×

IT运维那些事儿---你有勒索,我有信服

清风慕竹

{{ttag.title}}
1、问题描述
     前段时间销售告诉我大连某集团没有杀毒软件,这段时间发现病毒泛滥,能否帮忙处理一下。于是我带着某公司的EDR前去安装处理,今天客户告诉我发现QQ安全卫士和另外一个文件中了勒索病毒,询问我能否远程帮忙查看一下,另外确定一下EDR查杀出来某公司的程序是不是出现了问题。
2、问题处理
2.1、查看病毒事件的相关详情
2.2、通过感染文件路径,查看病毒
2.3、确定是否是病毒文件
      通过查看分析病毒文件样本,确定QQ安全卫士不是勒索病毒,另外一个为勒索病毒,进行隔离处置。
注:由于edr开启了勒索诱饵防护功能,会生成一个诱饵文件夹,请求电脑管家扫描这个文件夹就会被识别成勒索病毒。现在3.2.13r1默认只对360放通,将QQ安全卫士加入白名单就可以了
2.4、处理某公司程序
2.5、上次文件至www.virustotal.com进行判断
3、某公司产品关于勒索病毒处理对策
3.1、EDR
(1)查看EDR病毒软件版本
(2)防护策略配置
(3)病毒查杀设置
3.2、NGAF
(1)确定版本,在8.0.5及以上,有SAVE杀毒的功能模块,规则库最新
(2)用户防护策略配置
(3)业务防护策略配置
3.3、SIP
确定IOC情报库版本为最新版本即可。
3.4、其他
输入edr.sangfor.com.cn,在响应工具里,某公司提供了相关的勒索病毒工具。
4、其他思路
4.1、首先,拔掉你的网线(或者断开你的wifi)。备份一下你的重要文件
4.2、打开“注册表编辑器”
4.3、找到键值HKEY_LOCAL_MACHINE → SYSTEM → CurrentControlSet → services → NetBT → Parameters
4.4、空白的位置点右键,新建一个DWORD值
4.5、DWORD值取名为SMBDeviceEnabled,点击确定;
4.6、双击,把这个键的“数据数值”改为0(其实默认它就是0),点击确定;
4.7、打开服务;
4.8、找到Server服务双击,然后选择“禁用”和“停止”,确定
4.9、重启电脑,输入命令“netstat -an”查看端口是否关闭。
总结:勒索病毒虽然品种众多,但是某公司安全产品在防护方面做得还是很不错的。若真正出现问题,各位可以打某公司的电话4006306430 详细咨询。
tyr 发表于 2019-11-12 23:22
  
感谢分享
Wanglijun 发表于 2019-11-12 10:55
  

11.11社区也狂欢 +11 S豆 详情>

每天打卡学习 这是分享的资料库啊 感觉很不错 充实自己 仔细阅读 学习 加油
Wanglijun 发表于 2019-11-7 11:30
  
每天打卡学习 受益匪浅 大爱资料
安徒生丢了童话 发表于 2019-10-28 23:38
  
谢谢分享,了解下
13942007929 发表于 2019-9-19 16:38
  
牛X    
新手164295 发表于 2019-9-19 16:18
  
感谢分享,会继续学习的
新手758762 发表于 2019-9-19 14:30
  
太厉害,经验十分丰富,棒棒棒
7情6欲 发表于 2019-9-18 20:24
  
据说误报率很高,这个可以理解
一条软白鲨 发表于 2019-9-18 15:32
  
厉害了,帖子将怎么查杀病毒描述的很清晰,以后测试edr就照着这个方法来

热门标签
全部标签>
西北区每日一问
技术盲盒
安全效果
【 社区to talk】
技术笔记
干货满满
每日一问
信服课堂视频
新版本体验
GIF动图学习
技术咨询
功能体验
2023技术争霸赛专题
产品连连看
安装部署配置
通用技术
秒懂零信任
技术晨报
自助服务平台操作指引
原创分享
标准化排查
排障笔记本
玩转零信任
排障那些事
SDP百科
深信服技术支持平台
POC测试案例
畅聊IT
答题自测
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
运维工具
云计算知识
用户认证
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
加速技术
产品预警公告
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
社区帮助指南
答题榜单公布
纪元平台
卧龙计划
华北区拉练
天逸直播
以战代练
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
每周精选
2024年技术争霸赛
北京区每日一练
场景专题
故障笔记
高手请过招
升级&主动服务
高频问题集锦
社区新周刊
全能先锋系列
云化安全能力

本版达人

新手68983...

本周分享达人

零和一网络

本周提问达人