本帖最后由 脱缰的小马驹 于 2024-3-20 16:51 编辑
问题现象:客户反馈使用U盾得时候,系统文件被aES拦截
排查过程: 1、将文件上传到微步,发现文件无威胁 2、将文件上传到深信服威胁情报中心,发现文件无威胁 3、根据拦截提示得路径在本地客户端进行路径及文件加白处理,发现使用U盾后仍会拦截。
结论:根据拦截的文件,计算MD5值,将MD5值在平台上的加白解决。 ①EDR3.5.24之前版本,EDR在【响应中心】-【威胁事件视角】进行文件信任时,信任文件自动添加到【终端管理】-【策略中心】-【信任名单】文件目录白名单中 ②从EDR3.5.24版本开始,EDR在【响应中心】-【威胁事件视角】进行文件信任时,信任文件自动添加到【自定义IOC】中管理 ③从AES3.8.6版本开始,EDR在【检测响应】-【病毒查杀】-【查杀结果】里进行文件信任时,信任文件自动添加到【策略中心】-【自定义IOC】中管理
问题根因:该问题agent上面设置的信任区只是跳过扫描不是说不进行防护,需要在MGR上面添加例外或者自定义IOC
计算MD5值工具请下载附件
|