它整合了来自终端管理、防病毒、终端检测与响应(EDR)等多个模块的处置需求,为管理员提供统一的响应任务分发、进度追踪与结果审计工作台。
已购买“终端防病毒授权”或“终端检测与响应(EDR)授权”。
本文档同时涵盖了“终端防病毒”与“终端检测与响应(EDR)”模块的操作指南。在阅读过程中,请结合您企业实际购买的功能模块进行参考。除文中明确标注为特定模块独有的功能外,其余操作和界面描述默认对两个模块均适用。
响应中心作为底层指令执行单元,承接了来自不同安全模块的响应需求,实现了“一处研判,统一执行”的闭环逻辑。
任务来源模块 | 触发场景 | 关联响应动作 |
|---|---|---|
终端检测与响应 (EDR) | 在威胁行为详情页针对检出的攻击项执行处置。 | 结束进程、隔离文件、删除计划任务、删除注册表项、禁用服务。 |
终端防病毒 & 终端检测与响应 (EDR) | 在病毒查杀告警页面针对实体恶意文件执行处置。 | 隔离文件、恢复文件、获取文件。 |
终端管理 | 在终端详情页面对特定设备执行运维操作。 | 获取文件、隔离/恢复终端网络。 |
响应中心 | 管理员在响应中心页面主动创建并下发任务。 | 支持上述所有任务类型。 |
除各安全模块关联触发外,管理员也可以在响应中心手动创建并分发任务。
任务配置:选择任务类型并输入对应的参数。
任务类型 | 适用操作系统 | 必填参数 | 下发超时时间 (云端等待窗口) | 执行超时时间 (终端处理窗口) | 备注说明 |
|---|---|---|---|---|---|
文件提取 | Windows、macOS |
| 3 天 | 60 分钟 | 提取成功后,文件在服务端仅保留 3 天,过期后将自动删除,无法查看或下载。 |
隔离文件 / 取消隔离 | Windows、macOS | 文件路径:输入文件绝对路径,不支持通配符 | 15 天 | 30 分钟 | / |
结束进程 | Windows、macOS |
| 15 天 | 30 分钟 | / |
禁用 / 取消禁用服务 | Windows | 服务名称:Windows 服务的系统内部名称(如 | 15 天 | 30 分钟 | / |
删除计划任务 | Windows | 计划任务全路径:需包含任务所在目录及任务名称。 | 15 天 | 30 分钟 | 不可撤销:执行后相关任务配置将从系统中永久移除。 |
删除注册表启动项 | Windows | 注册表数值名称:需填写注册表启动项对应的 Value Name。 | 15 天 | 30 分钟 | 不可撤销:执行后相关的自启动项将被清理。 |
生效对象:在生效终端栏中搜索并勾选目标设备。
下发任务执行指令后,管理员可以在响应中心列表实时追踪任务的触达情况及执行结果。
通过列表中的处置状态列,您可以识别任务所处的阶段及最终结果:
处置状态 | 状态含义 | 说明 |
|---|---|---|
待下发 | 指令等待终端拉取 | 任务已在云端生成,正等待终端联网后通过心跳周期拉取。 |
执行中 | 终端正在处理 | 终端已接收指令并开始执行动作,尚未回传执行结果。 |
执行完成 | 指令成功执行 | 终端已成功完成指定动作(如成功结束进程、隔离文件等)。 |
执行失败 | 指令执行报错 | 终端在执行过程中由于文件不存在、权限不足等原因报错。 |
下发超时 | 云端下发超时 | 终端在 15 天内(文件提取为 3 天)始终未联网拉取该任务,任务已失效。 |
已超时 | 终端反馈超时 | 终端已接收任务,但在规定时间内(30/60 分钟)未向云端反馈结果。 |
已取消 | 任务人工撤回 | 管理员在任务处于“待下发”阶段时手动取消了该指令。 |
管理员可根据任务所处的阶段及任务类型,在操作栏执行相应的后续管理动作:
infected 文件夹,代表提取的是已隔离的风险文件,解压密码固定为 infected。