本帖最后由 adds 于 2022-6-8 14:37 编辑
又是一年毕业季!
1、问题 客户在深信服防火墙上发现了安全告警日志,提示有挖矿风险! 先注明,本次未发现病毒进程、病毒文件,仅提供下思路参考。
2、排查 2.1 故障现象 服务器的业务系统没有卡钝情况,只是防火墙有告警信息。 看下安全日记: 在这个时间段,确实主机有连接风险域名的情况。 确认域名是否为矿池 深信服情况: 微步排查
2.2 主机利用率查看 并没有异常占CPU、内存利用率高的进程 2.3 查看任务计划 未发现异常的任务计划 2.4 查看近期登录的用户 查看具有远程权限登录的用户: 查看登录失败用户记录:
2.5 查看启动项
2.6 经过简单的排查,未发现异常,只能等有现象时再进一步排查。 附件是排查的思路。
3、注意 3.1 WAC版本查看,两种办法,一种是在登录页查看,一种是WEB控制台的用户信息查看。 登录页查看: 在用户名密码框下有个“版本信息”可以点击查看。 在控制台右上角可以点击“admin”查看。 3.2 MSS:Manage Security Service。安全运营中心 2020《网络安全审查办法》 网络产品和服务的安全对国家安全、经济安全、社会稳定、公众健康和安全至关重要。 没有信息化,就没有现代化。 3.3 WAF查看同步配置的时间。 WAF双机部署,如果是手动同步直接在“高可用性--配置同步”界面点击“查看同步报告”查看。 如果没有手动同步,想要查看主机最后一次做的配置,需要进在系统故障日志筛选同步日志查看。 3.4 AC脚本单点登录 1)PC输入域账号密码到进入windows桌面需要10分钟左右,如果客户不需要脚本常驻内存功能,可以关掉常驻内存功能觖决。 2)logon脚本是放在域服务器里面的,PC需要从域服务器获取这个logon,如果PC没有访问域文件共享路径的权限,会导致脚本单点登录不成功。 3)开启了logon重复登录的功能,在控制台界面注销用户了,还是可以正常上线。 3.4 深信服WEB应用防火墙 贴合业务,持续对抗。 深信服WAF可贴合网站、业务系统、API接口等业务应用特点进行安全防护,通过主动验证的方式过滤大部分Bot流量,有效缓解业务所面临的业务安全问题;同时基于攻防情报、机器学习、智能语义引擎进行高效的WEB攻击检测,可觖决传统WAF安全产品易误报、漏报的问题,满足网站防通报、Web应用系统防护等需求。 3.5 打江山和守江山的策略,往往是背道而驰的。 3.6 《开端》 善良不是廉价的美德,他要跟能力相匹配的,不然就是在添乱 3.7 CDN:内容分发网络。 蓝讯拆分出白山和网速。 深信服、白山是唯二通过SASE标准的公司。 SD-WAN:Software Defined Wide Area Network,软件定义广域网。 3.8 不乱于心,不困于情,不畏将来,不念过往。 3.9 愿中国青年都摆脱冷气,只是向上走。不必听自暴自弃者流的话。能做事的做事,能发声的发声。有一分热发一分光。就令萤火一般,也可以在黑暗里发一点光。不必等待炬火,此后如竟没有炬火,我便是唯一的光。 黑暗逐渐笼罩。可你要明白啊我的朋友,我们不能用温柔去应对黑暗,要用火。 《夜的命名术》 3.10 所做的一切只为让我更喜欢我 3.11 让历史照进未来。 huaweicloud.com 《网络安全法》2017年6月1日。 held 持有;help up 耽误;lent 借;ink 墨水;extra 多余的;response 回应;request 请求; in case 以防万一;spain 西班牙;go up to 去;urgent decision 紧急的决定 ;ancast 任播。
|