本帖最后由 young_1003 于 2020-10-12 11:10 编辑
上了几天班感觉还在国庆的假日中,还未完全回到状态,哈哈哈哈
今天是周一,于是我打开了公司的EDR管理平台,发现有待处置的事件;
点击进入事件详情;
可以看到攻击源IP都是我们内网地址;
于是再点击进去;
此时发现被攻击终端是公司的一台AD域服务器,暴力破解的账户也公司财务的一个域账号,正常来说人为的操作不可能在短短的几分钟时间发起这么多次操作,判定可能是196这台终端可能被感染;
于是想定位到196这台设备,发现ping不通了,由于这部分地址为DHCP,无法再定位;
直接加入黑名单先,啥也不是
注意事项: EDR中符合以下任何一条规则都认为是暴力破解: 1.快速检测模式:60秒内登录失败10次; 2.慢速检测模式:20分钟内登录失败100次 ; 3.分布式检测:同一个用户在60秒内在8个ip上登录失败; |