发现后们植入病毒告警,想看取证流量,但是是加密的,这个需要怎么查看
(0)
最佳答案
取证功能将安全设备IPS功能模块检测到的攻击日志和攻击报文相关联,处理安全事件时,用户可以在平台上查看报文字段和下载攻击报文抓包文件,确认攻击的真实性。
取证证据功能依赖于安全设备开启IPS取证抓包功能并将抓包文件上传到本平台。有关安全设备配置抓包功能的详细介绍请参见安全设备配套资料。
安全设备IPS功能模块检测到的攻击,攻击动作为Permit,并且该IPS规则ID开启抓包功能,平台安全事件详情页才可能查看到网络取证信息。
安全设备配置上传捕获报文的URL地址时:
· 对于安全威胁发现与运营管理平台增强版,上传URL为“tftp://Cyber4的对外通信IP地址”。
· 对于安全威胁发现与运营管理平台标准版,上传URL“tftp://安全威胁发现与运营管理平台WEB登录IP地址”。
(1) 在“威胁处置 > 安全事件”界面,单击按钮,进入安全事件详情。
(2) 安全事件详情页面取证证据中网络取证标签页可以查看到攻击抓包信息,单击<下载PCAP包>可以下载抓包文件到本地。
(0)
老师,这个包下载后完全是加密,这个怎么处理,找业务侧的人要key解密吗
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
老师,这个包下载后完全是加密,这个怎么处理,找业务侧的人要key解密吗