×

深信服社区»版块 安全类 下一代防火墙NGAF AF检测到大量僵尸网络应该如何处理?

AF检测到大量僵尸网络应该如何处理?

查看数: 2644 | 评论数: 5 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2018-4-26 12:11

正文摘要:

现场不断出现僵尸网络的日志,且前段时间中了勒索病毒,该如何针对日志中提示的IP服务器进行处理?

回复

yzy 发表于 2018-4-26 14:44
僵尸网络查杀工具:http://sec.sangfor.com.cn/apt
冬瓜山梁朝伟丶 发表于 2018-4-26 14:25
勒索病毒一般是通过SMB协议传播的,可以用相关的检测设备定位下,然后还要装杀毒软件
FM10点14 发表于 2018-4-26 14:23
使用【某公司反僵尸软件】+【杀毒软件】,并行处理的方式进行全盘杀毒,僵尸网络软件查杀工具参考楼上链接,除了反僵尸网络软件外,建议使用第三方的360杀毒、诺顿、卡巴斯基、McAfee等安全软件综合查杀
zhb 发表于 2018-4-26 12:30
僵尸网络软件查杀工具http://sec.sangfor.com.cn/apt
◇◆□乱拳打死老司机□◆◇ 发表于 2018-4-26 12:19
①基本病毒查杀:
a) 使用NGAF反僵尸网络软件进行查杀点击这里
b) 使用第三方查杀工具进行查杀
c) 注意事项:删除文件之前需备份

②建议您通过日志找到访问的目的URL,去威胁情报网站上查询,常见的微步在线https://x.threatbook.cn/https://www.virustotal.com/查询。

③开启恶意域名重定向: 僵尸网络配置-高级配置-启用恶意域名重定向
详细的排查步骤:http://bbs.sangfor.com.cn/forum.php?mod=viewthread&tid=36272

④如果发现某个终端或者是域名的流量被AF僵尸网络规则误判,可以在僵尸网络功能模块下的排除指定IP或者是域名,那么此IP或者是域名将不受僵尸网络策略的拦截。

⑤如果发现某个规则引起的误判拦截所有内网终端流量:
以标准版本AF7.4版本操作路径示例:【对象】-【安全防护规则库】-【安全规则库】选择识别库类型为【僵尸网络识别库】进行查找,找到指定规则禁用后,所有僵尸网络策略都不会对此规则做任何拦截动作,然后上报某公司区域客服人员处理。