前置知识: 网络安全

应急响应

2 minAdvanced2026/6/14

应急响应:事件分类、取证分析、遏制策略、恢复流程与复盘

1. 应急响应框架

1.1 PICERL 模型

阶段说明
Preparation准备
Identification识别
Containment遏制
Eradication根除
Recovery恢复
Lessons Learned复盘

1.2 事件

示例
恶意代码病毒、木马、勒索
拒绝服务DDoS
入侵未授权访问
信息泄露数据外泄
钓鱼社会工程

2. 取证分析

2.1 取证原则

  • 不修改原始证据
  • 记录所有操作
  • 维护证据链
  • 使用写保护设备

2.2 内存取证

# 获取内存镜像
winpmem -o memory.raw

# Volatility 分析
vol -f memory.raw windows.pslist
vol -f memory.raw windows.netscan
vol -f memory.raw windows.malfind

2.3 磁盘取证

# 创建磁盘镜像
dd if=/dev/sda of=disk.img bs=4M

# 挂载只读
mount -o ro,loop disk.img /mnt/evidence

# 文件恢复
foremost -i disk.img -o recovered/

2.4 网络取证

# 抓包
tcpdump -i eth0 -w evidence.pcap

# 分析
wireshark evidence.pcap
tshark -r evidence.pcap -Y "http.request"

3. 遏制策略

3.1 网络遏制

策略方法影响
IP封禁防火墙规则阻断攻击源
网络隔离VLAN调整限制扩散
DNS重定向修改DNS阻断C2
断网物理断开最极端

3.2 主机遏制

  • 隔离感染主机
  • 禁用受感染账号
  • 重置凭证
  • 终止恶意进程

4. 勒索软件响应

4.1 响应步骤

1. 隔离感染主机(不断电)
2. 保留内存镜像
3. 识别勒索软件家族
4. 检查是否有解密工具
5. 评估备份可用性
6. 恢复或支付(不推荐)

4.2 预防措施

  • 离线备份
  • 邮件安全网关
  • 端点保护
  • 网络分段
  • 最小权限

5. 复盘与改进

5.1 复盘会议

  • 时间线回顾
  • 根因分析
  • 响应评估
  • 改进措施

5.2 改进跟踪

改进项负责人截止日期状态
部署EDR安全组2周进行中
启用MFAIT组1周完成
更新IRP安全组3周待开始