安全云脑 SECMASTER-典型告警处理指导:权限维持典型告警

时间:2023-12-12 10:19:26

权限维持典型告警

  • 描述

    攻击者入侵成功后会进行权限维持获得持久权限,通常采用反弹shell、上传木马等方式进行权限维持。

    安全云脑 现有模型:主机-反弹shell主机-恶意程序网络-检测异常连接行为,曾多次发现异常权限转发、控制行为,帮助我们及时处理相关问题,避免导致数据泄露、系统崩溃、网络瘫痪等严重后果。

    图8 主机-恶意程序
  • 处理方案

    联系所属主机的责任人,登录到主机上停止恶意程序并删除恶意文件,同时进一步排查是否存在可疑进程,是否开放了可疑端口,是否有可疑连接等,并进一步检查自启动项,避免遗留,此外可以结合其他方式进行综合判断。

support.huaweicloud.com/bestpractice-secmaster/secmaster_06_0024.html