省护值守日记1
用的是深信服的态势感知SIP
误报
误报很多,明确的攻击行为没怎么检测到
不要自己吓自己,多查

疑似攻击事件
态感的告警类型的是通用系统代码注入
源ip和代理ip查了下微步全红,然后看日志,没怎么分析出,感觉就像是一个员工通过vpn远程访问内网的操作,但是最后的数据包,服务端回显了一个jwt认证值,解不出来,没有密钥,和同事讨论了下,说可能是攻击
主要是客户那边一直不回啊,不知道是正常业务还是啥,不敢直接封禁
终于是回复了,最后是讨论了之后,由他那边让防火墙直接封禁这个ip
本博客所有文章除特别声明外,均采用 CC BY-NC-SA 4.0 许可协议。转载请注明来源 lan1ocのblog!







