Puncte:0

Cum să identifici aplicația care generează solicitări de eco ICMP pe Windows 10?

drapel ar

Echipa mea de securitate a companiei m-a informat că stația mea de lucru trimite ping la unele adrese IP „pe lista neagră”. Instrumentul de securitate pentru întreprinderi care raportează aceste informații se află în locul firewall-ului obișnuit Windows, dar se pare că nu poate spune care proces este vinovat.

Dispozitivul l-am reconstruit acum aproximativ șase luni din același motiv și sunt destul de sigur că este doar o aplicație care folosește o rețea de livrare de conținut care se întâmplă să fi fost folosită și de unele programe malware la un moment dat; de aici IP-urile blocate.

În mod normal, în această situație, o combinație de Wireshark, netstat, TCPView și alte instrumente m-ar ajuta să stabilesc ce proces generează traficul. Cu toate acestea, pentru cererile de eco ICMP, se pare că procesul sursă este întotdeauna un DLL de sistem.

Unele căutare pe Google au condus la o pagină care are unele sfaturi despre cum să restrângeți procesul verificând care au încărcat icmp.dll sau iphlpapi.dll.În prezent, am încărcate zeci de procese cu iphlpapi.dll, așa că încercarea de a restrânge care ar putea trimite aceste solicitări va dura destul de mult.

O altă problemă este că aceste solicitări ICMP sunt trimise foarte rar. Poate de câteva ori pe zi. Deci, în momentul în care mă uit, s-ar putea ca procesul să nu ruleze.

Ceea ce îmi trebuie cu adevărat este un instrument pe care îl pot lăsa în funcțiune, care va căuta cereri ICMP către aceste adrese IP și, de îndată ce vor fi văzute, va identifica procesul care le-a făcut. Există așa ceva? Există o altă abordare cu efort redus de care îmi lipsește?

drapel cn
Ce instrumente are echipa de securitate la punctul final?
Gordon Mckeown avatar
drapel ar
Multe, multe instrumente! Din motive de securitate, nu le voi enumera pe toate, dar cred că cel care este relevant aici (adică cel care semnalează o problemă) este CrowdStrike Falcon.
drapel cn
Pentru o captură unică, Sysmon Network Connections poate afișa acest lucru, împreună cu Process Creation. https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon
Gordon Mckeown avatar
drapel ar
Nu pot vedea nimic în SysMon care ar putea ajuta în mod specific cu traficul ICMP, dar crearea procesului pe care o menționezi ar putea ajuta la corelarea cu jurnalul Wireshark. O sa incerc, multumesc.
drapel cn
Acest tip de activitate este destul de ușor de corelat în Sysmon. Provocarea poate fi infrecvența.Dacă Sysmon nu funcționează, alte opțiuni la care mă pot gândi sunt forțarea unui accident sau a unui instantaneu de memorie atunci când are loc activitatea sau folosirea unui instrument mai capabil, cum ar fi Time Travel Debugger. https://docs.microsoft.com/en-us/windows-hardware/drivers/debugger/time-travel-debugging-overview#ttd-availability

Postează un răspuns

Majoritatea oamenilor nu înțeleg că a pune multe întrebări deblochează învățarea și îmbunătățește legătura interpersonală. În studiile lui Alison, de exemplu, deși oamenii își puteau aminti cu exactitate câte întrebări au fost puse în conversațiile lor, ei nu au intuit legătura dintre întrebări și apreciere. În patru studii, în care participanții au fost implicați în conversații ei înșiși sau au citit transcrieri ale conversațiilor altora, oamenii au avut tendința să nu realizeze că întrebarea ar influența – sau ar fi influențat – nivelul de prietenie dintre conversatori.