提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

三、进阶排查:基本信息配置配置确认

|

问题描述

Linux环境AF/SIP报僵尸网络/挖矿EDR查不出来

有效排查步骤

1、到深信服沙箱/微步/VT确认AF/SIP是否误报,不通结果对应处理如下:
微步未报恶意,VT报产生不超过3个,深信服沙箱报恶意:获取相关域名到moa群“SIP安全效果响应”确认
微步报未知,VT报恶意厂商小于3个:同上
微步报未知,VT报恶意厂商大于等于3个:恶意
微步报恶意:恶意

微步:https://x.threatbook.cn/(使用之前需注册)



2、MGR平台信任名单、已信任情况,如果有白名单的话,先和客户沟通删除白名单再进行查杀(3530之后版本在【响应中心】-【排除策略】)


3530版本白名单位置
3、确认进行了快速&全盘以及其查杀情况以及查杀策略情况



解决方案

1、访问的恶意域名:
2、访问时间点:
3、主机业务情况:
4、EDR版本/病毒库版本:
5、白名单情况:
6、全盘+快速扫描情况:
7、利修改hosts缓存表确认访问的进程分析情况:
8、收集信息找edrcs寻求协助

我要分享
文档编号: 227775
作者: admin
更新时间: 2023-01-05 17:29
适用版本: