栏目分类:
子分类:
返回
名师互学网用户登录
快速导航关闭
当前搜索
当前分类
子分类
实用工具
热门搜索
名师互学网 > IT > 系统运维 > 运维 > Linux

关于恶意DNS请求监控的一点小思路

Linux 更新时间: 发布时间: IT归档 最新发布 模块sitemap 名妆网 法律咨询 聚返吧 英语巴士网 伯小乐 网商动力

关于恶意DNS请求监控的一点小思路

最近研究了一下恶意DNS请求,调研了sysmon,发现win7下有坑,据说需要win8以上系统,然后也支持ubuntu 18以上系统,但是也有很多坑。为了避免掉进坑里,我使用win10虚拟机,这是我苹果电脑下创建的第5个虚拟机了。监控DNS请求,然后匹配情报,再对进程进行隔离,这不就是简单的终端安全管理吗?

这里安装

sysmon.exe -i 

最关键的是DNS监控的配置文件[1]

sysmon.exe -c sysmonconfig-export.xml

然后去【控制面板系统和安全管理工具事件查看器应用程序和服务日志MicrosoftWindowsSysmon】里面查看DNS记录,记住这里事件ID是22,这里我们请求谷歌,可以找到请求的进程~

日志路径如下:

%SystemRoot%System32WinevtLogsMicrosoft-Windows-Sysmon%4Operational.evtx

当我打开的时候,发现并不是文本文件,幸运的是,我发现有python解析库(python-evtx),我们需要提取域名和进程,不过这都是后话了。

转载请注明:文章转载自 www.mshxw.com
本文地址:https://www.mshxw.com/it/868491.html
我们一直用心在做
关于我们 文章归档 网站地图 联系我们

版权所有 (c)2021-2022 MSHXW.COM

ICP备案号:晋ICP备2021003244-6号