案列概述
2017年11月17日15点34分,某单元部署的泰合安全治理平台(TSOC)监测到有设备疑似习染木马,并在第一功夫产生了告警,告警信息显示为“L2_ADS_肉鸡设备对表衔接”。随后泰合北斗团队凭据泰合安全治理平台的告警信息协助运维人员对该事务进行了分析和调查,最终确认已有10台设备习染恶意法式,且被习染主机不休尝试与恶意节造服务器进行衔接。
该事务具体告警如下:

安全事务分析
泰合安全治理平台的主题职能是网络用户业务环境中各类设备的安全日志,在采集层对日志进行过滤、归并、范式化、补全等一系列 ETL 数据处置过程,对日志数据进行降噪,保留有效数据;而后在平台分析处置层进行自动化、智能化的关联分析,发现真实的安全威胁,并协助运维人员对安全告警进行措置。
1) 安全日志
用户在网络环部署了安全检测设备,蕴含入侵防护系统(IPS)、WEB 利用防火墙(WAF)和状态检测防火墙。泰合安全治理平台网络了用户网络环境中沉要业务服务器、主题网络设备、全数安全设备和重要利用系统的安全有关的日志数据。
2) 安全日志 ETL 处置
泰合安全治理平台对接管到的日志进行范式化解析,对原始日志中的沉要字段进行提取,对日志中短缺的关键信息进行了补全。
3) 事务关联分析
泰合北斗服务人员共同运维人员在泰合安全治理平台创建 “L2_ADS_肉鸡设备对表衔接”的分析规定,关联规定分析场景的可视化编纂界面如图所示:

被监测设备习染病毒后,触发了告警,告警信息如下:

对告警进行追忆,查看原始事务信息,比力具体的纪录了事务的有关属性,如下图所示:

对该类事务一周内的日志信息做统计,发现一周内共拦截到64927条该类日志,具体内容如下图所示:

内网终端不休的向主张主机221.130.179.36发送数据包,与该地址有关IOC如下图:

泰合威胁谍报
利用TSOC可视化分析工具展示出当前事务(前50条)的接见关系如下图:

对全数事务(64927条)进行统计,内部存在恶意法式衔接行为的设备如下表:

通常简易的僵尸网络工作流程如下图所示,首先主机被习染恶意法式,此类法式会指引主机去衔接僵尸网络节造服务器,通过节造服务器获取相应的指令从而去习染其它的主机或者对互联网上其它主机进行攻击。

僵尸网络工作流程
在本次案例中,泰合安全治理平台监测到被习染设备不休的衔接恶意僵尸网络,且已经被IPS阻断。同时,对近段功夫被习染设备的行为进行分析,未发现被习染设备对其它IP提议攻击的行为,也没有其它设备对被习染设备提议衔接。
针对本次案例中的问题,北斗团队建议用户采取以下垂危措施:
1) 将被习染设备离线,进行网络隔离。
2) 建复系统缝隙,实现后沉启。
3) 利用杀毒软件进行查杀,实现后沉启设备。
4) 实现启动后再次利用杀毒软件进行查杀。
(起源:沙巴)
Copyright ? 沙巴 版权所有 京ICP备05032414号
京公网安备11010802024551号