行为管理AC

深信服全网行为管理支持全网终端、应用、数据和流量的可视可控,智能感知终端违规接入、上网违规行为、敏感数据泄密等内部风险, 实现终端准入管控、上网管控和数据泄密管控的一体化行为安全管控。
点击可切换产品版本
知道了
不再提醒
AC12.0.17
{{sendMatomoQuery("行为管理AC","僵尸网络")}}

僵尸网络

更新时间:2022-01-21

深信服僵尸主机检测,通过僵尸网络行为分析和特征识别相结合,可识别并阻断内网安全域 中疑似中了病毒木马的僵尸主机,内置云安全检测技术,针对未知可疑风险上报云端虚拟沙盒执 行并下发分析结果报告,有效防止主机访问非法恶意链接导致中招。

NAT 环境不支持。

配置方法

上网安全】-【安全配置】-【僵尸主机检测】启用僵尸网络监测功能。如果有需要排除的 IP 或网站自行添加。

发现后,处理动作可以配置管理员告警通知、阻断恶意连接和冻结源 IP。

测试方法

PC 访 问 域 名 : http://ppp.xxxatat456.com

www.iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com重定向到拒绝页面:

控制台看到已被感染信息:

点击查看明细,查看详情:

如果 PC 端有安装 EDR 终端检测与响应软件,可以点击“联动 EDR 分析”按钮,进行扫描并提供处理方案。

点击数据包“查看”,可以看到数据包详情:

点击威胁情况“查看”威胁分析结果

点击详细,了解详细信息:

日志中心看到详情:

注意事项

  • 功能依靠上网安全服务授权,授权过期后,功能无法使用
  • 路由、网桥、单臂、旁路模式都支持僵尸网络功能,旁路模式重定向效果不好, 不推荐使用
  • 只检测 lan-wan 方向的 http 和 DNS 请求
  • 僵尸网络库依靠云脑持续更新,需要保障 AC 设备可以访问互联网