#原创分享#adesk+edr双重保险应对incaseformat
  

酒慰风尘 1202010人觉得有帮助

{{ttag.title}}
本帖最后由 酒慰风尘 于 2021-1-24 10:18 编辑

背景:
incaseformat突然爆发,导致大量电脑文件被删除,某公司EDR专杀工具当天下载量也达新高,客户也对这次病毒高度重视,要求上门对桌面云进行巡检,并测试EDR对派生的虚拟机进行杀毒,保障虚拟机正常运行。


处理过程:
第一步:对客户的内外网两套桌面云进行巡检,发现部分补丁需要更新,联系400小姐姐获取补丁包,对adesk进行安全加固,再次巡检,桌面云平台良好。
第二步:客户场景是政服务服大厅,无服务器,所以在桌面云平台安装edr,但是桌面云不支持ova模板直接导入,于是从论坛下载iso镜像进行安装
1.创建符合EDR要求的虚拟环境
45205600ccefecbb73.png
2.上传镜像
81087600ccf12990b3.png
3.选择加载镜像,选择刚上传的镜像
59717600ccf27a39c6.png
4.给虚拟机加载镜像,选择第一个选项通过驱动安装,第二个选项是通过usb安装,明显不对
35044600ccf7787a76.png
5.设置账号密码
89637600ccf8eb816f.png
6.几分钟的等待之后,系统安装完成,reboot后登陆系统,配置网络适配器,因本人是linux渣渣,所以选择通过nmtui进行修改
5873600cd8bf5aa1f.png
7.选择网卡
20187600cd03d51c40.png
8.配置地址
52768600cd06619fc6.png
9.linux和win系统的区别就是需要重启下网络服务
77042600cd096186bb.png
10.查看网卡信息,确保配置无误
84496600cd0ba76730.png
第三步:申请授权,导入到EDR中,完成EDR安装
20061600cd1971956b.png
第四步:把规则库升级到最新
48185600cd20d17565.png
64644600cd2212d229.png
第五步:安装agent,并下发查杀任务,不查不知道,一查吓一跳,大部分虚拟机都中招了,还好没爆发,内心默默的庆幸一下,不然我有的搞了
99297600cd2c38b87a.png
第六步:对所有病毒进行处置,并导出处理报告,呈现给客户,跟客户说清楚edr测试周期为三个月,过期之后就无法进行查杀,望尽快转换成正式授权。不难看出两套网络中的病毒相当多
内网:
50751600cd3916e6ad.png
互联网:

21940600cd3ab08671.png
第七步:设置定时查杀策略
考虑客户晚上下班会关闭虚拟机,于是在每天中午12:15分对虚拟机进行全盘扫描(定时扫描的时间一定要根据实际情况进行调整)
65086600cd4971ac5e.png
第八步:开启实时防护,这个也很重要,因是政务大厅环境,部分主机是对所有人可以使用的,极有可能通过U盘再次感染病毒

40691600cd4e587051.png
第九步:做完这些心里松了口气,心里一想,对虚拟机定期进行备份岂不是更好,即使客户EDR测试过期后中招,我还可以通过备份恢复,说干就干,创建虚拟机备份,双重保护更贴心哦
31365600cd6b55c732.png
incaseformat病毒注意事项:
1、  不要随意下载安装未知软件,尽量在官方网站进行下载安装;
2、  尽量关闭不必要的共享,或设置共享目录为只读模式;某公司EDR用户可使用微隔离功能封堵共享端口;
3、  严格规范U盘等移动介质的使用,使用前先进行查杀;
4、  如发现已感染主机,先断开网络,使用安全产品进行全盘扫描查杀再尝试使用数据恢复类软件。某公司为广大用户提供免费查杀工具,可下载如下工具,进行检测查杀:
64位系统下载链接:
http://edr.sangfor.com.cn/tool/SfabAntiBot_X64.7z
32位系统下载链接:
http://edr.sangfor.com.cn/tool/SfabAntiBot_X86.7z
5、遇到安全事件不要慌,某公司为您提供专业的防护方案和解决办法


打赏鼓励作者,期待更多好文!

打赏
80人已打赏

zhao_HN 发表于 2021-1-24 10:52
  
EDR这个一般都是用模板部署的,nmtui学习一下
TCN 发表于 2021-1-24 10:53
  
看其他人,有设置桌面云每天快照或者还原的,应该也行得通
新手779293 发表于 2021-1-26 13:21
  
感谢作者分享,步骤写的很详细
新手252965 发表于 2021-1-26 13:32
  
学习了,感谢分享。。。
新手170263 发表于 2021-1-27 16:20
  

感谢作者分享,步骤写的很详细
新手781833 发表于 2021-1-27 19:42
  

感谢作者分享,步骤写的很详细EDR这个一般都是用模板部署的,nmtui学习一下
zqm 发表于 2021-1-27 19:50
  
感谢作者分享,步骤写的很详细有设置桌面云每天快照或者还原的,应该也行得通
新手456962 发表于 2021-1-29 10:41
  
感谢作者分享,步骤写的很详细
新手569226 发表于 2021-1-29 11:23
  
感谢楼主的精彩分享,有助工作。
发表新帖
热门标签
全部标签>
每日一问
技术盲盒
技术笔记
干货满满
信服课堂视频
功能体验
GIF动图学习
新版本体验
标准化排查
产品连连看
2023技术争霸赛专题
自助服务平台操作指引
秒懂零信任
安装部署配置
技术晨报
深信服技术支持平台
答题榜单公布
卧龙计划
技术咨询
通用技术
答题自测
排障笔记本
畅聊IT
网络基础知识
社区帮助指南
专家问答
技术圆桌
在线直播
MVP
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
运维工具
云计算知识
用户认证
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
加速技术
产品预警公告
玩转零信任
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
纪元平台
华北区拉练
天逸直播
以战代练
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
每周精选

本版版主

468
220
32

发帖

粉丝

关注

本版达人

新手89785...

本周建议达人

YangZhe...

本周分享达人

runner

本周提问达人