600台PC已安装天擎,但是部分PC中勒索病毒场景天擎未查杀出来,使用AES处理方式分享建议
一、背景:客户内部应急演练,使用微步的态势感知平台+天擎杀软和准入,但是内部大面积收到钓鱼邮件(含附件A),很多用户收到后打开了A,导致中了勒索病毒,但是天擎查杀不出来,微步态势感知也没检测到异常,平台和终端下发主动扫描,也扫描不动。
二、过程:现场和客户沟通,客户侧无服务器可以安装AES,集团有要求,不能卸载天擎,AES同时安装一直报错,被天擎误杀,但是天擎不支持对AES的目录加白。
EDR的Windows客户端默认安装路径是C:\Program Files\Sangfor\EDR EDR的LINUX客户端默认安装路径是:/sangfor EDR的MAC客户端默认安装路径是:/Library/sangfor/edr EDR的国产化客户端默认安装路径是:/date/opt/apps/com.sangfor.xdr/
三、处理办法: 1、与客户沟通人肉找2台中勒索的PC,完了直连MGR(用小交换机直接同网段访问),AES6021版本,规则库更新到最新后,对终端进行查杀和处理,对于异常的2个程序/文件处理完后用AES继续查杀,完成处理。 确定干净后,在天擎的管理端下发相同策略,将对应两个程序和文件加入黑名单或者通过策略来处理。 2、向客户建议使用桌面云规避类似问题。快照还原和软件分发、应用管控和分布式防火墙等特色功能匹配客户实际需求,避免潜在勒索和中病毒风险
效果最终集团待验证
|