更多专业文档请访问 www.itilzj.com

这是我自己对于应急响应归纳出来的方法论,一个笼统的、抽象的概念,包含思路和方法。

【PS:本篇不包含工具,不包含任何具体的东西】

0x10常见应急响应流程

这是我自己的经验总结出来的应急响应流程,也是我自己去应急时的流程。

0x11响应

这里不讨论应急响应人员能不能到现场,这里讨论通用场景。

(1)判断事件类型
事件类型分为7类:大规模沦陷、挖矿病毒、勒Suo病毒、无文件落地、不死(顽固)马、钓鱼应急响应、数据劫持。【后续会细讲】
去应急肯定会收到通知:ga的通报、客户自己发现的情况、现场安服发现的问题。根据这些情报先判断出需要出应急的是什么事件类型。但是要记住“情报是带有失真率和主观性的,并且以上场景很多情况下并不会单独出现。”最后还是需要应急人员自己靠经验与客观事实去判断。

(2)保持第一现场
第一现场包含:第一发现人、第一情报、失陷主体/群体、主体/群体行为、失陷环境。
这个“保持”是指在尽可能实现的情况下去保留。因为谁被打穿了都会慌,一慌都会推卸责任(包括我自己),或者消灭痕迹,这无疑是帮助了攻击者实现渗透的最后一步。
这个“第一”是指最先发现情况的人,这个人所说的情况。发现的被攻陷的主体,最好是用镜像把系统和流量先扒拉下来。时间越延迟,这个“第一”事实的失真率越高,所以要安服和应急人员做好配合。

(3)信息收集
这一步与渗透测试的第一步信息收集无异,即使前面两个高度失真,这一步仍可以让整个响应起死回生,但是这一步没做好将会影响后续所有操作。
信息收集主要是做:流量、日志、可疑进程的内存、失陷系统镜像、恶意样本、客户资产收集、资产相关漏洞测试报告、防御设备的日志。【请注意:确认有索取这些信息的权限】

0x12阻断

所谓阻断只有三步:关站、关服务、拔网线。
(1)切断网络
情况分很多种:失陷后业务仍正常运行、失陷后业务受滞、失陷后业务停摆。不同的情况,网络切断因地制宜。
切断网络的目的:观察病毒行为、观察流量特征、阻断对内通信、阻断对外连接。
举个例子:一个医院大规模失陷,但是业务正常运作,这时候可以选择切断部分不重要的主机去观察行为。

(2)阻断传播
传播包括:对内传播(感染)、对外传播(外联)
对内传播(感染):进程注入/迁移、第三方软件感染、服务传播(ftp/ssh爆破等)
对外传播(外联):挖矿行为、外联攻击、c2通信
阻断传播应从:软件层面、流量层面、代码层面、网络层面。例如:排查软件被劫持、排查流量发现无文件落地、利用代码审计发现容器加载内存马、阻断网络发现通过服务传播的病毒。

(3)隔离核心资产/隔离受害主体(群体)
这一步是应急响应的最终目的,无论实施过程如何、无论使用什么工具都必须保证被保护与沦陷方的隔离。
隔离核心资产是为了做到三个原则:保护、避害、不损害。
隔离受害主体(群体)是为了保护第一现场、收集攻击者信息等。

0x13分析

分析是前提是提炼,提炼出关键信息分析。而提炼的前提是熟悉,了解攻击手法,红蓝同源。

(1)日志、流量、样本分析
分析三大件:日志、流量、样本。
日志主要注意的是:时间、动作、结果;这个行为什么时候开始、什么时候结束,这个动作是登陆、退出、修改等、造成的结果是登陆成功/失败、上传/下载了文件、执行了代码等。
流量主要注意的是:状态码、交互过程、数据合理性;每一次交互的状态码,交互过程中是否符合该种协议的正确交互过程,每个字段的填充、每次流量的渲染是否正常。
样本主要注意的是:启动方式、伪装方式、作用;根据启动方式去选择沙箱或者分析工具;伪装方式判断是否加壳做免杀和打击方式;根据作用去判断受害范围。
粗略的分为静态和动态,日志属于静态信息需要应急人员清晰分辨出日志表达的内容和快速筛选出可疑的点。流量和样本属于动态信息,应急人员需要拥有一定的渗透能力去分辨交互行为。

(2)行为分析&还原攻击过程
从行为出发,还原攻击路径,推演攻击过程。
行为分析基于三大件分析,结合系统表现出来的情况做分析,例如:启动项、启动脚本、进程、内存等。
还原攻击过程需要对攻击大致的情况有一个综合判断,可以理解为——威胁模型建立(SDL),必须具备渗透能力,再此基础上放入沙箱重新复现攻击过程,对后续的步骤提供帮助。

0x14清除

我们要做的与渗透无异——“做好清除,藏好自己”。
(1)非对抗情况下
在不存在对抗的情况下,最极端就是全盘重装,稍次就是数据迁移后对系统盘重装。在普通情况下,我们可以进行针对性的杀进程、删文件、杀软清除。

(2)存在对抗情况下
对抗情况就是:顽固马与不死马存在,或者被持续攻击(apt)。
这样的情况下,首选是在允许情况下打补丁,再恢复。找到攻击行为的源头,先补上漏洞再清除。

0x15加固

加钱才是硬道理。
加固没啥好讲的,打补丁、对系统进行限制(网络隔离、行为管理等)、升级防御设备、完善防御流程(防御设备的部署、人员的部署、规则库的升级)

0x20应急响应常见场景

这是我的应急经验大致归纳出的场景,现实情况下场景会复合,这里只是对单个场景做思路。
【所有单独场景的分析将会在该系列的第二篇展开,此处只放图】

  • 0x21大规模沦陷

  • 0x22挖矿病毒

  • 0x23勒Suo病毒

  • 0x24无文件落地

  • 0x25顽固不死马

  • 0x26钓鱼应急

  • 0x27数据劫持

0x30总结

1.应急响应的最终目标是保护客户的核心资产,所有行为必须围绕:保护、避害、不损害来进行。

2.在现在愈加复杂的攻击下,上述的常见场景一般会出现复合情况,需要应急人员根据经验去进行。

3.应急人员应有自己的方法论,对不同攻击的威胁建模,拥有威胁情报分析能力,结合工具的辅助进行现场响应与远程支撑。

4.工具和排查点大同小异,提升方法在于应急人员的是否熟悉该种攻击,利用特征和行为去排查更节省时间。

5.红蓝同源,应急响应属于蓝队,但必须具备一定的渗透能力。

此处借用freebuf官方的一张图:

福利

圈子构建、学习资料获取 1000+份重磅材料已分享【ITIL4 PPT教材/试题/视频/信息化/IT运维管理各类文档解决方案报告等】、ITIL4培训视频已开放扫码加入社群观看学习哦

随着材料不断丰富社群会不定期涨价早加入更优惠

公众号发送如下关键字获取免费资料:

1.价值58元/套IT管理体系文档--回复"干货"

2.最新ITIL4中文教材--回复"ITIL教材"

3.信息化方案全集--回复"信息化"

免责声明:

本公众号部分分享的资料来自网络收集和整理,所有文字和图片版权归属于原作者所有,且仅代表作者个人观点,与ITIL之家无关,文章仅供读者学习交流使用,并请自行核实相关内容,如文章内容涉及侵权,请联系后台管理员删除。

更多推荐

浅谈IT服务与服务管理

16张图详解计算机网络协议(万字)

如何管理运维团队

等保 2.0 政策规范详细解读

等保和密评之间的关系

实战 | 应急响应方法论思维导图相关推荐

  1. 网络安全HW系列之应急响应方法论思维导图

    0x10常见应急响应流程 0x11响应 这里不讨论应急响应人员能不能到现场,这里讨论通用场景. (1)判断事件类型 事件类型分为7类:大规模沦陷.挖矿病毒.勒Suo病毒.无文件落地.不死(顽固)马.钓 ...

  2. python编程基础知识体系_最新版 17 幅思维导图:Python 编程之核心知识体系

    原标题:最新版 17 幅思维导图:Python 编程之核心知识体系 导读:本文主要涵盖了 Python 编程的核心知识,展示了一系列思维导图,主要就 Python 核心基础知识进行了细致梳理.无论你是 ...

  3. React.js 入门与实战课程思维导图

    原文发表于我的技术博客 我在慕课网的「React.js 入门与实战之开发适配PC端及移动端新闻头条平台」课程已经上线了,在这里分享了课程中的思维导图,供大家参考. 原文发表于我的技术博客 此导图为课程 ...

  4. 【SpringBoot项目实战+思维导图】瑞吉外卖①(项目介绍、开发环境搭建、后台登陆/退出功能开发)

    文章目录 软件开发整体介绍 软件开发流程 角色分工 软件环境 瑞吉外卖项目介绍 项目介绍 产品原型 技术选型 功能架构 角色 开发环境搭建 数据库环境搭建 创建数据库 数据库表导入 数据库表介绍 Ma ...

  5. 《思维导图应用实战》画出你的思维

    <思维导图应用实战>画出你的思维 文章目录 <思维导图应用实战>画出你的思维 第一章 画出思维导图 第二章 实现目标 第三章 做出正确的决策 第四章 指导日常生活 第五章 高效 ...

  6. 【SpringBoot项目实战+思维导图】瑞吉外卖⑥(用户地址簿功能、菜品展示、购物车、下单)

    文章目录 用户地址簿功能 需求分析 数据模型 导入功能代码 功能测试 思维导图总结 菜品展示 需求分析 前端页面分析 代码开发 查询菜品方法修改 根据分类ID查询套餐 功能测试 思维导图总结 购物车 ...

  7. 【云原生之Docker实战】使用Docker部署draw.io思维导图工具

    [云原生之Docker实战]使用Docker部署draw.io思维导图工具 一.Draw.io工具介绍 二.检查本地Docker环境 1.宿主机系统版本 2.检查Docker版本 3.检查docker ...

  8. Redis6入门到实战------思维导图+章节目录

    Redis学习大纲 思维导图 思维导图 Redis6入门到实战------1.NoSQL数据库简介 地址: Redis6入门到实战------2.Redis6概述和安装 地址: Redis6入门到实战 ...

  9. 宏观经济学第四章思维导图_宏观经济学思维导图_宏观分析师的自我修养手册:资深从业者万字方法论总结...

    宏观分析师的自我修养手册:资深从业者万字方法论总结 在我印象中,宏观经济学家大概分为两种,一种是三好学生经济学家,典型的英美牛... 你应该可以画出下面这张思维导图,并且如果在其中一个变量里给一个冲击 ...

  10. MindManager思维导图实战教程

    很多人在刚接触电子思维导图的时候,不知道该如何下手.其实,电子思维导图和手绘都是思维的拓展.展现,各有各的优势,但是其本质是相同的.在制作的过程中切忌不要脱离思维的轨迹.MindManager思维导图 ...

最新文章

  1. Centos7修改主机名
  2. vmware用户名和密码_VMWare vijava –“用户名或密码不正确”异常的奇怪情况
  3. 每日一学:如何转换png图片为jpg图片
  4. 无法从服务器同步注册表数据,辅助域控和主域控无法同步?!!
  5. 操作系统—内存管理的概念
  6. 复制百度文库的文字加什么后缀_下载百度文库文档 怎么快速提取百度文库中可以完整阅读的文档...
  7. vs2017下载安装教程
  8. MATLAB Simulink工具箱
  9. win10专业版激活后变成教育版的解决方法(亲测有效)
  10. SIP软电话开发的基本条件和要点
  11. 弹出确认提示框,确定,取消
  12. 雷霆战机单机老版本_雷霆战机下载_雷霆战机电脑版单机游戏下载
  13. Redis连接池RedisPool使用
  14. linux 端口不通,linux的端口不通怎么解决
  15. 知识图谱认知智能理论与实战----------第二章 知识图谱模式设计
  16. 班农注定落得如此下场
  17. unity游戏动画 从入门到住院 二 模型导入
  18. Apache htaccess 重写如果文件存在!
  19. 服务器定时执行js脚本
  20. python设计石头剪刀布游戏_用python制作剪刀石头布游戏

热门文章

  1. Xxmm_Move_Order_Print
  2. 【常用软件下载地址】java开发官方资源下载网址大全(持续更新)
  3. cd linux制作u盘启动盘,小编详解cdlinux u盘启动如何制作
  4. php bug修复,PHPWind BUG修复
  5. 必须收藏!Jboss下载(全版本秒下载!)
  6. ueditor编辑器的使用
  7. asp.net在前台web页面中使用Javascript调用RTX腾讯通的聊天窗口
  8. 数据结构试题期中期末考试【含答案】
  9. ug建模减速器_UG齿轮减速器建模方法
  10. 地质专业考遥感计算机研究生,我想考中国地质大学的研究生,谁能告诉我是选遥感..._在职考研_帮考网...