本帖最后由 新手415561 于 2024-3-14 18:14 编辑
1.EDR首页推送待处理高危事件:暴力破解。点进去查看详情发现发生时间与实际不符2.第一时间判断是否是服务器系统时间不准确,导致被暴力破解时根据错误时间上传到EDR。登陆到服务器查看系统时间无误。
3.登陆该服务器查看安全事件:打开事件查看器:按下Win + R键,输入"eventvwr.msc"并按下回车键,或者在开始菜单中搜索"事件查看器"并打开。导航到安全事件日志:在事件查看器窗口的左侧面板中,展开"Windows日志"文件夹,然后选择"安全"。 4.正常epinfo日志会持续打印,如果出现未打印情况就是服务器本身关闭,或者edr客户端程序出现异常, 分析edr管理平台日志,已经排除了管理平台的通信进程异常问题。 终端日志分析(如下),发现一直在请求连接edr管理平台失败超时的日志,因此可以确认是终端请求连接管理平台edr时失败,导致了上报的数据的异常
|