深信服社区»版块 安全类 统一端点安全管理系统aES EDR病毒查杀失败是为什么?

EDR病毒查杀失败是为什么?

查看数: 3385 | 评论数: 7 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2022-10-31 11:59

正文摘要:

为什么处置病毒会失败,拒绝访问

回复

新手780102 发表于 2022-11-16 21:23
提示: 作者被禁止或删除 内容自动屏蔽
峰尚 发表于 2022-11-10 09:51
学习一下
峰尚 发表于 2022-11-8 11:31
学习一下
新手951387 发表于 2022-11-7 14:09
重新扫描一遍,说不定文件已经不存在了
新手650001 发表于 2022-11-5 12:55
360急救箱文件可能是360自己保护了 ,可能是误报
tianjt 发表于 2022-11-5 12:19
以标准版本EDR3.5.30版本操作路径示例:在【终端管理】-【策略中心】-【病毒查杀】或者【实时防护】模块中设置【发现威胁】处置等级:

【自动处置业务优先】根据预置威胁判断机制,自动修复或隔离系统判断100%为威胁的文件,系统判断为可疑威胁文件不自动修复或隔离、仅将可疑威胁文件上报至管理端,由用户分析处置;

【自动处置安全优先】:自动修复或隔离所有威胁文件,处置后的文件可在隔离区进行恢复,适用于严格保护场景;

【仅上报不处置】:不自动修复或隔离病毒文件,仅将被感染文件的信息上报至管控平台。适用于有人值守且用户了解如何处置不同的病毒威胁的场景。



以标准版本EDR3.5.6版本操作路径示例,在【终端管理】-【策略中心】-【病毒查杀】或者【实时防护】模块,配置发现恶意文件的处置等级:

【标准处置】会自动修复或隔离系统判断100%为威胁的文件;

【严格处置】自动修复或隔离所有威胁文件,处置后您可在隔离区进行恢复;

【仅上报不处置】:不自动修复或隔离病毒文件,仅将被感染文件的信息上报至管控平台。



注:

1、处置后文件均可在隔离区进行恢复

2、处置失败或未处置的威胁文件会在【响应中心】-【威胁事件视角】-【未处置】显示,不会显示【已忽略】

3、截止标准版本EDR3.5.30,EDR不支持自动隔离终端。(隔离终端会导致终端出站、入站流量被禁止,存在影响业务风险,所以需要人为在EDR管理端对威胁终端进行隔离)
feeling 发表于 2022-10-31 22:12
是在平台处置吗?

截止标准版本 EDR3.5.30,EDR支持在终端查杀扫描病毒文件,在管理平台进行针对该病毒文件处置。

截止标准版本 EDR 3.5.16版本,管理平台处置病毒文件状态不会同步至终端;从EDR3.5.18版本开始管理平台处置病毒文件状态可以同步至终端。

ps:可以在EDR的【日志报表】-【安全日志】中,【处置状态】筛选【待处理】,导出需处置的病毒文件信息,让终端根据对应路径处置病毒文件