国产亚洲一二区_一区二区在线不卡_www91在线观看_亚洲国产91在线_中文精品久久久_成人刺激视频在线

19
2023
04

接到上级部门通知局域网内有僵尸木马怎么处置?

上级部门通知局域网内存在僵尸木马要求网络进行整改,作为网管人员需要怎样去处置解决这个问题呢?首先,上级部门只能检测到局域网总出口的IP地址,并不能识别终端的IP地址。当网内的终端数量比较多时,每台电脑做病毒查杀的工作量太大了,网管人员会很头疼这个问题。

比较合理的方案是在局域网内部署一台入侵检测系统,通过对网络数据包进行分析检测,从而发现问题主机。在本文中,我将以“WSG上网行为管理”为例,来介绍如何进行内网的木马检测。

WSG上网行为管理中内置了“入侵防御”和“木马检测”这两个安全防护模块,这两个模块的检测原理都是入侵检测snort。如下图:

202212151671085711364298.png

入侵防御模块主要用于检测对内网的攻击事件,一旦检测到外网攻击就可以阻止攻击来源IP以阻断后续的攻击。而木马检测模块主要用于检测局域网内的木马病毒特征,追踪查找到中了木马病毒的问题终端。木马检测模块,可以检测以下特征:

202212151671086404473521.png


WSG上网行为管理的特征库是基于snort的,木马检测分为以下几个大类:

  1. indicator-compromise: 检测内网被恶意软件感染的终端。

  2. indicator-obfuscation: 恶意软件的模糊特征检测。

  3. indicator-scan: 检测恶意软件的扫描行为。

  4. indicator-shellcode:检测shellcode的执行特征。

  5. malware-backdoor:检测后门端口的通讯特征。 如果某个恶意软件打开一个端口并等待其控制功能的传入命令,则会出现此类检测。

  6. malware-cnc:此类别包含已识别的僵尸网络流量的已知恶意命令和控制活动。

  7. malware-tool:此类别包含处理本质上可被视为恶意工具的规则。


木马检测模块还可以检测各种挖矿、后门、病毒等各种木马特征。如下图:

202212151671087494140907.png

一旦检测到木马后,会在“木马检测”的“检测记录”中,记录检测的IP地址等信息,从而您可以根据IP地址去定位实际的电脑。然后对这台电脑进行查杀整改。


? 上一篇 下一篇 ?
主站蜘蛛池模板: 狠狠爱俺也去去就色 | 日韩综合一区 | 国产男女自拍视频 | 丰满人妻av无码一区二区三区 | 女m羞辱调教视频网站 | 亚洲精品午夜在线观看 | 亚洲精品va| 国产精品久久视频 | 亚洲av永久无码精品网站色欲 | 欧美午夜精品久久久久免费视 | 国产精品热久久无码av | 99国产精品免费视频 | 一级aa免费视频毛片 | 亚洲欧美另类视频 | 天堂网在线最新版www中文网 | 亚洲av无码精品色午夜果冻不卡 | 一级录像片 | 欧美日韩综合在线视频免费看 | 成人无码精品1区2区3区免费看 | 综合亚洲伊人午夜网 | 久草福利在线 | 亚洲国产精品久久一线不卡 | 少妇高潮一区二区三区99 | 日本三级视频在线播放 | 一级特黄aa大片免费 | 成人亚洲视频在线观看 | 成人黄色在线 | 亚洲av无码一区二区三区dv | 日韩欧美一区在线观看 | 亚洲综合久 | 97精品在线 | 国产真实偷乱视频在线观看 | 国产在线播放精品视频 | 久久996国产精品免费 | 久青草视频97国内免费影视 | 欧美成人v视频免费看 | 特黄特级毛片免费视 | 一道本免费视频 | 亚洲av无码国产精品色午夜字幕 | 国语自产少妇精品视频蜜桃 | 人妻无码aⅴ不卡中文字幕 人妻无码αv中文字幕久久琪琪布 |