深信服社区»版块 安全类 下一代防火墙NGAF AF上长时间报终端僵尸网络,如何处理? ...

AF上长时间报终端僵尸网络,如何处理?

查看数: 1302 | 评论数: 10 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2022-11-2 10:00

正文摘要:

防火墙上总是报僵尸网络,恶意连接,URL均为同一个地址,我理解是电脑会自动的去请求访问这个链接,返回带有病毒被防火墙拒绝。企业电脑均安装了EDR,规则库最新状态,电脑EDR没有扫描出任何危险,查看该电脑终端进 ...

回复

卢汉寿 发表于 2022-11-3 10:18
可能是安装的软件有问题,用edr客户端-实施防护-问题软件防护-开启拦截问题软件安装-然后一键清理问题软件开启扫描;;

1.jpg (116.15 KB, 下载次数: 10)

1.jpg
jan 发表于 2022-11-3 08:50
不一定是这台电脑有病毒,如果电脑有病毒每天会有大量恶意外链吧,从拦截时间上看更像是电脑主人去访问某个网页时因为网页有病毒而被防火墙拦截的
Mr程 发表于 2022-11-3 08:49

不一定是这台电脑有病毒,如果电脑有病毒每天会有大量恶意外链吧,从拦截时间上看更像是电脑主人去访问某个网页时因为网页有病毒而被防火墙拦截的
tianjt 发表于 2022-11-3 08:09
AF的僵尸网络防护配置:AF僵尸网络源区域选择要防护的数据的发起方,如防护内网电脑异常去连接外网僵尸网络服务器,则源区域选择内网,反之选择外网具体配置如下:

1、标准版本AF7.4-8.0.69版本操作路径:可在【策略】-【安全策略】-【安全防护策略】-【业务防护策略】中配置僵尸网络策略并勾选【僵尸网络】选择【默认模板】

2、标准版本AF7.3版本操作路径:在WEB控制台的【内容安全】-【僵尸网络】中查看和配置防护策略

注意:截止AF8.0.69版本,基于业务安全准确性的考虑,避免误报,僵尸网络策略默认是允许的,可自行选择拒绝或者是允许。

僵尸网络配置指导点击这里

768b263cbe4f4e41a2e98c12f5c19dfa.gif
汤汤啊 发表于 2022-11-2 15:13
新手650001说的可以的 或者你可以用tcpview看下 到底是哪个地址外联了这个链接   这样就可以判断是什么软件了 当然 查这个IP可能存在误报
唐三平 发表于 2022-11-2 14:31
杀毒啊                                                     
小诚 发表于 2022-11-2 14:15
定位这台访问这恶意域名的电脑,来自哪个进程可用火绒杀毒软件里面的 火绒剑,有个网络监控的,或者用360安全卫士,工具箱里的 流量防火墙,如下图
通过防火墙上提供的目标ip地址,在这里去对应查找 来自哪个进程,对该进程进行相关处理
一般出现这情况的杀不出来的,大多一些带广告的,破解版,随意在非官网下载的软件。
暴躁的钢索 发表于 2022-11-2 13:31
查看一下是从那台电脑发出的请求
新手650001 发表于 2022-11-2 10:21
本帖最后由 新手650001 于 2022-11-2 10:24 编辑

是不是财务电脑应该安装航天信息的税务软件,本身应该是有备案的吗, 可能电脑上的这个软件访问服务器被dns被劫持了 之类了, 或是误判了


431596361d49e85f57.png (19.97 KB, 下载次数: 16)

431596361d49e85f57.png