可扩展的检测与响应平台XDR(SAAS)

深信服 XDR 是一种安全威胁检测和事件响应平台,通过原生的流量采集工具与端点采集工具将关键数据聚合在 XDR 平台,通过 E+N 聚合分析引擎、上下文关联分析,实现攻击链深度溯源,结合 MDR 服务提供托管式安全检测与响应服务,释放人员精力。同时具备可扩展的接口开放性,协同 SOAR 等产品,化繁为简,带来深度检测、精准响应、持续生长的安全效果体验
点击可切换产品版本
知道了
不再提醒
SAASXDR
{{sendMatomoQuery("可扩展的检测与响应平台XDR(SAAS)","内网感染蠕虫病毒研判")}}

内网感染蠕虫病毒研判

更新时间:2024-09-12

背景

XDR平台检出客户内网存在AutoCAD蠕虫病毒

操作1

点击查看故事线详情,发现AutoCAD软件进程acad.exe调用了wscript.exe执行可疑vbs脚本

结合威胁情报确认这是AutoCAD蠕虫病毒释放的脚本文件,该终端感染了AutoCAD蠕虫病毒。

安全事件分析

继续查看acad.exe进程的举证信息,发现其加载了名为“220395快.dwg”的病毒CAD文件,导致其执行恶意命令。

那么这个病毒CAD文件是从哪来的呢,我们沿着进程链往上溯源,发现了是outlook.exe创建的220395.dwg文件,结合路径判断,该AutoCAD蠕虫病毒大概率是通过邮件附件传播进来的。