深信服社区»版块 安全类 安全感知平台SIP 态势感知告警 试图解析僵尸网络C&C服务器maill.cgwic.co ...

态势感知告警 试图解析僵尸网络C&C服务器maill.cgwic.com.accou

查看数: 4716 | 评论数: 3 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2020-9-28 20:58

正文摘要:

态势感知告警 试图解析僵尸网络C&C服务器maill.cgwic.com.accountvalidation.verifay765hgy87.com.cdaxpropsvc.net的地址 告警主机为内网dns服务器,这种告警是因为主机被入侵了吗,该如何排查 ...

回复

新手955378 发表于 2021-4-20 11:27
内外主机是感染病毒了吗?如何查杀的?可以共享一下吗?
AZ5 发表于 2020-9-30 10:37
是这样,dns 是代理网内主机的dns解析请求,在网关安全设备看来,非法域名解析请求就是dns发出的,会认为dns已经失陷,如果你sta镜像了全网流量,包括了dns,你可以比对一下dns安全事件的标签和其他失陷主机的安全事件标签,如果重合,那就是dns代理解析域名的问题,如果不重合,那就是dns 自身安全问题,部署edr安全查杀即可。
社区智能服务_萍萍 发表于 2020-9-28 21:00
您好!
探针是镜像的DNS代理之前的数据还是代理之后的数据呢?如果是代理之后的数据,需要探针重新镜像,若都镜像了则在SIP这边对DNS服务器的IP地址加白名单处理
以标准版本SIP3.0.9操作路径示例:可在【系统设置】-【规则库】-【排除白名单】中添加全局白名单和失陷主机检测白名单。