桌面云PC一体化环境下内网中病毒解决方法
  

麻赫坦19752 4116

{{ttag.title}}
场景:
桌面云PC一体化环境下内网感染永恒之蓝,驱动人生,挖矿病毒等病毒

问题:
桌面云被物理机病毒干扰,无法正常使用或用户体验极差,不管使用什么杀毒软件,全盘查杀,但查杀之后在重启,病毒还会复发,怎么杀都杀不干净,异常powershell进程很多,CPU爆满98%-100%,电脑死机或蓝屏,重启后还是无法解决。

原因:
该问题的原因是:像永恒之蓝,驱动人生,挖矿病毒这些恶性病毒,感染复发的几率很大,普通的修补漏洞,全盘查杀根本不能禁止,必须要配合封堵端口或物理机设置强密码,防止暴力破解,病毒传播等。但是桌面云PC一体化环境不允许物理机设置强密码,物理机又很难集中管理配置物理机防火墙策略,在公司环境下使用EDR测试方案解决问题

解决方案:

1、登录桌面云VMP,在桌面云服务器中创建EDR3.2.13r1虚拟机,开通授权,下发杀毒

请联系某公司技术服务人员获取设备授权码,默认测试时间为3个月,开足够使用的授权个数,导入授权码。


配置终端部署:
【终端管理】

在每台客户机上登录WEB控制台,【系统管理】-【下载安装包部署】
641135d763362a2253.png
下载相应客户端。


2、及时更新MS17-010系统补丁:补丁下载地址:https://docs.microsoft.com/zh-cn/security-updates/securitybulletins/2017/ms17-010;务必确保补丁更新有效性(如更新后重启服务器,部分服务器需要打SP前置补丁),可以通过EDR下发对应补丁包。
3、共享端口封堵:,如无业务需要,建议关闭文件共享端口(445、135、137、138、139TCP/UDP端口),可以通过edr下发微隔离策略封堵;
【微隔离】-【IP组】-【新建】
989345d76336e7fdcf.png
【微隔离】-【服务】-【新增】
名称:封堵445
服务:TCP,UDP:135,137,138,139,445

915305d763379e97c0.png

【微隔离】-【微隔离策略】-【新增】
名称:445DENY
源:非共享服务器网段
目的:非共享服务器网段
服务:封堵445(TCP,UDP:135,137,138,139,445)
814685d76338b4f2a4.png


【微隔离】-【微隔离设置】-【微隔离】-开启
515015d763395495a1.png

策略即可生效下发

4终端策略下发
【终端管理】-【策略配置】
根据自己需要进行配置(其中一定要将发现可疑powershell进程后默认的仅上报,不处置更改为自动处置)

注意:
1.有些策略旁边有小锁子图样,将该图标点亮
2.配置完一个项目,点击下面的一键继承,确认业务下发
5.在终端EDR软件中使用全盘扫描,将原有病毒文件清除,自动检查漏洞并修复补丁后即可

打赏鼓励作者,期待更多好文!

打赏
5人已打赏

金诺网络_JET 发表于 2019-9-11 10:30
  
其实只要打好补丁和封堵端口,不一定非要使用用EDR,在没有EDR的条件下,可以使用批处理推送的方式来封堵端口。
下面是一个WINDOWS系统的防火墙封堵端口的批处理,有需要的可以自己复制并修改相关端口到文本文档,后缀改成bat格式就可以了

@echo off
color 1f
title 关闭常见的危险端口
echo 正在开启Windows防火墙
netsh advfirewall set currentprofile state on > nul
netsh advfirewall set publicprofile state on > nul
echo 防火墙已经成功启动。
pause
cls
echo 正在关闭常见的危险端口,请稍候…
echo 正在关闭135,139,445端口…
netsh advfirewall firewall add rule name="135_139_445" protocol=TCP dir=in localport=135,139,445 action=block
echo 正在关闭137,138端口…
netsh advfirewall firewall add rule name="137_138" protocol=UDP dir=in localport=137,138 action=block
echo 常见的危险端口已经关闭。
echo 按任意键退出。
pause>nul
沧海 发表于 2019-9-18 19:01
  
云桌面病毒案例确实比较少   楼主分享的思路很清晰   截图和注意点都很nice    封堵危险端口和打补丁很有必要
新手548437 发表于 2019-9-11 09:01
  
感谢分享。
sailyang 发表于 2019-9-11 09:17
  
学习了,针对云环境杀毒经验并不多,拜读了楼主文章了解病毒的清理过程
zhao_HN 发表于 2019-9-11 10:03
  
看来还需要开通EDR授权
droprains 发表于 2019-9-11 10:54
  
学习了,谢谢分享!
YangZheng 发表于 2019-9-11 15:11
  
学习了,对自己目前再医院实施得桌面云项目很有帮助,感谢了!
秋水伊人 发表于 2019-9-11 15:32
  
EDR的网络病毒防护功能还是很好用的。
蓝海 发表于 2019-9-11 16:53
  
我们一直在用EDR产品,使用起来真心方便省心。
法律框架 发表于 2019-9-11 20:37
  
大佬厉害了,让我受益良多
发表新帖
热门标签
全部标签>
每日一问
技术盲盒
干货满满
技术笔记
新版本体验
功能体验
2023技术争霸赛专题
标准化排查
技术咨询
GIF动图学习
产品连连看
信服课堂视频
自助服务平台操作指引
秒懂零信任
安装部署配置
技术晨报
深信服技术支持平台
答题榜单公布
卧龙计划
答题自测
通用技术
排障笔记本
畅聊IT
网络基础知识
社区帮助指南
专家问答
技术圆桌
在线直播
MVP
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
运维工具
云计算知识
用户认证
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
加速技术
产品预警公告
玩转零信任
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
纪元平台
华北区拉练
天逸直播
以战代练
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
每周精选

本版版主

468
220
32

发帖

粉丝

关注

本版达人

新手89785...

本周建议达人

YangZhe...

本周分享达人

runner

本周提问达人