提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

一、问题概述:僵尸网络拦截正常业务,需要协助判断是否误判拦截

|

问题描述

僵尸网络拦截正常业务,需要协助判断是否误判拦截

告警信息

可能的原因:
1、内网存在DNS代理环境且AF未开恶意域名重定向;
2、内网存在源地址转换导致源IP不可见;
3、防火墙规则库非最新。

有效排查步骤

1、了解拓扑环境:内网是否存在DNS代理环境,若存在,则解析恶意域名的是DNS服务器而不是终端,所以防火墙需要开恶意域名重定向功能来定位真实主机;
恶意域名重定向的过程:内网存在DNS服务器代理解析恶意域名的场景,流量为:流量C到流量B在到防火墙,所以防火墙看到的是DNS服务器在解析恶意域名,就会误判DNS中僵尸网口;
恶意域名重定向解决方案:在防火墙开启恶意域名重定向功能后,AF识别到内网DNS服务器解析恶意域名的请求后会拦截此请求并返回一个防火墙伪造的蜜罐地址,而真实中毒主机收到这个蜜罐地址后,去访问此蜜罐地址,防火墙就可以直接看到是哪台主机中毒了(蜜罐地址是防火墙伪造的,内网正常情况是不会有人主动访问这个IP的,所以有PC主动访问这个蜜罐地址,即可判断这台PC是真实的中毒主机)




2、内网如果存在源地址转换,该场景下无法有效定位真实主机,防火墙无法查看地址转换前的IP,建议在内网地址转换设备上做nat日志记录,或者取消防火墙前面设备的源地址转换;
3、检查防火墙僵尸网络规则库是否为最新;
4、情报网站查询域名相关信息确认域名是否恶意。

解决方案

联系技术支持建议提供以下信息:
1、误判的域名信息:
2、网络拓扑:
3、设备版本信息及规则库版本信息:
4、情报网站查询结果:
技术飞 发表于 2023-1-11 09:15
  
楼主,是你让我深深地理解了‘人外有人,天外有天’这句话。谢谢你!在看完这帖子以后,我没有立即回复,因为我生怕我庸俗不堪的回复会玷污了这社区少有的帖子。但是我还是回复了,因为觉得如果不能在如此精彩的帖子后面留下自己的网名,那我会遗憾终生的!

我要分享
文档编号: 221219
作者: admin
更新时间: 2023-01-05 17:29
适用版本: