深信服社区»版块 安全类 下一代防火墙NGAF AF提示有主机有僵尸病毒

AF提示有主机有僵尸病毒

查看数: 3984 | 评论数: 8 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2019-3-13 11:09

正文摘要:

大家好, 有台主机被AF检测到有5千多次攻击 那这个是怎样处理呢?每周的报告都说这台主机被入侵了..领导又盯着这报告看,又解决不了..怎么办?

回复

匿各 发表于 2019-3-13 17:49
首先观察一下日志,看看时间上有没有规律,譬如,每隔1小时 或者整点

其次,查看目标机器上的计划任务,Schtasks,观察异常的计划任务列表,查看对应的应用程序,是否有异常,

最后就是持续监控,netstat或者tcpview查看外联时候出发的进程,进而找到对应的程序。

由此可见,我服的僵尸网络黑名单是买来的,只能update到url,对应的程序特征码没有。
朕偶尔也想任性一把 发表于 2019-3-13 13:15
最有效办法把他电脑拿来重装,然后观察是否还会报
新手756451 发表于 2019-3-13 12:45
学习学习
Liean_叶 发表于 2019-3-13 12:08
额,某公司安全服务中心网站  好像进不去了 http://sec.sangfor.com.cn/
huo 发表于 2019-3-13 11:46
方法1、用EEK专杀工具、天融EDR、小红伞、AVG、卡巴等查杀,都是有免费的。
方法2、到数据中心找到这个僵尸网络的目标IP,然后把这个IP添加到黑名单即可。
方法3、到客户端电脑装个软件的防火墙监控联系软件找到可疑文件删除。
方法4、客户端重装系统。哈哈

方法2我用最多,哈哈。。。
zhb 发表于 2019-3-13 11:22
换个其它杀毒软件试一试
adds 发表于 2019-3-13 11:20
如果按照AF的解决建议无法解决,建议联系今后服务厂商去解决。
哒哒哒 发表于 2019-3-13 11:14
AF提示内网主机为僵尸主机,则可在该主机上使用【某公司反僵尸软件】+【杀毒软件】,并行处理的方式进行全盘杀毒

【某公司反僵尸软件】地址:点击这里http://sec.sangfor.com.cn/apt

除了反僵尸网络软件外,建议使用第三方的360杀毒、诺顿、卡巴斯基、McAfee等安全软件综合查杀