Điểm:0

Làm cách nào để xác định ứng dụng đang tạo yêu cầu ICMP echo trên Windows 10?

lá cờ ar

Nhóm bảo mật của công ty tôi đã thông báo cho tôi rằng máy trạm của tôi đang gửi tín hiệu đến một số địa chỉ IP "được liệt kê trong danh sách đen". Công cụ bảo mật doanh nghiệp báo cáo thông tin này nằm ở vị trí của tường lửa Windows thông thường, nhưng có vẻ như nó không thể biết quy trình nào là thủ phạm.

Tôi đã xây dựng lại thiết bị khoảng sáu tháng trước vì lý do tương tự và tôi khá chắc chắn rằng đó chỉ là một ứng dụng đang sử dụng mạng phân phối nội dung tình cờ cũng đã bị một số phần mềm độc hại sử dụng vào một thời điểm nào đó; do đó các IP được liệt kê trong danh sách chặn.

Thông thường, trong tình huống này, sự kết hợp của Wireshark, netstat, TCPView và các công cụ khác sẽ giúp tôi tìm ra quy trình nào đang tạo ra lưu lượng truy cập. Tuy nhiên, đối với các yêu cầu tiếng vang ICMP, có vẻ như quy trình nguồn luôn là một DLL hệ thống.

Một số googling đã dẫn đến một trang có một số lời khuyên về cách thu hẹp quy trình bằng cách kiểm tra cái nào đã tải icmp.dll hoặc iphlpapi.dll.Tôi hiện có hàng tá quy trình với iphlpapi.dll được tải, vì vậy việc cố gắng thu hẹp quy trình có thể gửi các yêu cầu này sẽ mất khá nhiều thời gian.

Một vấn đề khác là các yêu cầu ICMP này được gửi rất không thường xuyên. Có lẽ một vài lần một ngày. Vì vậy, tại thời điểm tôi đang tìm kiếm, quy trình thậm chí có thể không chạy.

Điều tôi thực sự cần là một công cụ mà tôi có thể tiếp tục chạy để tìm kiếm các yêu cầu ICMP tới các địa chỉ IP này và ngay khi chúng được nhìn thấy, nó sẽ xác định quy trình tạo ra chúng. Có một điều như vậy tồn tại? Có cách tiếp cận nỗ lực thấp nào khác mà tôi đang thiếu không?

lá cờ cn
Nhóm bảo mật có những công cụ nào trên thiết bị đầu cuối?
Gordon Mckeown avatar
lá cờ ar
Nhiều, rất nhiều công cụ! Vì lý do bảo mật, tôi sẽ không liệt kê tất cả, nhưng tôi nghĩ cái có liên quan ở đây (tức là cái đang báo hiệu sự cố) là CrowdStrike Falcon.
lá cờ cn
Để chụp một lần, Sysmon Network Connections có thể hiển thị điều này, cùng với Quá trình tạo. https://docs.microsoft.com/en-us/sysiternals/downloads/sysmon
Gordon Mckeown avatar
lá cờ ar
Tôi không thể thấy bất cứ điều gì trong SysMon có thể trợ giúp cụ thể với lưu lượng ICMP, nhưng việc tạo quy trình mà bạn đề cập có thể giúp tương quan với nhật ký Wireshark. Tôi sẽ thử, cảm ơn.
lá cờ cn
Loại hoạt động này khá dễ tương quan trong Sysmon. Thách thức có thể là không thường xuyên.Nếu Sysmon không hoạt động, các tùy chọn khác mà tôi có thể nghĩ đến là buộc thực hiện một sự cố hoặc ảnh chụp nhanh bộ nhớ khi hoạt động xảy ra hoặc sử dụng một công cụ có khả năng hơn như Trình gỡ lỗi Du hành Thời gian. https://docs.microsoft.com/en-us/windows-hardware/drivers/debugger/time-travel-debugging-overview#ttd-availability

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.