深信服社区»版块 安全类 下一代防火墙NGAF 深信服防火墙检测到2台域服务器己被入侵 ...

深信服防火墙检测到2台域服务器己被入侵

查看数: 2154 | 评论数: 6 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2018-7-11 14:11

正文摘要:

本帖最后由 新手414707 于 2018-7-11 14:14 编辑 在防火墙上查看感染的类型为僵尸网络访问一个gp.like383.com网站但是我使用某公司的软件在服务器上扫描过没有问题 ...

回复

◇◆□乱拳打死老司机□◆◇ 发表于 2018-7-12 09:38

您好,僵尸病毒:
①基本病毒查杀:
a) 使用NGAF反僵尸网络软件进行查杀:http://sec.sangfor.com.cn/apt
b) 使用第三方查杀工具进行查杀
c) 注意事项:删除文件之前需备份

②建议您通过日志找到访问的目的URL,去威胁情报网站上查询,常见的微步在线https://x.threatbook.cn/https://www.virustotal.com/查询。

③开启恶意域名重定向: 僵尸网络配置-高级配置-启用恶意域名重定向
详细的排查步骤:https://bbs.sangfor.com.cn/forum.php?mod=viewthread&tid=36272

④如果发现某个终端或者是域名的流量被AF僵尸网络规则误判,可以在僵尸网络功能模块下的排除指定IP或者是域名,那么此IP或者是域名将不受僵尸网络策略的拦截。

⑤如果发现某个规则引起的误判拦截所有内网终端流量:
以标准版本AF7.4版本操作路径示例:【对象】-【安全防护规则库】-【安全规则库】选择识别库类型为【僵尸网络识别库】进行查找,找到指定规则禁用后,所有僵尸网络策略都不会对此规则做任何拦截动作,然后上报某公司区域客服人员处理。
社区智能服务小组_慧慧 发表于 2018-7-11 21:11
您好。建议您确认下AF的版本信息。在僵尸网络高级设置里有勾选恶意域名重定向功能。然后在观察下。如上楼所说。有可能是域控代理解析导致的。导致AF看不到真实的僵尸主机
钉子户 发表于 2018-7-11 15:37
如果确定这个url是有问题的,那么做一条访问控制策略,禁止访问该url
zhb 发表于 2018-7-11 14:22
换个其它的杀毒软件,病毒更新到最新,然后全盘扫描,
婷哥哥 发表于 2018-7-11 14:16
AF提示内网主机为僵尸主机,则可在该主机上使用【某公司反僵尸软件】+【杀毒软件】,并行处理的方式进行全盘杀毒

【某公司反僵尸软件】地址:点击这里http://sec.sangfor.com.cn/apt

除了反僵尸网络软件外,建议使用第三方的360杀毒、诺顿、卡巴斯基、McAfee等安全软件综合查杀
如果没有扫描出来的话怀疑是误判,
多简单 发表于 2018-7-11 14:14
加入到僵尸网络白名单里面吧!