深信服社区»版块 安全类 统一端点安全管理系统aES 蠕虫告警EDR查杀主机重启告警反复,无法处置彻底。 ...

蠕虫告警EDR查杀主机重启告警反复,无法处置彻底。

查看数: 584 | 评论数: 2 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2025-9-28 13:32

正文摘要:

本帖最后由 新手400110 于 2025-9-28 13:34 编辑 是不是计划任务导致。

回复

王老师 发表于 2025-9-28 14:38
解决方案:

1. 确认病毒路径和感染范围
日志中“病毒路径”一项为空,这可能意味着EDR未能准确定位病毒文件的具体位置。
使用EDR的详细扫描功能,或者结合其他安全工具(如杀毒软件的深度扫描)来确认病毒文件的位置和感染范围。
2. 手动清除病毒
如果EDR未能彻底清除病毒,可以尝试手动清除。
根据威胁的MD5值(115fe905f883474d276ae444ead04980),在病毒库或在线病毒分析平台(如VirusTotal)上查询更多信息,了解病毒的行为和可能的藏匿位置。
手动删除病毒文件,并检查注册表、启动项、计划任务等位置,确保病毒没有设置自启动项。
3. 更新病毒库和EDR规则
确保EDR的病毒库和检测规则是最新的,以便能够识别和清除最新的病毒变种。
检查EDR的配置,确保其具备足够的权限和功能来执行深度扫描和清除操作。
4. 隔离受感染的主机
在清除病毒之前,将受感染的主机从网络中隔离,以防止病毒进一步传播。
对隔离的主机进行详细的检查和清除操作,确保病毒被彻底清除后再重新接入网络。

5.重启主机到安全模式查杀。


欢迎点个赞赞哦
王老师 发表于 2025-9-28 14:37
从提供的EDR(端点检测与响应)扫描日志来看,系统检测到了一个名为“Worm.Win32.dorkbot.na”的蠕虫病毒,并且尽管EDR进行了查杀处理,但主机重启后告警反复出现,表明病毒可能未被彻底清除。