原文:EDR告警分析

告警分析分类: 规则类告警分析 情报类告警分析 日志hunting分析 报告编写 .规则类告警分析: mimikatz攻击 检测到后需要分析执行命令,是否存在以上特定参数,若有则属实。 powershell无文件攻击 Powershell.exe可以从网络下载脚本内容并在内存中执行。 本地磁盘不会有脚本文件生成。 黑客常场利用powershell的这个特性来执行恶意脚本,躲避杀软的监控。 检测到后 ...

2020-07-05 16:37 0 584 推荐指数:

查看详情

Prometheus告警模型分析

Prometheus作为时下最为流行的开源监控系统,其庞大的生态体系:包括针对各种传统应用的Exporter,完整的二次开发工具链,与Kubernetes等主流平台的高度亲和以及由此带来的强大的自发现 ...

Thu Nov 07 02:59:00 CST 2019 0 741
关于Aborted connection告警日志的分析

前言: 有时候,连接MySQL的会话经常会异常退出,错误日志里会看到"Got an error reading communication packets"类型的告警。本篇文章我们一起来讨论下该错误可能的原因以及如何来规避。 1.状态变量Aborted_clients ...

Fri Mar 20 19:39:00 CST 2020 0 3360
EDR设备介绍与使用

EDR架构及部署: 硬件:终端大数据分析平台 软件:天擎客户端、天擎控制台 授权:威胁情报 EDR数据采集及处理流程: 行为影响:终端进程、文件操作、注册表修改、进程注入、账户变更、文件解压 边界传输:IM传输、浏览器传输、邮件附件、下载工具、U盘传输 网络请求:IP访问、DNS访问 ...

Sun Jul 05 22:18:00 CST 2020 0 1042
容器安全与EDR的异同

以Docker为代表的容器技术,直接运行于宿主机操作系统内核,因此对于容器安全,很多人会有着这样的疑问:EDR(Endpoint Detection and Response)等主机安全方案,能否直接解决容器安全的问题?针对这样的疑问,本文将结合容器安全的建设思路,简要分析其与EDR之间的一些异同 ...

Thu Dec 12 23:50:00 CST 2019 0 501
开源EDR(OSSEC)

开源EDR(OSSEC)基础篇- 01 -设计定位与能力输出 前言 介绍OSSEC之前,不得不提到当前比较热门的技术EDR,近几年随着大数据SIEM系统的发展,EDR(端点威胁检测与响应)技术成为了安全界万众宠爱的骄子,广泛用于威胁检测、攻击溯源和响应处理的安全 ...

Tue Feb 18 23:40:00 CST 2020 0 1002
Grafana = 可视化分析 + 监控告警

Grafana是一个完美地分析和监控的开发平台 可以把Grafana理解为一个可视化面板(Dashboard),其实Kibana也是一个分析和可视化平台,只不过在大家的日常使用中Kibana是跟着Logstash、ElasticSearch等组件一起使用做日志展示、索引、分析的,造成了一种 ...

Fri Aug 02 22:47:00 CST 2019 0 4007
 
粤ICP备18138465号  © 2018-2025 CODEPRJ.COM