深信服社区»版块 安全类 下一代防火墙NGAF 关于僵尸网络匹配到的url

关于僵尸网络匹配到的url

查看数: 1575 | 评论数: 7 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2018-4-8 11:08

正文摘要:

如图经常有僵尸网络被封的PC匹配到url是类似的网址srf.qq.com/cgi-bin/wbupdate.so?ver=313&amp;wbup=BzIhj8iZopCV1ARdjHviii+fkiS6ceaP3cIhzOhTXZJx9A9JetHY0/I9HUiLLrnI1T2bcSbJGhE= 看url像是QQ输入法的东西, ...

回复

初九 发表于 2018-4-9 09:19
这种链接大多数不能直接网页打开,你得看域名,查看域名、然后每次加一个后缀看看,不过不建议直接访问,有沙箱环境,可以在沙箱访问
经小强丶 发表于 2018-4-9 08:42
可以看看日志哦
qinpeng 发表于 2018-4-8 23:59
楼主你好 但从这个单个的日志告警体现不出来什么,因为有时候出现误判或者是由于某个ip多次造成大规模流量并发也会造成识别为僵尸网络的,所以建议看看日志中心那里有没有很多短时间的病毒提示,而且有规律有规则的话那八九不离十是中毒了。需要联系400协助处理下
Sangfor闪电回_小丸子 发表于 2018-4-8 16:53
您好 麻烦方便的时候导一份僵尸网络的日志(如果只有一个,可以忽略;如果是有多次,而且有规律,基本可以确认是中毒了,需要杀毒)。
ps 僵尸网络不建议开联动封锁。
谢谢
多简单 发表于 2018-4-8 12:34
你最好联系一下400给你看看 是不是误判了#
zhb 发表于 2018-4-8 11:47
这个打400确认下吧,他们可以个你远程看看
◇◆□乱拳打死老司机□◆◇ 发表于 2018-4-8 11:17
确认是否有问题可以通过日志找到访问的目的URL,去威胁情报网站上查询,常见的微步在线:https://x.threatbook.cn/https://www.virustotal.com/查询。

如果是误报:
1、发现某个终端或者是域名的流量被AF僵尸网络规则误判,可以在僵尸网络功能模块下的排除指定IP或者是域名,那么此IP或者是域名将不受僵尸网络策略的拦截.
2、发现某个规则引起的误判拦截所有内网终端流量:
①以标准版本AF7.3版本操作路径示例:可以在【安全防护对象】-【僵尸网络规则库】找到指定规则禁用后,所有僵尸网络策略都不会对此规则做任何拦截动作,然后上报某公司区域客服人员处理
②以标准版本AF7.4版本操作路径示例:【对象】-【安全防护规则库】-【安全规则库】选择识别库类型为【僵尸网络识别库】进行查找,找到指定规则禁用后,所有僵尸网络策略都不会对此规则做任何拦截动作,然后上报某公司区域客服人员处理