IT运维那些事儿---你有勒索,我有信服

清风慕竹

{{ttag.title}}
1、问题描述
     前段时间销售告诉我大连某集团没有杀毒软件,这段时间发现病毒泛滥,能否帮忙处理一下。于是我带着某公司的EDR前去安装处理,今天客户告诉我发现QQ安全卫士和另外一个文件中了勒索病毒,询问我能否远程帮忙查看一下,另外确定一下EDR查杀出来某公司的程序是不是出现了问题。
2、问题处理
2.1、查看病毒事件的相关详情
1.png 2.png
2.2、通过感染文件路径,查看病毒
3.jpg 4.png
2.3、确定是否是病毒文件
      通过查看分析病毒文件样本,确定QQ安全卫士不是勒索病毒,另外一个为勒索病毒,进行隔离处置。
注:由于edr开启了勒索诱饵防护功能,会生成一个诱饵文件夹,请求电脑管家扫描这个文件夹就会被识别成勒索病毒。现在3.2.13r1默认只对360放通,将QQ安全卫士加入白名单就可以了
2.4、处理某公司程序
QQ图片20190910165131.png
2.5、上次文件至www.virustotal.com进行判断
QQ图片20190910165149.png
3、某公司产品关于勒索病毒处理对策
3.1、EDR
(1)查看EDR病毒软件版本
QQ截图20190910132224.png
(2)防护策略配置
QQ截图20190910132610.png
QQ截图20190910132643.png QQ截图20190910132719.png
(3)病毒查杀设置
QQ截图20190910132828.png
3.2、NGAF
(1)确定版本,在8.0.5及以上,有SAVE杀毒的功能模块,规则库最新
QQ截图20190910133604.png
(2)用户防护策略配置
QQ截图20190910134827.png QQ截图20190910134903.png QQ截图20190910134930.png
(3)业务防护策略配置
QQ截图20190910135103.png QQ截图20190910135139.png QQ截图20190910135157.png
3.3、SIP
确定IOC情报库版本为最新版本即可。
QQ截图20190910131459.png
3.4、其他
输入edr.sangfor.com.cn,在响应工具里,某公司提供了相关的勒索病毒工具。
QQ截图20190910120351.png QQ截图20190910120418.png
4、其他思路
4.1、首先,拔掉你的网线(或者断开你的wifi)。备份一下你的重要文件
4.2、打开“注册表编辑器”
QQ截图20190910142057.png
4.3、找到键值HKEY_LOCAL_MACHINE → SYSTEM → CurrentControlSet → services → NetBT → Parameters
QQ截图20190910142305.png
4.4、空白的位置点右键,新建一个DWORD值
4.5、DWORD值取名为SMBDeviceEnabled,点击确定;
QQ截图20190910143655.png
4.6、双击,把这个键的“数据数值”改为0(其实默认它就是0),点击确定;
QQ截图20190910143729.png
4.7、打开服务;
QQ截图20190910143803.png
4.8、找到Server服务双击,然后选择“禁用”和“停止”,确定
QQ截图20190910144033.png
4.9、重启电脑,输入命令“netstat -an”查看端口是否关闭。
QQ截图20190910144210.png
总结:勒索病毒虽然品种众多,但是某公司安全产品在防护方面做得还是很不错的。若真正出现问题,各位可以打某公司的电话4006306430 详细咨询。
玖零网络 发表于 2019-9-11 08:16
  
感谢 分享
大white 发表于 2019-9-11 11:48
  
edr误报的情况还是很严重的...
sangfor45733 发表于 2019-9-11 16:38
  
分享很详细,对某公司的EDR\SIP\AF做了详细的配置说明 ,感谢分享
未来之星 发表于 2019-9-12 08:18
  
谢谢楼主的分享,讲的很具体很详细,学习了!
小胖子 发表于 2019-9-12 08:21
  
谢谢楼主的讲解,很详细,很具体,但是能在更详细具体的说明一下病毒如何处理就更好了。
新手891595 发表于 2019-9-12 13:38
  
学习学习,感谢楼主的分享。
刘松柏 发表于 2019-9-15 17:18
  
学习一下,感谢楼主的分享。期待楼主更多的精彩分享。
雷安陈九创 发表于 2019-9-16 08:07
  
厉害厉害
凡鸟末世 发表于 2019-9-16 11:47
  
分享很详细,对某公司的edr有了更多的自信

热门标签
全部标签>
每日一问
技术盲盒
技术笔记
每周精选
干货满满
技术咨询
信服课堂视频
秒懂零信任
自助服务平台操作指引
新版本体验
标准化排查
产品连连看
安装部署配置
功能体验
GIF动图学习
玩转零信任
2023技术争霸赛专题
技术晨报
安全攻防
每日一记
深信服技术支持平台
天逸直播
华北区交付直播
社区帮助指南
畅聊IT
答题自测
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
上网策略
测试报告
日志审计
问题分析处理
流量管理
运维工具
云计算知识
用户认证
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
加速技术
排障笔记本
产品预警公告
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
答题榜单公布
纪元平台
通用技术
卧龙计划
华北区拉练
以战代练
山东区技术晨报
文档捉虫活动
齐鲁TV

本版达人

新手68983...

本周分享达人

零和一网络

本周提问达人