| 阶段 | 说明 |
|---|
| Preparation | 准备 |
| Identification | 识别 |
| Containment | 遏制 |
| Eradication | 根除 |
| Recovery | 恢复 |
| Lessons Learned | 复盘 |
| 类别 | 示例 |
|---|
| 恶意代码 | 病毒、木马、勒索 |
| 拒绝服务 | DDoS |
| 入侵 | 未授权访问 |
| 信息泄露 | 数据外泄 |
| 钓鱼 | 社会工程 |
- 不修改原始证据
- 记录所有操作
- 维护证据链
- 使用写保护设备
# 获取内存镜像
winpmem -o memory.raw
# Volatility 分析
vol -f memory.raw windows.pslist
vol -f memory.raw windows.netscan
vol -f memory.raw windows.malfind
# 创建磁盘镜像
dd if=/dev/sda of=disk.img bs=4M
# 挂载只读
mount -o ro,loop disk.img /mnt/evidence
# 文件恢复
foremost -i disk.img -o recovered/
# 抓包
tcpdump -i eth0 -w evidence.pcap
# 分析
wireshark evidence.pcap
tshark -r evidence.pcap -Y "http.request"
| 策略 | 方法 | 影响 |
|---|
| IP封禁 | 防火墙规则 | 阻断攻击源 |
| 网络隔离 | VLAN调整 | 限制扩散 |
| DNS重定向 | 修改DNS | 阻断C2 |
| 断网 | 物理断开 | 最极端 |
- 隔离感染主机
- 禁用受感染账号
- 重置凭证
- 终止恶意进程
1. 隔离感染主机(不断电)
2. 保留内存镜像
3. 识别勒索软件家族
4. 检查是否有解密工具
5. 评估备份可用性
6. 恢复或支付(不推荐)
- 离线备份
- 邮件安全网关
- 端点保护
- 网络分段
- 最小权限
| 改进项 | 负责人 | 截止日期 | 状态 |
|---|
| 部署EDR | 安全组 | 2周 | 进行中 |
| 启用MFA | IT组 | 1周 | 完成 |
| 更新IRP | 安全组 | 3周 | 待开始 |
正在生成题目...
AI 服务暂不可用,显示文档预设题目