深信服社区»版块 安全类 下一代防火墙NGAF 已将攻击者的IP加入黑名单,为何局域网内还会有用户中招 ...

已将攻击者的IP加入黑名单,为何局域网内还会有用户中招?

查看数: 3872 | 评论数: 5 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2019-11-16 15:34

正文摘要:

最近有人在黑我司网络,检测到IP地址为 121.46.26.158,已将此IP加入防火墙黑名单,为嘛局域网内还会有用户中招?该如何将此IP永久封掉?请大佬赐教,万分感谢。 ...

回复

呆呆蛙 发表于 2019-11-18 10:12
回帖是美德
社区智能服务_萍萍 发表于 2019-11-18 09:08
若受感染的主机为PC则建议您对这个172的主机地址做病毒查杀,建议业务空闲时打上永恒之蓝的补丁,且AF设备配置僵尸网络防护策略动作设置为拒绝。
永恒之蓝的补丁下载链接:
http://sec.sangfor.com.cn/vulns/314.html
僵尸网络查杀工具的下载链接:
https://edr.sangfor.com.cn/#/introduction/all_tools
若受感染的主机为DNS服务器或者是域服务器,则需要您在AF设备这边开启蜜罐功能,观察僵尸网络的日志才能定位到内网的真实主机。
liugd1013 发表于 2019-11-17 23:10
防火墙,防外不防内,或许在你封堵前内网已有用户被控制,EDR联动查杀试试
adds 发表于 2019-11-16 19:55
1、加入“黑白名单”就表示永久封堵。
2、导致依旧中招的不一定就是这一个IP啊。建议将相应的安全策略开启。
社区智能客服_樱樱 发表于 2019-11-16 16:10
僵尸网络这种建议您及时使用病毒查杀软件对内网僵尸主机进行下病毒查杀哦,避免内网横向感染
可以使用下列链接提供的僵尸网络查杀软件或者是安装EDR进行下病毒查杀
https://edr.sangfor.com.cn/#/introduction/all_tools