逆向工程实战手册 第 81 章

第 81 章 应急响应全流程(Incident Response)

蓝队视角:攻击已经发生,怎么发现、遏制、根除、恢复?应急响应(IR)是"攻击者视角"(前面全部章节)的镜像——懂攻击才能响应攻击。本章覆盖 IR 六阶段方法论与实战操作。

📍 知识点地图 | 主题:应急响应 | 前置:第82-83章 | 后续:— | 核心概念:六阶段、遏制、根除、恢复、报告

81.1 IR 六阶段框架(NIST 801-61)

1. 准备(Preparation): 预案/工具/备份(事前)
2. 检测与识别(Detection): 发现事件(事件发生时)
3. 遏制(Containment): 阻止扩散(短期/长期)
4. 根除(Eradication): 清除攻击者(清理后门/恢复配置)
5. 恢复(Recovery): 系统恢复正常
6. 复盘(Lessons Learned): 报告/改进(事后)

贯穿: 证据保存(forensic preservation)从检测就开始

81.2 检测与识别(第一步:确认是不是事件)

告警分类(先判真假)

□ 误报(正常行为被规则命中)
□ 确认攻击(IOC 命中+行为吻合)
□ 已失陷(攻击者仍在活动)
□ 疑似(需要调查确认)

判断依据(三问):
  1. IOC 是否命中(哈希/域名/IP)
  2. 行为是否吻合(攻击链的哪个阶段)
  3. 影响范围(单机/全网/域控)

快速判定清单

□ 告警原始数据(日志/流量/EDR 事件)
□ 时间线(什么时候开始的)
□ 攻击路径(从哪进来的)
□ 影响面(哪些主机/账号/数据)
□ 当前状态(攻击者还在吗)

81.3 遏制(Containment)——最紧急的环节

短期遏制(分钟级):
  □ 隔离受害主机(断网/网络隔离)
  □ 禁用失陷账号/重置凭据
  □ 封禁 IOC(IP/域名/哈希)
  □ 停止相关服务

长期遏制(小时-天级):
  □ 保持证据(不关机/镜像内存优先)
  □ 迁移/重建关键系统(隔离区分析)
  □ 全网凭据重置(失陷用户)
  □ 监控升级(针对性检测)

关键纪律:
  □ 遏制≠删除证据(先取证后清理)
  □ 不要打草惊蛇(攻击者在观察,保持低调收集)
  □ 优先级: 域控/关键业务 > 一般主机

81.4 根除与恢复

根除:
  □ 清除恶意文件/进程/服务/计划任务
  □ 移除持久化(第 42.3 持久化清单逐项查)
  □ 修补漏洞(打补丁/改配置)
  □ 重置被控凭据(密码/令牌/证书)

恢复:
  □ 从干净备份恢复(验证备份本身干净!)
  □ 逐步恢复业务(监控异常)
  □ 验证无残留(恶意活动消失)
  □ 恢复后监控期(攻击者可能回马枪)

81.5 应急响应工具箱

系统取证:
  KAPE(Windows 快速取证收集)
  Velociraptor(远程取证+狩猎)
  Sysmon(日志增强,事前部署)
  内存: Volatility(第 26 章)
  磁盘: FTK Imager / Autopsy

日志分析:
  SIEM(Splunk/ELK/云 SIEM)
  Hayabusa(EVTX 快速分析)
  chainsaw(EVTX 狩猎)

流量:
  Wireshark/Zeek/RITA
  NetworkMiner(快速分析)

编排:
  TheHive(案件管理)+ MISP(威胁情报)
  DFIR-IRIS(IR 流程管理)

81.6 IR 实战流程(从告警到结案)

1. 接警: 记录告警信息/确认范围
2. 分类分级: 严重性(影响×可能性)
3. 遏制: 先断扩散(81.3)
4. 取证:
   □ 内存镜像(最先!易失数据优先)
   □ 磁盘镜像/关键日志
   □ 流量抓取
5. 分析:
   □ 时间线(第 82 章)
   □ 攻击路径还原(入口→横向→目标)
   □ 恶意样本分析(第 17/42 章)
6. 根除+恢复(81.4)
7. 复盘: 报告(81.7)+ 改进

81.7 事件报告结构

1. 执行摘要(高层: 发生了什么/影响/已处理)
2. 时间线(攻击过程完整还原)
3. 攻击路径分析(入口/横向/目标/持久化)
4. 影响评估(数据/系统/合规)
5. IOC 清单(哈希/域名/IP/特征)
6. 根因分析(为什么会被打进来)
7. 已采取措施
8. 改进建议(检测/防护/流程)

81.8 IR 检查清单

□ 告警确认(三问)
□ 分级与上报
□ 遏制执行(隔离/禁用/封禁)
□ 证据保全(内存优先)
□ 时间线构建
□ 攻击路径还原
□ 恶意样本分析
□ 根除(持久化清理)
□ 恢复(干净备份)
□ 监控期验证
□ 报告与复盘

动手练习

  1. 用 Sysmon+EVTX 记录一次"模拟攻击"(本地练习),用 Hayabusa 分析日志还原攻击过程。
  2. 搭建 Velociraptor,对一台测试机做远程取证收集。
  3. 写一份模拟事件的 IR 报告(按 81.7 结构),包含时间线和 IOC。
  4. 演练"遏制决策":给你 5 个事件场景,排定遏制优先级并说明理由。

深入阅读

  • 仓库:CTF-Sandbox-Orchestrator/competition-forensic-timeline/(取证时间线 CTF)
  • 仓库:skills/malware-analysis/(样本分析衔接)
  • 仓库:skills/attack-chain/(攻击链视角=IR 的"攻击路径还原")
  • 仓库:CTF-Sandbox-Orchestrator/competition-identity-windows/(Windows 身份证据)
  • 外部: NIST SP 800-61、SANS IR 方法论