通过创建自定义的IPS特征来匹配恶意域名的DNS查询,防火墙检测到后会产生详细的威胁日志,日志中会包含源IP地址
在防火墙上创建一个针对恶意域名DNS查询的特征库文件:
# 进入系统视图 system-view # 创建自定义特征文件(可以通过TFTP上传,也可以直接编辑) # 特征内容如下: alert udp any any -> any 53 (msg:"DNS Query for 恶意域名"; content:"|域名关键字的16进制格式|"; nocase; classtype:trojan-activity; sid:1000001; rev:1;)当内网机器解析恶意域名时:
日志中会明确显示源IP地址(即发起DNS请求的内网机器IP)、目的IP、域名等信息,这样就能准确定位到具体是哪台机器。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论