开发者社区> 问答> 正文

客户在云安全中心遇到精准防御高危操作加白问题,告警中经常出现自动拦截集团正常脚本的告警,尽管已...

已解决

客户在云安全中心遇到精准防御高危操作加白问题,告警中经常出现自动拦截集团正常脚本的告警,尽管已加白主机规则和选择仅防御不通知,但告警仍存在。 【原因分析】加白的规则类型没有完全匹配;告警命中的规则是进程启动,而设置的加白规则是命令行。

展开
收起
提个问题! 2024-10-15 10:07:46 9 0
1 条回答
写回答
取消 提交回答
  • 开发者社区问答官方账号
    官方回答
    采纳回答

    1、在安全告警处理页面点击告警右侧的处理选项,在弹出的选项框中选择最下方的批量处理,直接勾选同类告警进行加白。 2、增加一条规则,选择命令行,匹配内容为powershell.exe -command "(Get-WmiObject win32_process -filter "Name='powershell.exe' AND CommandLine LIKE '%New-Object Net.WebClient).DownloadStrin%'")| ForEach-Object {$_.terminate()}",并用通配符代替空格。 3、进程路径用c:/windows/*/powershell.exe,命令行填*CommandLine *DownloadString*。

    2024-10-15 10:07:47
    赞同 4 展开评论 打赏
问答排行榜
最热
最新

相关电子书

更多
安全开发最佳实践云上容器一体化 立即下载
从云上开发角度思考个人信息保护 立即下载
后疫情时期-初创企业安全生存指南 立即下载