提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

2023年TOP100恶意样本咨询

|

问题描述

收集2023年客户咨询较多的TOP100恶意样本是否产品能够拦截

告警信息

TOP100存在一个情报误判导致防火墙误判拦截正常url,详情请参考:【AF】内网访问apps.identrust.com/roots/dstrootcax3.p7c被URL过滤拦截

有效排查步骤

1、云端已更新如下情报,AF产品线规则库预计在6-7完成更新下发,其他产品线待反馈:
【附件1 TOP100恶意程序样本特征和流量特征】
除了2个域名(正常网站)和4个白文件,其他都已更新入库

【附件2 恶意文件MD5 SHA1值.docx】
已全部更新入库

【附件3 TOP100恶意邮件发件人账号等】
SHA256 :其中4个无法入库:无法获取到样本或MD5
IP:其中12个IP不入库原因:IP解析得到大量正常网站域名,且流量高;IP多为CDN或DNS服务器,这类IP通常不是黑客真实攻击IP,且存在正常业务使用,影响广泛,极易造成误报;
Email:产品不支持邮件情报,不入库
其余已更新入库

2、如客户对未入库的数据仍有防御需求,可手动自定义添加;

3、不入库的具体数据及说明如下,详情看 20230608-SL-情报反馈:

根因

需要注意,AF低版本没有:僵尸网络与病毒防护库,建议客户升级到高版本(8.0.x以后)防护效果更佳

解决方案

AF 产品如果购买了云鉴订阅,则可以在线更新这些情报数据到设备本地,也可以通过规则库离线升级,保持规则库最新就可以拦截。
EDR产品这块的规则库和AF是一样的,保持EDR联网更新最新规则库即可

附件1 恶意程序样本特征和异常流量特征.pdf

139.26 KB, 下载次数: 55

附件2 恶意文件MD5 SHA1值.pdf

84.09 KB, 下载次数: 45

附件3 TOP100恶意邮件发件人账号等.pdf

415.52 KB, 下载次数: 47

20230608-SL-情报反馈.xlsx

11.74 KB, 下载次数: 12

新手217824 发表于 2023-7-11 11:32
  
楼主分享的案例很实用,具有典型性,希望有更多这样的干货供我们学习参考,非常感谢!

我要分享
文档编号: 257139
作者: admin
更新时间: 2023-06-26 19:51
适用版本: