HOSTS dosyasında makinenin kısa adını gösteren bir konak girdisi var

Microsoft.AdvancedThreatAnalytics.1_8.Gateway.HostEntryInHOSTSFile (Rule)

ATA 1.8 Gateway'i izlemeye yönelik kural - HOSTS dosyasında makinenin kısa adını gösteren bir konak girişi var

Knowledge Base article:

Özet

HOSTS dosyasında makinenin kısa adını gösteren bir konak girdisi var

Çözümler

C:\Windows\System32\drivers\etc\HOSTS dosyasından konak girdisini kaldırın veya bunu bir FQDN olarak değiştirin.

Element properties:

TargetMicrosoft.AdvancedThreatAnalytics.1_8.Gateway
CategoryAvailabilityHealth
EnabledTrue
Alert GenerateTrue
Alert SeverityError
Alert PriorityNormal
RemotableTrue
Alert Message
HOSTS dosyasında makinenin kısa adını gösteren bir konak girdisi var Uyarısı

HOSTS dosyasında makinenin kısa adını gösteren bir konak girdisi var
Günlük Dosyası: {0}
Günlük Dosyası Dizini: {1}
Günlük Sağlayıcısı: {2}
Günlüğe Kaydedilen Satır: {3}

Member Modules:

ID Module Type TypeId RunAs 
ATALogFile DataSource Microsoft.AdvancedThreatAnalytics.LogFileProvider Default
Alert WriteAction System.Health.GenerateAlert Default

Source Code:

<Rule ID="Microsoft.AdvancedThreatAnalytics.1_8.Gateway.HostEntryInHOSTSFile" Enabled="true" Target="Microsoft.AdvancedThreatAnalytics.1_8.Gateway" ConfirmDelivery="true" Remotable="true" Priority="Normal" DiscardLevel="100">
<Category>AvailabilityHealth</Category>
<DataSources>
<DataSource ID="ATALogFile" TypeID="Microsoft.AdvancedThreatAnalytics.LogFileProvider">
<LogFileDirectory>$Target/Property[Type="Microsoft.AdvancedThreatAnalytics.1_8.Gateway"]/InstallationPath$\Logs</LogFileDirectory>
<LogFilePattern>Microsoft.Tri.Gateway-Errors.log</LogFilePattern>
<PublisherName>System.ApplicationException</PublisherName>
<ErrorStringContains>Unable to start ETW session MMA-ETW-Livecapture</ErrorStringContains>
</DataSource>
</DataSources>
<WriteActions>
<WriteAction ID="Alert" TypeID="Health!System.Health.GenerateAlert">
<Priority>1</Priority>
<Severity>2</Severity>
<AlertMessageId>$MPElement[Name="Microsoft.AdvancedThreatAnalytics.1_8.Gateway.HostEntryInHOSTSFile.AlertMessage"]$</AlertMessageId>
<AlertParameters>
<AlertParameter1>$Data/EventData/DataItem/LogFileName$</AlertParameter1>
<AlertParameter2>$Data/EventData/DataItem/LogFileDirectory$</AlertParameter2>
<AlertParameter3>$Data/PublisherName$</AlertParameter3>
<AlertParameter4>$Data/EventDescription$</AlertParameter4>
</AlertParameters>
<Suppression>
<SuppressionValue>$Data/LoggingComputer$</SuppressionValue>
<SuppressionValue>$Data/EventDescription$</SuppressionValue>
</Suppression>
</WriteAction>
</WriteActions>
</Rule>