【恶意文件分类】
【病毒名称中含有以下关键字的病毒类型】 【常见的感染型病毒,病毒名称中含有以下关键字】 【威胁文件分析处理思路】 1、病毒查杀及文件实时监控发现威胁后处置动作设置为“标准处置”,即必黑文件自动隔离处理,疑似文件分析后处理。 2、未自动隔离处理的文件会上报到EDR管理平台【响应中心】->【威胁响应】中。按终端威胁程度,依次处理已失陷终端、高可疑终端、低可疑终端。 3、判断威胁文件是否业务系统文件 如下图,是在某个终端上发现的威胁文件,其中2到7这几个威胁文件位于回收站中、且非业务系统文件,可以一直处置,第1个文件需要进一步分析。 4、获取可疑文件进一步分析 https://x.threatbook.cn)进一步分析。 5、添加信任处理 如下图,加信任时同时勾选“同时信任其它终端上相同MD5值的文件”,即内网所有终端如果有相同的文件误报,可以同时加信任。 如下图,是在某个终端上发现的威胁文件,观察这5个文件位于回收站及个人临时目录、且业务文件,建议一键处置。 处置时同时勾选“同时处置其它终端上相同MD5值的文件”,即内网所有终端如果有相同的文件威胁文件,可以同时处置。 6、判断威胁文件是否业务系统文件 如下图,是在某个终端上发现的威胁文件,观察这些威胁文件,其中位于个人临时目录下的、且为非业务系统的建议一键处置。 7、获取可疑文件进一步分析 经情报网站分析,25个引擎有5个检测出有可疑行为(不到一半引擎报毒),分析存在一些可疑行为、文件自也没有签名,所以有部分引擎报毒。但这个工具是内部开发的业务使用工具,并不是真正的病毒,所以可以加信任处理。 添加信任处理。 如下图,加信任时同时勾选“同时信任其它终端上相同MD5值的文件”,即内网所有终端如果有相同的文件误报,可以同时加信任。 感染型病毒和宏病毒可以一键处置,处置过程中会自动修复被感染的文件。
如下图,内网某终端检测出了感染性病毒文件,可以通过一键处置进行修复。
|