第 81 章 应急响应全流程(Incident Response)
蓝队视角:攻击已经发生,怎么发现、遏制、根除、恢复?应急响应(IR)是"攻击者视角"(前面全部章节)的镜像——懂攻击才能响应攻击。本章覆盖 IR 六阶段方法论与实战操作。
📍 知识点地图 | 主题:应急响应 | 前置:第82-83章 | 后续:— | 核心概念:六阶段、遏制、根除、恢复、报告
81.1 IR 六阶段框架(NIST 801-61)
1. 准备(Preparation): 预案/工具/备份(事前)
2. 检测与识别(Detection): 发现事件(事件发生时)
3. 遏制(Containment): 阻止扩散(短期/长期)
4. 根除(Eradication): 清除攻击者(清理后门/恢复配置)
5. 恢复(Recovery): 系统恢复正常
6. 复盘(Lessons Learned): 报告/改进(事后)
贯穿: 证据保存(forensic preservation)从检测就开始
81.2 检测与识别(第一步:确认是不是事件)
告警分类(先判真假)
□ 误报(正常行为被规则命中)
□ 确认攻击(IOC 命中+行为吻合)
□ 已失陷(攻击者仍在活动)
□ 疑似(需要调查确认)
判断依据(三问):
1. IOC 是否命中(哈希/域名/IP)
2. 行为是否吻合(攻击链的哪个阶段)
3. 影响范围(单机/全网/域控)
快速判定清单
□ 告警原始数据(日志/流量/EDR 事件)
□ 时间线(什么时候开始的)
□ 攻击路径(从哪进来的)
□ 影响面(哪些主机/账号/数据)
□ 当前状态(攻击者还在吗)
81.3 遏制(Containment)——最紧急的环节
短期遏制(分钟级):
□ 隔离受害主机(断网/网络隔离)
□ 禁用失陷账号/重置凭据
□ 封禁 IOC(IP/域名/哈希)
□ 停止相关服务
长期遏制(小时-天级):
□ 保持证据(不关机/镜像内存优先)
□ 迁移/重建关键系统(隔离区分析)
□ 全网凭据重置(失陷用户)
□ 监控升级(针对性检测)
关键纪律:
□ 遏制≠删除证据(先取证后清理)
□ 不要打草惊蛇(攻击者在观察,保持低调收集)
□ 优先级: 域控/关键业务 > 一般主机
81.4 根除与恢复
根除:
□ 清除恶意文件/进程/服务/计划任务
□ 移除持久化(第 42.3 持久化清单逐项查)
□ 修补漏洞(打补丁/改配置)
□ 重置被控凭据(密码/令牌/证书)
恢复:
□ 从干净备份恢复(验证备份本身干净!)
□ 逐步恢复业务(监控异常)
□ 验证无残留(恶意活动消失)
□ 恢复后监控期(攻击者可能回马枪)
81.5 应急响应工具箱
系统取证:
KAPE(Windows 快速取证收集)
Velociraptor(远程取证+狩猎)
Sysmon(日志增强,事前部署)
内存: Volatility(第 26 章)
磁盘: FTK Imager / Autopsy
日志分析:
SIEM(Splunk/ELK/云 SIEM)
Hayabusa(EVTX 快速分析)
chainsaw(EVTX 狩猎)
流量:
Wireshark/Zeek/RITA
NetworkMiner(快速分析)
编排:
TheHive(案件管理)+ MISP(威胁情报)
DFIR-IRIS(IR 流程管理)
81.6 IR 实战流程(从告警到结案)
1. 接警: 记录告警信息/确认范围
2. 分类分级: 严重性(影响×可能性)
3. 遏制: 先断扩散(81.3)
4. 取证:
□ 内存镜像(最先!易失数据优先)
□ 磁盘镜像/关键日志
□ 流量抓取
5. 分析:
□ 时间线(第 82 章)
□ 攻击路径还原(入口→横向→目标)
□ 恶意样本分析(第 17/42 章)
6. 根除+恢复(81.4)
7. 复盘: 报告(81.7)+ 改进
81.7 事件报告结构
1. 执行摘要(高层: 发生了什么/影响/已处理)
2. 时间线(攻击过程完整还原)
3. 攻击路径分析(入口/横向/目标/持久化)
4. 影响评估(数据/系统/合规)
5. IOC 清单(哈希/域名/IP/特征)
6. 根因分析(为什么会被打进来)
7. 已采取措施
8. 改进建议(检测/防护/流程)
81.8 IR 检查清单
□ 告警确认(三问)
□ 分级与上报
□ 遏制执行(隔离/禁用/封禁)
□ 证据保全(内存优先)
□ 时间线构建
□ 攻击路径还原
□ 恶意样本分析
□ 根除(持久化清理)
□ 恢复(干净备份)
□ 监控期验证
□ 报告与复盘
动手练习
- 用 Sysmon+EVTX 记录一次"模拟攻击"(本地练习),用 Hayabusa 分析日志还原攻击过程。
- 搭建 Velociraptor,对一台测试机做远程取证收集。
- 写一份模拟事件的 IR 报告(按 81.7 结构),包含时间线和 IOC。
- 演练"遏制决策":给你 5 个事件场景,排定遏制优先级并说明理由。
深入阅读
- 仓库:
CTF-Sandbox-Orchestrator/competition-forensic-timeline/(取证时间线 CTF) - 仓库:
skills/malware-analysis/(样本分析衔接) - 仓库:
skills/attack-chain/(攻击链视角=IR 的"攻击路径还原") - 仓库:
CTF-Sandbox-Orchestrator/competition-identity-windows/(Windows 身份证据) - 外部: NIST SP 800-61、SANS IR 方法论