深信服社区»版块 安全类 安全感知平台SIP 主机访问malware家族通信域名怎么进行排查? ...

主机访问malware家族通信域名怎么进行排查?

查看数: 6991 | 评论数: 4 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2020-4-13 11:06

正文摘要:

本帖最后由 新手346073 于 2020-4-13 11:10 编辑 出现该问题要怎么排查呢?

回复

新手788653 发表于 2021-7-9 11:29
问得好。。。。。。。。。。。。
寒山古路 发表于 2020-4-14 12:26
建议楼主病毒查杀之后打上永恒之蓝的补丁:http://sec.sangfor.com.cn/vulns/314.html
请君江南扫落花 发表于 2020-4-14 11:44
1.先从微步分析域名是否为恶意域名(判断为某个家族的)
2.通过tcp view 或者科莱流量分析,判断解析的IP,是否为malware家族的
3.分析此病毒家族的特征,进行比如挖矿,蠕虫,驱动人生应急处置
4.然后通过process hakcer工具,对访问这个域名的进程进行分析,从而定位到具体文件
5.处置完了之后在抓包,能否看到还有恶意域名的访问
6.处置完成,最好用杀软全盘查杀一遍,生成处置报告
dy 发表于 2020-4-14 10:45
确定记录到的日志是内网主机的源ip的话,推荐使用EDR进行全盘查杀,如果暂时没有EDR授权,可以下载使用下面的僵尸网络查杀工具进行全盘查杀。
https://edr.sangfor.com.cn/#/introduction/all_tools