SANGFOR NGAF V5度渠道高级认证培训07 僵尸网络攻击防护.ppt

SANGFOR NGAF V5度渠道高级认证培训07 僵尸网络攻击防护.ppt

SANGFOR NGAF 僵尸网络攻击防护 一、僵尸网络的定义 僵尸网络(Botnet,亦译为丧尸网络、机器人网络)是指骇客利用自己编写的分布式拒绝服务攻击程序将数万个沦陷的机器,即黑客常说的僵尸电脑或肉鸡,组织成一个个控制节点,用来发送伪造包或者是垃圾数据包,使预定攻击目标瘫痪并“拒绝服务”。通常蠕虫病毒也可以被利用组成僵尸网络。 传统防毒墙和杀毒软件查杀病毒木马的效果有限,在APT(高级持续性威胁)场景下,传统防毒墙和杀毒软件更是形同虚设,因此需要一种事后检测机制,用于发现和定位客户端受感染的机器,以降低客户端安全风险。同时,记录的日志要求有较高的可追溯性。 二、僵尸网络的需求来源 三、AF僵尸网络功能基本实现 基本实现: 感染了病毒、木马的机器,其病毒、木马试图与外部网络通信时,AF识别出该流量,并根据用户策略进行阻断和记录日志。 此功能是通过获取HTTP请求里的URL和referer,并与黑名单(僵尸网络识别库)进行比对进行识别的 四、AF僵尸网络防护功能介绍 木马远控:会对防护区域发出的或是请求防护区域的数据都进行木马远控安全检测,检测判断依靠的规则库为如下图 四、AF僵尸网络防护功能介绍 1、木马远控 四、AF僵尸网络防护功能介绍 2、恶意链接 恶意链接:针对的是可能导致威胁的 URL,如网页挂马、病毒下载链接。 恶意链接匹配流程: 1、匹

文档评论(0)

1亿VIP精品文档

相关文档