Score:0

จะระบุแอปพลิเคชันที่สร้างคำขอ ICMP echo บน Windows 10 ได้อย่างไร

ธง ar

ทีมรักษาความปลอดภัยของบริษัทของฉันแจ้งฉันว่าเวิร์กสเตชันของฉันกำลังส่ง Ping ที่อยู่ IP ที่ "อยู่ในบัญชีดำ" บางส่วน เครื่องมือรักษาความปลอดภัยระดับองค์กรที่รายงานข้อมูลนี้แทนที่ไฟร์วอลล์ Windows ตามปกติ แต่ดูเหมือนว่าจะไม่สามารถบอกได้ว่ากระบวนการใดเป็นตัวการ

ฉันสร้างอุปกรณ์ขึ้นมาใหม่เมื่อประมาณ 6 เดือนก่อนด้วยเหตุผลเดียวกัน และฉันค่อนข้างแน่ใจว่ามันเป็นเพียงแอปพลิเคชันที่ใช้เครือข่ายการส่งเนื้อหา ซึ่งบังเอิญว่าเคยถูกมัลแวร์บางตัวใช้ในบางจุด ดังนั้น IP ที่ถูกบล็อก

โดยปกติแล้วในสถานการณ์นี้ การใช้ Wireshark, netstat, TCPView และเครื่องมืออื่นๆ ร่วมกันจะช่วยให้ฉันระบุได้ว่ากระบวนการใดกำลังสร้างทราฟฟิก อย่างไรก็ตาม สำหรับคำขอ ICMP echo ดูเหมือนว่ากระบวนการต้นทางจะเป็น DLL ของระบบเสมอ

googling บางส่วนนำไปสู่หน้าที่มีบางส่วน คำแนะนำในการจำกัดกระบวนการให้แคบลง โดยตรวจสอบว่าได้โหลด icmp.dll หรือ iphlpapi.dll แล้วขณะนี้ฉันมีกระบวนการจำนวนมากที่โหลด iphlpapi.dll ดังนั้นการพยายามจำกัดให้แคบลงซึ่งอาจส่งคำขอเหล่านี้จะใช้เวลาพอสมควร

อีกปัญหาหนึ่งคือคำขอ ICMP เหล่านี้ถูกส่งไม่บ่อยนัก อาจจะสองสามครั้งต่อวัน ณ จุดที่ฉันกำลังมองหา กระบวนการอาจไม่ได้ทำงานด้วยซ้ำ

สิ่งที่ฉันต้องการจริงๆ คือเครื่องมือที่ฉันสามารถปล่อยให้ทำงานต่อไปได้ ซึ่งจะมองหาคำขอ ICMP ที่ส่งไปยังที่อยู่ IP เหล่านี้ และทันทีที่พวกเขาเห็น ก็จะระบุกระบวนการที่สร้างคำขอเหล่านั้น สิ่งนั้นมีอยู่จริงหรือ? มีวิธีอื่นที่ใช้ความพยายามน้อยที่ฉันขาดหายไปหรือไม่?

cn flag
ทีมรักษาความปลอดภัยมีเครื่องมืออะไรบ้างที่จุดสิ้นสุด
Gordon Mckeown avatar
ar flag
เครื่องมือมากมาย! ด้วยเหตุผลด้านความปลอดภัย ฉันจะไม่แสดงรายการทั้งหมด แต่ฉันคิดว่ารายการที่เกี่ยวข้องที่นี่ (เช่น รายการที่ตั้งค่าสถานะปัญหา) คือ CrowdStrike Falcon
cn flag
สำหรับการจับภาพเพียงครั้งเดียว Sysmon Network Connections อาจแสดงสิ่งนี้พร้อมกับการสร้างกระบวนการ https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon
Gordon Mckeown avatar
ar flag
ฉันไม่เห็นสิ่งใดใน SysMon ที่อาจช่วยโดยเฉพาะกับการรับส่งข้อมูล ICMP แต่กระบวนการสร้างที่คุณพูดถึงอาจช่วยให้สัมพันธ์กับบันทึกของ Wireshark ฉันจะลองดู ขอบคุณ
cn flag
กิจกรรมประเภทนี้มีความสัมพันธ์กันใน Sysmon ค่อนข้างง่าย ความท้าทายอาจเกิดขึ้นไม่บ่อยนักหาก Sysmon ไม่ทำงาน ตัวเลือกอื่นๆ ที่ฉันคิดได้คือบังคับแครชหรือสแน็ปช็อตหน่วยความจำเมื่อกิจกรรมเกิดขึ้น หรือใช้เครื่องมือที่มีความสามารถมากกว่า เช่น Time Travel Debugger https://docs.microsoft.com/en-us/windows-hardware/drivers/debugger/time-travel-debugging-overview#ttd-availability

โพสต์คำตอบ

คนส่วนใหญ่ไม่เข้าใจว่าการถามคำถามมากมายจะปลดล็อกการเรียนรู้และปรับปรุงความสัมพันธ์ระหว่างบุคคล ตัวอย่างเช่น ในการศึกษาของ Alison แม้ว่าผู้คนจะจำได้อย่างแม่นยำว่ามีคำถามกี่ข้อที่ถูกถามในการสนทนา แต่พวกเขาไม่เข้าใจความเชื่อมโยงระหว่างคำถามและความชอบ จากการศึกษาทั้ง 4 เรื่องที่ผู้เข้าร่วมมีส่วนร่วมในการสนทนาด้วยตนเองหรืออ่านบันทึกการสนทนาของผู้อื่น ผู้คนมักไม่ตระหนักว่าการถามคำถามจะมีอิทธิพลหรือมีอิทธิพลต่อระดับมิตรภาพระหว่างผู้สนทนา