安全态势感知管理平台SIP/探针STA

关注
深信服安全感知平台(简称SIP)是一款面向全行业的大数据安全分析平台,旨在为用户构建一套集检测、可视、响应于一体的本地安全大脑,让安全可感知、易运营,更有价值。

主机访问大量疑似僵尸网络硬编码类型域名
  • 阅读权限:游客
  • 下载
  • 分享
  • 收藏

更新时间:2023-05-29

标签:僵尸网络、远控

研判过程

1、确认主机业务情况(如代理、DNS或者漏扫行为)

确认为用户终端

2、判断是否正常业务行为触发规则导致误判(如批量扫描端口、SMB扫描等行为)否

3、查看主机事情详情:标签是否与事件相符:多个情报库对比(如微步在线,virstotal)主机与多个恶意IP下的多个僵尸网络硬编码域名进行通信

是,确认为主机存在访问僵尸网络恶意硬编码域名行为。

研判结果:事件标签异常,确认为主机感染病毒

处置建议:参考下面【研判篇】章节-僵尸网络病毒专杀

文档让我的问题处理变得简单了
选择标签:
更多意见:
手机号码:
如果未能解决您的问题,您可以使用 在线客服 寻求帮助
在线客服