本帖最后由 朱容成51537 于 2020-9-10 16:45 编辑
某医疗客户在态势感知上发现未知IP地址192.168.0.219,报此主机中了驱动人生远控木马。但用户反应此IP地址ping不通,在用户资产台账中也查询不到此主机。认定他的网络中不存在此IP主机,反馈我们态势感知误报,需要工程师协助定位此主机是否存在,若存在,找出主机IP。并进行查杀。
2. 事件排查过程
1.通过登陆在探针上抓包,发现探针上确实有抓到此IP的报文,此IP地址一直再与192.168.92.100 服务器通信,与客户确认此服务器为 HIS服务器
由于探针上的流量是由核心交换机镜像过来,接下来登陆核心交换机进行二次确认
2.登陆核心交换机,查看核心交换机上的ARP表项,确实查询到存在192.168.0.219这个IP地址。且抓取到此主机的MAC地址。 3.核心交换机显示此IP连接的核心交换机聚合口BAGG1,通过查询BAGG1口,看到此聚合口中的物理口为GE1/0/48与 GE2/0/48,判断为此IP地址的主机连接再核心交换机下层的接入交换机。
结论,用户网络中确实存在此IP
3. 解决方法 方法1: 1.通过在防火墙上抓包,可以看到此IP与HIS服务器通信通过了某公司防火墙,可以在命令行中抓包查看: 抓包命令:tcpdump -i any host 192.168.0.219 -nn
也可再抓包页面抓包查看: 2.既然通过了防火墙,就可以再防火墙上配置访问控制策略,禁止IP访问服务器区任何资源,也可通过SIP与AF联动,直接阻断此IP:
3.之后此终端用户访问不了业务,就会主动与信息科联系
方法2: 直接在核心交换机配置ACL禁止此IP接入网络。 参考配置如下: 配置禁止源IP为10.1.30.0-10.1.30.255的所有IP地址 参考配置:
acl 2001 rule 5 deny source10.1.30.0 0.0.0.255 并应用到接口下 int e1/0/1
qos apply policy 2001 both
4. 处理结果 禁止IP后,此IP用户立即向信息科报修。直接定位此主机,并对此主机使用某公司EDR进行查杀,查出此主机确实存在驱动人生远控木马,与态势感知相符。 |