在防火墙上已经发现了病毒病处理,但是具体不知道是内部哪台电脑中了病毒,请问如何排查,是通过抓包分析吗?还是其他什么方法?安全策略日志能看到吗?
(0)
源IP地址就是中毒主机
(0)
源ip地址172.21.181.41是防火墙的出接口地址,内部主机都是通过这个ip地址172.21.181.41进行了nat转换,所以目前并不清楚内网具体是哪台电脑向恶意域名发生了消息
这个不清楚,dns代理应该也看不出来具体是内网哪台电脑被病毒感染吧?
这样看是172.21.181.41这个主机
(0)
怎么检查呢?
这是防火墙的外网地址,主要是需要知道内部哪台电脑
这是个私网地址
是的,不过这个私网地址是防火墙的出口地址,防火墙内网地址都是要通过这个私网地址进行nat地址转换,目前需要知道具体是内网哪台电脑在访问这个恶意域名,有人知道码?
有什么方法可以实现?
5.126检查下
怎么检查呢?
因为你或者是防火墙的出口地址,不排除是你防火墙有漏洞被利用。两种方式去排查
1、禁止一下local 到untrust 的流量,
2、看一下版本是最新,升级一下版本看看,我感觉大概率是防火墙本身的问题
3、通过dis nat session 会话查看一下是哪个内网地址转换成的,加上源目地址,这个不太好去排查,因为你内网的流量也有nat 转换
(0)
local到untrust是防火墙到外网的流量,这个没必要禁用吧,防火墙本身和蠕虫病毒应该建立不了连接,通过dis nat session应该看不了,流量日志太多了,而且session日志还有老化时间,不易捕捉
local到untrust是防火墙到外网的流量,这个没必要禁用吧,防火墙本身和蠕虫病毒应该建立不了连接,通过dis nat session应该看不了,流量日志太多了,而且session日志还有老化时间,不易捕捉
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
这个不清楚,dns代理应该也看不出来具体是内网哪台电脑被病毒感染吧?