日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當前位置: 首頁 > 编程资源 > 编程问答 >内容正文

编程问答

如何做好应急响应工作?常见应急响应流程

發布時間:2025/3/21 编程问答 24 豆豆
生活随笔 收集整理的這篇文章主要介紹了 如何做好应急响应工作?常见应急响应流程 小編覺得挺不錯的,現在分享給大家,幫大家做個參考.

一、前言

這是博主對于應急響應歸納出來的方法論,一個籠統的、抽象的概念,包含思路和方法。

二、常見應急響應流程

這是博主自己的經驗總結出來的應急響應流程,也是親自去應急時的流程。

三、響應

這里不討論應急響應人員能不能到現場,這里討論通用場景。

(1)判斷事件類型

事件類型分為7類:大規模淪陷、挖礦病毒、勒索病毒、無文件落地、不死(頑固)馬、釣魚應急響應、數據劫持。【后續會細講】
去應急肯定會收到通知:**ga的通報、客戶自己發現的情況、現場安服發現的問題。**根據這些情報先判斷出需要出應急的是什么事件類型。但是要記住“情報是帶有失真率和主觀性的,并且以上場景很多情況下并不會單獨出現。”最后還是需要應急人員自己靠經驗與客觀事實去判斷。

(2)保持第一現場

第一現場包含:第一發現人、第一情報、失陷主體/群體、主體/群體行為、失陷環境。

這個“保持”是指在盡可能實現的情況下去保留。因為誰被打穿了都會慌,一慌都會推卸責任(包括我自己),或者消滅痕跡,這無疑是幫助了攻擊者實現滲透的最后一步。

這個“第一”是指最先發現情況的人,這個人所說的情況。發現的被攻陷的主體,最好是用鏡像把系統和流量先扒拉下來。時間越延遲,這個“第一”事實的失真率越高,所以要安服和應急人員做好配合。

(3)信息收集

這一步與滲透測試的第一步信息收集無異,即使前面兩個高度失真,這一步仍可以讓整個響應起死回生,但是這一步沒做好將會影響后續所有操作

信息收集主要是做:流量、日志、可疑進程的內存、失陷系統鏡像、惡意樣本、客戶資產收集、資產相關漏洞測試報告、防御設備的日志。【請注意:確認有索取這些信息的權限】

四、阻斷

所謂阻斷只有三步:關站、關服務、拔網線。

(1)切斷網絡

情況分很多種:**失陷后業務仍正常運行、失陷后業務受滯、失陷后業務停擺。**不同的情況,網絡切斷因地制宜。

切斷網絡的目的:觀察病毒行為、觀察流量特征、阻斷對內通信、阻斷對外連接。

舉個例子:一個醫院大規模失陷,但是業務正常運作,這時候可以選擇切斷部分不重要的主機去觀察行為。

(2)阻斷傳播

傳播包括:對內傳播(感染)、對外傳播(外聯)

對內傳播(感染):進程注入/遷移、第三方軟件感染、服務傳播(ftp/ssh爆破等)

對外傳播(外聯):挖礦行為、外聯攻擊、c2通信

阻斷傳播應從:軟件層面、流量層面、代碼層面、網絡層面。例如:排查軟件被劫持、排查流量發現無文件落地、利用代碼審計發現容器加載內存馬、阻斷網絡發現通過服務傳播的病毒。

(3)隔離核心資產/隔離受害主體(群體)

這一步是應急響應的最終目的,無論實施過程如何、無論使用什么工具都必須保證被保護與淪陷方的隔離。

隔離核心資產是為了做到三個原則:保護、避害、不損害。

隔離受害主體(群體)是為了保護第一現場、收集攻擊者信息等。

五、分析

分析是前提是提煉,提煉出關鍵信息分析。而提煉的前提是熟悉,了解攻擊手法,紅藍同源。

(1)日志、流量、樣本分析

分析三大件:日志、流量、樣本。

日志主要注意的是:時間、動作、結果;這個行為什么時候開始、什么時候結束,這個動作是登陸、退出、修改等、造成的結果是登陸成功/失敗、上傳/下載了文件、執行了代碼等。

流量主要注意的是:狀態碼、交互過程、數據合理性;每一次交互的狀態碼,交互過程中是否符合該種協議的正確交互過程,每個字段的填充、每次流量的渲染是否正常。

樣本主要注意的是:啟動方式、偽裝方式、作用;根據啟動方式去選擇沙箱或者分析工具;偽裝方式判斷是否加殼做免殺和打擊方式;根據作用去判斷受害范圍。

粗略的分為靜態和動態,日志屬于靜態信息需要應急人員清晰分辨出日志表達的內容和快速篩選出可疑的點。流量和樣本屬于動態信息,應急人員需要擁有一定的滲透能力去分辨交互行為。

(2)行為分析&還原攻擊過程

從行為出發,還原攻擊路徑,推演攻擊過程。

行為分析基于三大件分析,結合系統表現出來的情況做分析,例如:啟動項、啟動腳本、進程、內存等。

還原攻擊過程需要對攻擊大致的情況有一個綜合判斷,可以理解為——威脅模型建立(SDL),必須具備滲透能力,再此基礎上放入沙箱重新復現攻擊過程,對后續的步驟提供幫助。

六、清除

我們要做的與滲透無異——“做好清除,藏好自己”。

(1)非對抗情況下

在不存在對抗的情況下,最極端就是全盤重裝,稍次就是數據遷移后對系統盤重裝。在普通情況下,我們可以進行針對性的殺進程、刪文件、殺軟清除。

(2)存在對抗情況下

對抗情況就是:頑固馬與不死馬存在,或者被持續攻擊(apt)。

這樣的情況下,首選是在允許情況下打補丁,再恢復。找到攻擊行為的源頭,先補上漏洞再清除。

七、加固

加錢才是硬道理。

加固沒啥好講的,打補丁、對系統進行限制(網絡隔離、行為管理等)、升級防御設備、完善防御流程(防御設備的部署、人員的部署、規則庫的升級)

八、應急響應常見場景

這是我的應急經驗大致歸納出的場景,現實情況下場景會復合,這里只是對單個場景做思路。

【所有單獨場景的分析將會在該系列的第二篇展開,此處只放圖】

九、大規模淪陷

  • 遠控肉雞
  • 潛伏遠控
  • 外聯攻擊
  • 外聯請求/下載
    • 蠕蟲感染
  • 漏洞傳播
  • 第三方軟件傳播
    • 網絡癱瘓
  • 主機脫管
  • 服務器宕機
  • 網絡風曩
  • 網絡設備過載
    • 主機癱瘓
  • 挖礦癱瘓
  • 勒索癱瘓
  • List item
  • 服務癱瘓
    • 勒索主機
  • 單—軟件傳播勒索
  • 主機癱瘓勒索
    • ddos攻擊
  • 暴力請求ddos
  • 利用漏洞ddos
    • CC攻擊

    十、挖礦病毒

    十一、勒索病毒

    十二、無文件落地

    惡意文件

  • pdf文件、rtf文件
  • 文本擴展功能,eg:宏
  • 文本捆綁數據,eg.shellcode/數據流
  • 惡意文件

  • pdf文件、rtf文件
  • 文本擴展功能,eg:宏
  • 文本捆綁數據,eg.shellcode/數據流
  • 白加黑

  • wmi等
  • regsrv32.exe、rundll32.exe等
  • win白名單軟件簽名
  • 惡意腳本

  • powershell
  • vbs/hta
  • js
  • so文件劫持
  • 十三、頑固不死馬

    十四、釣魚應急

    十五、數據劫持

    • 數據庫劫持
    • 元里劫持

    總結

    1.應急響應的最終目標是保護客戶的核心資產,所有行為必須圍繞:保護、避害、不損害來進行。

    2.在現在愈加復雜的攻擊下,上述的常見場景一般會出現復合情況,需要應急人員根據經驗去進行。

    3.應急人員應有自己的方法論,對不同攻擊的威脅建模,擁有威脅情報分析能力,結合工具的輔助進行現場響應與遠程支撐。

    4.工具和排查點大同小異,提升方法在于應急人員的是否熟悉該種攻擊,利用特征和行為去排查更節省時間。

    5.紅藍同源,應急響應屬于藍隊,但必須具備一定的滲透能力。

    總結

    以上是生活随笔為你收集整理的如何做好应急响应工作?常见应急响应流程的全部內容,希望文章能夠幫你解決所遇到的問題。

    如果覺得生活随笔網站內容還不錯,歡迎將生活随笔推薦給好友。

    主站蜘蛛池模板: 国产成人无码av在线播放dvd | 国产免费观看av | 美女天天干 | 伊人黄网| 色射视频 | 开心黄色网 | 痴女扩张宫交脱垂重口小说 | 麻豆免费在线 | 一区二区在线免费观看 | 亚洲中文在线一区 | 免费在线观看日韩av | 99精品久久久久 | 国产www | 在线免费福利视频 | 国产精品一区二区三区在线播放 | 日韩av网站大全 | 成人你懂的 | 99情趣网 | 少妇在军营h文高辣 | 国产久精品 | 黄色一区二区三区 | 国产最新自拍 | 在线亚洲一区二区 | 妖精视频一区二区三区 | 999精品在线观看 | 国产精品1234区 | 露出调教羞耻91九色 | 亚洲精品白浆 | 九九热精品在线 | 久草影音| av自拍网| 桃色成人 | 中文字幕+乱码+中文字幕明步 | 王者后宫yin肉h文催眠 | 有机z中国电影免费观看 | 伊人影院在线观看视频 | 极品久久久久 | 黄色裸体视频 | 中文字幕一区二区三 | 国产精品九九九九 | 色丁香久久 | 久久精品大全 | 国产精品一 | 国外成人在线视频 | 日韩最新中文字幕 | 在线观看免费黄视频 | 国产一区二区三区福利 | 天天看毛片 | 亚洲精品免费在线观看 | 青青青免费在线视频 | 91丝袜呻吟高潮美腿白嫩 | 中文字幕.com | 成人性生交大片免费看中文 | 91情侣视频| 午夜宅男网 | 看成人片 | 18av在线播放 | 亚洲性久久 | 午夜视频在线网站 | 国产精品三级 | 日韩中文在线观看 | 91在线观看视频网站 | 色干网 | 中文字幕视频一区二区 | 中文字幕有码在线观看 | 婷婷综合另类小说色区 | 日韩国产精品一区二区 | 俄罗斯厕所偷拍 | 午夜爱爱毛片xxxx视频免费看 | 91香蕉国产 | 久操视频免费观看 | 国产精品午夜电影 | 亚洲av色区一区二区三区 | 日女人免费视频 | 色噜噜狠狠一区二区三区牛牛影视 | 国产精品视频自拍 | 国产aⅴ爽av久久久久成人 | 台湾佬成人中文网222vvv | 伊人婷婷综合 | 国产免费黄色小视频 | 毛片福利 | 91天堂素人 | 亚洲熟女综合一区二区三区 | 男人的天堂国产 | 午夜影院免费 | 欧美综合在线观看 | 亚洲理伦 | 久久一级黄色片 | 免费人成视频在线播放 | 在线免费播放 | 日韩美女视频在线观看 | 亚洲欧美在线成人 | 亚洲大片免费观看 | a在线观看 | 天天干,天天操 | 不用播放器的av网站 | 91视频在线观看视频 | 777理伦三级做爰 | 国内偷拍av|