提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

一、问题概述:Linux环境AF/SIP报僵尸网络/挖矿EDR查不出来

|

问题描述

AF/SIP报僵尸网络/挖矿,但是edr没有查杀出来


告警信息

可能原因
1、SIP/AF误报
2、EDR版本/病毒库不是最新,
3、EDR平台存在白名单
4、对应主机为DNS服务器、邮件服务器或者存在流量转发、端口转发、代理(如nginx代理)等情况
5、终端恶意进程再发起访问

有效排查步骤

1、SIP/AF相关告警是否误报
2、edr病毒库版本是否最新,尤其是病毒库
3、是否存在白名单
4、进行全盘+快速查杀(两个都要)
5、确认主机上的业务,是否存在代理等情况
6、修改hosts缓存表确认访问的进程进行分析
7、收集信息找edrcs寻求协助

解决方案

1、访问的恶意域名:
2、访问时间点:
3、主机业务情况:
4、EDR版本/病毒库版本:
5、白名单情况:
6、全盘+快速扫描情况:
7、利修改hosts缓存表确认访问的进程分析情况:
8、收集信息找edrcs寻求协助

我要分享
文档编号: 227771
作者: admin
更新时间: 2023-01-05 17:29
适用版本: