IOC告警
IOC告警事件大多是由內(nèi)部安全設(shè)備發(fā)現(xiàn),通常都是由于內(nèi)網(wǎng)主機(jī)非法請(qǐng)求了高危的威脅情報(bào)地址。
這類事件首先應(yīng)該對(duì)IOC告警進(jìn)行確認(rèn),在微步上查詢對(duì)應(yīng)IoC。
看到以上結(jié)果,基本確認(rèn)內(nèi)網(wǎng)是存在WannaCry蠕蟲病毒,有NTA的情況下基本能快速定位所有感染主機(jī),處理方案參考上篇文章的勒索病毒處理流程。
如為其他告警但是確認(rèn)為惡意安全事件的,也可以通過(guò)搜索引擎查詢對(duì)應(yīng)的分析文章,根據(jù)病毒行為作出對(duì)應(yīng)的修復(fù)和后續(xù)的防護(hù)措施。
特殊情況下,如果IoC告警大概率確認(rèn)為惡意,但是也無(wú)法找到相關(guān)文章,需要人工進(jìn)行分析。
windows下通過(guò)netstat -ano命令來(lái)查看請(qǐng)求對(duì)應(yīng)的IoC的PID,然后使用tasklist /svc|findstr “PID”來(lái)定位到對(duì)應(yīng)進(jìn)程。
linux下操作思路與以上類似,不多贅述。另外如進(jìn)程請(qǐng)求變化太快不好定位,推薦個(gè)大佬寫的小工具可以試試。
-
主機(jī)
+關(guān)注
關(guān)注
0文章
1011瀏覽量
35312 -
網(wǎng)絡(luò)安全
+關(guān)注
關(guān)注
10文章
3193瀏覽量
60212 -
IOC
+關(guān)注
關(guān)注
0文章
28瀏覽量
10146
發(fā)布評(píng)論請(qǐng)先 登錄
相關(guān)推薦
排查并處理共享站點(diǎn)S1用戶面路徑不可用告警
![排查并處理共享站點(diǎn)S1用戶面路徑不可用<b class='flag-5'>告警</b>](https://file1.elecfans.com/web3/M00/06/F7/wKgZPGeRs06AKe4zAAAE2UbMrA8088.png)
BGA焊接產(chǎn)生不飽滿焊點(diǎn)的原因和解決方法
![BGA焊接產(chǎn)生不飽滿焊點(diǎn)的<b class='flag-5'>原因</b><b class='flag-5'>和解</b>決方法](https://file.elecfans.com/web2/M00/15/FA/pYYBAGFO5wmARMKTAAAJKFjsh8A284.jpg)
350瓦tpa3251數(shù)字功放芯片加電時(shí)出現(xiàn)fault管腳閃爍告警是什么原因?
電極式傳感器不告警的原因有哪些
IR615配置流量告警方法
變壓器跳閘原因和解決方法
電機(jī)振動(dòng)的原因分析及預(yù)防措施
常見的錫珠形成的原因和解決方法
![常見的錫珠形成的<b class='flag-5'>原因</b><b class='flag-5'>和解</b>決方法](https://file1.elecfans.com/web2/M00/8C/A6/wKgZomSvmi-AW-gaAACzLAiyEl8792.png)
什么是智慧運(yùn)營(yíng)中心IOC?功能有哪些?
![什么是智慧運(yùn)營(yíng)中心<b class='flag-5'>IOC</b>?功能有哪些?](https://file1.elecfans.com//web2/M00/E9/34/wKgaomZO46uAQQSnAA2-4OhXDT0567.png)
怎么讓工程中同時(shí)存在兩個(gè)ioc文件?
可以編譯運(yùn)行的工程代碼中不存在.ioc文件有辦法生產(chǎn).ioc嗎?
什么是IOC?應(yīng)該如何識(shí)別和響應(yīng)?
![什么是<b class='flag-5'>IOC</b>?應(yīng)該如何識(shí)別和響應(yīng)?](https://file.elecfans.com/web2/M00/3F/D7/poYBAGJqPMKAEXjWAAAOpepuZJ8475.jpg)
STM32Cube打開電機(jī)庫(kù)ioc文件報(bào)錯(cuò)的原因?
AWTK 開源串口屏開發(fā)(10) - 告警信息的高級(jí)用法
![AWTK 開源串口屏開發(fā)(10) - <b class='flag-5'>告警</b>信息的高級(jí)用法](https://file.elecfans.com/web2/M00/50/DA/pYYBAGLH6TyAB71EAAAPQ7KgtYA038.png)
評(píng)論