IOC告警
IOC告警事件大多是由內(nèi)部安全設(shè)備發(fā)現(xiàn),通常都是由于內(nèi)網(wǎng)主機非法請求了高危的威脅情報地址。
這類事件首先應(yīng)該對IOC告警進行確認(rèn),在微步上查詢對應(yīng)IoC。

看到以上結(jié)果,基本確認(rèn)內(nèi)網(wǎng)是存在WannaCry蠕蟲病毒,有NTA的情況下基本能快速定位所有感染主機,處理方案參考上篇文章的勒索病毒處理流程。
如為其他告警但是確認(rèn)為惡意安全事件的,也可以通過搜索引擎查詢對應(yīng)的分析文章,根據(jù)病毒行為作出對應(yīng)的修復(fù)和后續(xù)的防護措施。

特殊情況下,如果IoC告警大概率確認(rèn)為惡意,但是也無法找到相關(guān)文章,需要人工進行分析。
windows下通過netstat -ano命令來查看請求對應(yīng)的IoC的PID,然后使用tasklist /svc|findstr “PID”來定位到對應(yīng)進程。

linux下操作思路與以上類似,不多贅述。另外如進程請求變化太快不好定位,推薦個大佬寫的小工具可以試試。
-
主機
+關(guān)注
關(guān)注
0文章
1053瀏覽量
36760 -
網(wǎng)絡(luò)安全
+關(guān)注
關(guān)注
11文章
3494瀏覽量
63438 -
IOC
+關(guān)注
關(guān)注
0文章
28瀏覽量
10603
發(fā)布評論請先 登錄
電能質(zhì)量在線監(jiān)測裝置的多級告警閾值功能是如何實現(xiàn)的?
蜂鳥e203在虛擬機unbuntu上面驗證時報錯的可能原因及解決措施
LOCOS工藝中鳥喙效應(yīng)的形成原因和解決措施
激光錫焊出現(xiàn)氣孔的原因及應(yīng)對措施
宏集分享 | 集中告警管理如何提升設(shè)施安全性?
LED封裝失效?看看八大原因及措施
華納云服務(wù)器角色服務(wù)器失敗的原因和解決辦法
電機疑難故障原因分析及解決措施
晶振不起振的常見原因和解決方案
TECS OpenStack資源池虛機寫磁盤時延高告警的問題處理
IOC告警的原因和解決措施
評論