深信服社区»版块 安全类 安全感知平台SIP 最近态势感知上挖矿的比较多,这种一般怎么处理? ...

最近态势感知上挖矿的比较多,这种一般怎么处理?

查看数: 1651 | 评论数: 6 | 收藏 1
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2024-7-8 12:04

正文摘要:

回复

新手534774 发表于 2024-7-12 14:20
1 paichu wubao.
2 chasha zhongduan bingdu .
3  fanghuoqiang  fengdu kuangchi.
4  saomiao qita jiqi , chongfu  1-3.
新手780102 发表于 2024-7-9 09:55
一起来学习,一起来学习
步行者 发表于 2024-7-8 14:16
确定告警是否真实,确认源访问主机通过端口监听等方式确定访问程序,对程序进行二次确认,然后删除进行全盘查杀,出口防火墙将矿池拉入黑名单
ggbang 发表于 2024-7-8 13:51
建议找到该主机使用EDR等杀毒软件进行查杀。

当在态势感知中发现较多挖矿活动时,可以采取以下步骤进行处理:
立即隔离受感染的主机
将被检测到有挖矿行为的主机从网络中隔离,以防止其对其他设备造成进一步的影响。
全面排查
对整个网络进行全面的扫描和排查,确定是否还有其他主机存在类似的挖矿活动。
深入调查感染源
分析被感染主机的访问记录、下载历史、用户操作等,找出挖矿软件的感染途径,是通过恶意软件下载、漏洞利用还是其他方式。
清除挖矿程序
使用专业的杀毒软件或安全工具,彻底清除主机中的挖矿程序及其相关的文件和进程。
修复系统漏洞
对受感染主机和网络中的其他设备进行漏洞扫描,及时安装系统补丁和更新软件,修复可能被利用的安全漏洞。
加强访问控制
强化网络访问权限的管理,限制不必要的外部访问,设置严格的用户认证和授权策略。
员工培训
对员工进行网络安全意识培训,教育他们识别和避免潜在的安全威胁,如不随意点击可疑链接、下载未知来源的软件等。
持续监测
部署持续的监测机制,如使用入侵检测系统、安全信息和事件管理系统等,实时监控网络活动,及时发现新的异常。
制定应急预案
完善网络安全应急预案,以便在类似事件再次发生时能够迅速、有效地响应。
实习19857 发表于 2024-7-8 13:21
态势感知系统检测到挖矿活动增多时,这通常表明网络中存在安全风险。挖矿活动可能会消耗大量的计算资源,影响网络性能,甚至可能涉及未授权使用组织资源。以下是处理挖矿活动的一般步骤:

确认和验证:

首先确认态势感知系统的告警是否准确,排除误报。
调查和定位:

确定哪些设备或IP地址涉及到挖矿活动。
收集证据:

记录和收集与挖矿活动相关的日志、流量数据和其他证据。
隔离受影响设备:

将疑似参与挖矿的设备从网络中断开,以防止潜在的横向移动或其他攻击。
深入分析:

使用安全工具对受影响的设备进行深入分析,查找挖矿软件或恶意软件。
山谷灬鸽子 发表于 2024-7-8 12:35
态势感知系统检测到挖矿活动增多时,这通常表明网络中存在安全风险。挖矿活动可能会消耗大量的计算资源,影响网络性能,甚至可能涉及未授权使用组织资源。以下是处理挖矿活动的一般步骤:

确认和验证:

首先确认态势感知系统的告警是否准确,排除误报。
调查和定位:

确定哪些设备或IP地址涉及到挖矿活动。
收集证据:

记录和收集与挖矿活动相关的日志、流量数据和其他证据。
隔离受影响设备:

将疑似参与挖矿的设备从网络中断开,以防止潜在的横向移动或其他攻击。
深入分析:

使用安全工具对受影响的设备进行深入分析,查找挖矿软件或恶意软件。