Loading

应急响应基础

应急响应方法论

准备、发现、遏制、根除、恢复、总结。

准备阶段

主要目标为预防安全事件的发生。

发现阶段

  • 明确事件触发原因
  • 跟客户确认事件影响
  • 了解客户需求
  • 收集基本信息

踩坑:

  • 不明确的响应需求
  • 虚假的响应需求
  • 非应急需求
  • 夸大的应急需求
  • 信息不全导致的沟通困难

遏制阶段

采用针对性措施降低事件影响,防止进一步扩散。

  • 主机遏制 关闭服务,启用主机防火墙,安装杀软等。
  • 网络遏制 启用网络防火墙
  • 物理遏制 把网线
  • 应用遏制 关闭受影响应用

踩坑:

  • 敏感操作需要明确和客户说清楚,充分保持沟通交流。
  • 注意保护应急响应现场。如:重启导致数据丢失。
  • 留下处置日志。

根除阶段

  • 攻击溯源 通过乙烯类日志,注册表等确认攻击源 原因
  • 安全加固 漏洞修复,配置安全策略

恢复阶段

恢复到正常状态。

  • 主机恢复
  • 网络恢复
  • 业务恢复

总结

总结并出具报告。

勒索软件

常见入侵方式:

  • RDP、MSSQL端口爆破。
  • 服务爆破。

处理方式:

  • 隔离+断网
  • 确认家族+加密事件

入侵手法判断:

若存在受害两台以上,可初步判断为RDP端口爆破。

虚拟挖矿

  • 清除权限维持
  • 系统加固

应急响应工具EAP使用

  • 配置采集策略
  • 生成采集器
  • 目标机执行采集
  • 结果上传拿到报告
posted @ 2026-07-29 05:48  幽暗天琴沙雕  阅读(11)  评论(0)    收藏  举报