提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

四、高阶排查:终端确认进程情况

|

问题描述

Linux环境AF/SIP报僵尸网络/挖矿EDR查不出来

有效排查步骤

1、参考案例库以及安全响应及EDR知识赋能平台进一步排查(moa登陆需要先走权限审批,也可以先审批再登陆):

2、根据微步或者wiki确定病毒类型判断家族,百度或者是找一下是否存在已知案例(如果是挖矿 那可以top查看可疑占用进程,ls -al /proc/进程pid/exe 查看进程路径)
3、确认访问是否频繁,比较频繁的话,可以先修改host缓存表,具体方法参考以下链接:
定位恶意进程,如果不频繁则参考下面案例库处理:http://tskb.sangfor.com/forum.php?mod=viewthread&tid=16147
4、确认到文件之后取出文件到微步或者VT上确认是否异常的,有异常的话,先备份文件再删除,然后按照下面处理:Linux病毒简单清除步骤:https://unit.sangfor.co/api/v1/getContent/id=96
5、如果还是清除不掉试试下面方式顽固病毒清除技巧:
文件&定时任务无法删除:https://unit.sangfor.co/api/v1/getContent/id=97
CPU占用高但是找不到可以进程:

PS:如果定位到一些像是系统进程的情况的话,建议先到edrcs确认再处理

解决方案

1、访问的恶意域名:
2、访问时间点:
3、主机业务情况:
4、EDR版本/病毒库版本:
5、白名单情况:
6、全盘+快速扫描情况:
7、利修改hosts缓存表确认访问的进程分析情况:
1、收集信息找edrcs寻求协助

操作影响范围

注意删除文件,干掉进程,删除定时任务等操作一定要先和客户确认并取得客户授权再操作

我要分享
文档编号: 227777
作者: admin
更新时间: 2023-01-05 17:29
适用版本: