#原创分享#adesk+edr双重保险应对incaseformat
  

酒慰风尘 2539810人觉得有帮助

{{ttag.title}}
本帖最后由 酒慰风尘 于 2021-1-24 10:18 编辑

背景:
incaseformat突然爆发,导致大量电脑文件被删除,某公司EDR专杀工具当天下载量也达新高,客户也对这次病毒高度重视,要求上门对桌面云进行巡检,并测试EDR对派生的虚拟机进行杀毒,保障虚拟机正常运行。


处理过程:
第一步:对客户的内外网两套桌面云进行巡检,发现部分补丁需要更新,联系400小姐姐获取补丁包,对adesk进行安全加固,再次巡检,桌面云平台良好。
第二步:客户场景是政服务服大厅,无服务器,所以在桌面云平台安装edr,但是桌面云不支持ova模板直接导入,于是从论坛下载iso镜像进行安装
1.创建符合EDR要求的虚拟环境
2.上传镜像
3.选择加载镜像,选择刚上传的镜像
4.给虚拟机加载镜像,选择第一个选项通过驱动安装,第二个选项是通过usb安装,明显不对
5.设置账号密码
6.几分钟的等待之后,系统安装完成,reboot后登陆系统,配置网络适配器,因本人是linux渣渣,所以选择通过nmtui进行修改
7.选择网卡
8.配置地址
9.linux和win系统的区别就是需要重启下网络服务
10.查看网卡信息,确保配置无误
第三步:申请授权,导入到EDR中,完成EDR安装
第四步:把规则库升级到最新
第五步:安装agent,并下发查杀任务,不查不知道,一查吓一跳,大部分虚拟机都中招了,还好没爆发,内心默默的庆幸一下,不然我有的搞了
第六步:对所有病毒进行处置,并导出处理报告,呈现给客户,跟客户说清楚edr测试周期为三个月,过期之后就无法进行查杀,望尽快转换成正式授权。不难看出两套网络中的病毒相当多
内网:
互联网:

第七步:设置定时查杀策略
考虑客户晚上下班会关闭虚拟机,于是在每天中午12:15分对虚拟机进行全盘扫描(定时扫描的时间一定要根据实际情况进行调整)
第八步:开启实时防护,这个也很重要,因是政务大厅环境,部分主机是对所有人可以使用的,极有可能通过U盘再次感染病毒

第九步:做完这些心里松了口气,心里一想,对虚拟机定期进行备份岂不是更好,即使客户EDR测试过期后中招,我还可以通过备份恢复,说干就干,创建虚拟机备份,双重保护更贴心哦
incaseformat病毒注意事项:
1、  不要随意下载安装未知软件,尽量在官方网站进行下载安装;
2、  尽量关闭不必要的共享,或设置共享目录为只读模式;某公司EDR用户可使用微隔离功能封堵共享端口;
3、  严格规范U盘等移动介质的使用,使用前先进行查杀;
4、  如发现已感染主机,先断开网络,使用安全产品进行全盘扫描查杀再尝试使用数据恢复类软件。某公司为广大用户提供免费查杀工具,可下载如下工具,进行检测查杀:
64位系统下载链接:
http://edr.sangfor.com.cn/tool/SfabAntiBot_X64.7z
32位系统下载链接:
http://edr.sangfor.com.cn/tool/SfabAntiBot_X86.7z
5、遇到安全事件不要慌,某公司为您提供专业的防护方案和解决办法


打赏鼓励作者,期待更多好文!

打赏
80人已打赏

zhao_HN 发表于 2021-1-24 10:52
  
EDR这个一般都是用模板部署的,nmtui学习一下
TCN 发表于 2021-1-24 10:53
  
看其他人,有设置桌面云每天快照或者还原的,应该也行得通
新手779293 发表于 2021-1-26 13:21
  
感谢作者分享,步骤写的很详细
新手252965 发表于 2021-1-26 13:32
  
学习了,感谢分享。。。
新手170263 发表于 2021-1-27 16:20
  

感谢作者分享,步骤写的很详细
新手781833 发表于 2021-1-27 19:42
  

感谢作者分享,步骤写的很详细EDR这个一般都是用模板部署的,nmtui学习一下
zqm 发表于 2021-1-27 19:50
  
感谢作者分享,步骤写的很详细有设置桌面云每天快照或者还原的,应该也行得通
新手456962 发表于 2021-1-29 10:41
  
感谢作者分享,步骤写的很详细
新手569226 发表于 2021-1-29 11:23
  
感谢楼主的精彩分享,有助工作。
发表新帖
热门标签
全部标签>
安全效果
西北区每日一问
技术盲盒
技术笔记
干货满满
【 社区to talk】
每日一问
信服课堂视频
GIF动图学习
新版本体验
技术咨询
2023技术争霸赛专题
功能体验
产品连连看
自助服务平台操作指引
标准化排查
秒懂零信任
技术晨报
安装部署配置
原创分享
排障笔记本
玩转零信任
排障那些事
SDP百科
技术争霸赛
深信服技术支持平台
通用技术
以战代练
升级&主动服务
社区新周刊
畅聊IT
答题自测
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
运维工具
云计算知识
用户认证
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
加速技术
产品预警公告
信服圈儿
S豆商城资讯
「智能机器人」
追光者计划
社区帮助指南
答题榜单公布
纪元平台
卧龙计划
华北区拉练
天逸直播
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
每周精选
2024年技术争霸赛
北京区每日一练
场景专题
故障笔记
高手请过招
高频问题集锦
POC测试案例
全能先锋系列
云化安全能力

本版版主

468
227
32

发帖

粉丝

关注

7
11
24

发帖

粉丝

关注

5
7
7

发帖

粉丝

关注

31
34
45

发帖

粉丝

关注

本版达人

新手89785...

本周建议达人

YangZhe...

本周分享达人

runner

本周提问达人