如何处理WannaCry&Minerd挖矿木马&恶意域名
今天 单位收到一个事件通知单,事件类型为WannaCry勒索软件活动事件、Minerd挖矿木马活动事件。以及个别电脑访问以下域名: sand.lcones.com tecate.traduires.com split.despcartes.tk task.attendecr.com plam.lcones.com pool.minexmr.com www.iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com www.iuqerfsodp9ifjaposdfjhgosurijfaewrwergwff.com 经分析以上域名为恶意,勒索链接。需要接入黑名单
下面对事件分别进行描述 : WannaCry勒索软件活动事件:利用WannaCry勒索进行锁定计算机。
Minerd挖矿木马活动事件:Minerd挖矿木马主要被黑客用于入侵后将服务器用做挖矿肉鸡,会占用大量资源导致其他应用无法正常工作。
经过研究分析用现有的互联网区域安全设备天融信上网行为管理进行做如下策略及处理措施为:对互联网出口进行TCP/UDP139、TCP/UDP445端口进行封堵,恶意域名加入黑名单并配置相应的策略。
配置步骤:
1、登陆设备,如下图所示:
2、系统对象---网线服务---自定义普通服务。对端口进行自定义。如下图所示:
配置好后如下图
3、做防火墙安全策略规则
做好后如下图所示:
4、阻止恶意域名
系统对象---URL库:
自定义URL,下面这些URL为勒索域名,大家请注意!
sand.lcones.com tecate.traduires.com split.despcartes.tk task.attendecr.com plam.lcones.com pool.minexmr.com www.iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com www.iuqerfsodp9ifjaposdfjhgosurijfaewrwergwff.com
增加完成后,如下图
5、流量管理---基于策略的流控
根据现有的环境做如下配置:
6、运行一段时后,发现有匹配数量。证明策略生效
到这里配置完成,建议各们老师对网络安全事件及早发现,及早治疗,不要酿成大祸。对于如何发现问题,深信服SIP是值得依赖的产品哟
|