提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

二、基础排查:基本信息确认

|

问题描述

AF/SIP报僵尸网络/挖矿,但是edr没有查杀出来

告警信息

可能原因:
1、EDR病毒库/版本不是最新--将病毒库/版本更新到最新;
2、EDR平台或者终端存在白名单--移除白名单后再扫描;
3、主机上的业务存在代理情况--检查对应主机是否为DNS服务器、邮件服务器或者存在流量转发、端口转发、代理(如nginx代理)等情况;
4、SIP/AF误报--到深信服沙箱/微步/VT确认AF/SIP是否误报
5、终端恶意进程在发起访问--利用反僵尸网络工具检索可能访问的进程、利用Autoruns,Process Hacker 2等工具分析进程(可转L2);

有效排查步骤

更多详细排查步骤请参考以下方法:
1、检查EDR病毒库/版本不是最新


2、检查EDR平台或者终端存在白名单
确认终端隔离区,MGR平台信任名单、已信任情况,如果有白名单的话,先和客户沟通删除白名单再进行查杀


3.5.24以上版本白名单位置

3、检查主机上的业务是否存在代理情况
检查对应主机是否为DNS服务器、邮件服务器或者存在流量转发、端口转发、代理(如nginx代理)等情况;
4、检查是否SIP/AF误报
到深信服沙箱/微步/VT确认AF/SIP是否误报,不通结果对应处理如下:
微步未报恶意,VT报产生不超过3个,深信服沙箱报恶意:获取相关域名到moa群“SIP安全效果响应”确认
微步报未知,VT报恶意厂商小于3个:同上
微步报未知,VT报恶意厂商大于等于3个:恶意
微步报恶意:恶意

微步:https://x.threatbook.cn/(使用之前需注册)


若以上排查步骤没有解决,收集以下信息转L2/L3:
1、主机访问的恶意域名:
2、主机访问的时间:
3、主机上的业务情况:
4、EDR版本/病毒库版本:

解决方案

1、访问的恶意域名:
2、访问时间点:
3、主机业务情况:
4、EDR版本/病毒库版本:
5、白名单情况:
6、全盘+快速扫描情况:
7、利修改hosts缓存表确认访问的进程分析情况:
8、收集信息找edrcs寻求协助

我要分享
文档编号: 227773
作者: admin
更新时间: 2023-01-05 17:29
适用版本: