HW期间——应急响应

01HW中应急响应的流程

001应急响应所处位置(应急处置组)

监控研判组发现的一些安全时间提供给应急处置组,应急处置组通过上机取证把线索给到溯源反制组。但是溯源反制组可能已经没有了,有些单位有,有些单位取消了。有些会将应急处置组拆开,分为应急响应组和威胁处置组。

002应急响应的基本流程:

1)告警分析
根据安全设备售警内容来判断攻击源、攻击目标、攻击方式尊信息。

2)初步阻断
对确认失陷机器进行断网、微隔离等操作,但要避免直接关机够行为导致的攻击痕迹丢失。

3)还原入侵路径
本步骤是应急响应中最重要的步骤。根据安全设备及终端取证到的内容判断攻击者实际IP、入慢时间、攻击目的、恶意行为等内容,还原整个入侵路径。

4)清除威胁
提出清除该入侵威胁的相应解决方案,交付用户处置相关人员进行威胁清除。

5)总结报告
将以上几步书写书面应急响应报告,确保在现有调查内容内将攻击路径总量还原。并附带导致该安全威胁相关的修复建议,便于后续进行薄弱点加固。

003应急响应何时开始:

时间:入侵成功第一时间。

状态:已经造成安全影响,需要及时止损。

目标:

1、止损:排查入侵方式,清理残留快速介入分析排查,还原整个攻击路径。
2、回天:把丢掉的分补回来,获取更好的排名。

004HW应急响应场景

1、钓鱼失陷场景
攻击队利用社工手段获取目标账号信息,投递免杀的木马文件,获取终端权限。
2、木马回连场景
安全设备中告警发现木马回连情况,排查入侵路径。
3、常规漏洞攻击场景
攻击者使用常规漏洞进行攻击,获取目标系统权限,触发安全设备告警。
4、0Day利用场景
前期安全设备可能无感知,当尝试开始横移时发出告警。
 

005HW应急常见问题

1.研判确定为攻击成功事件后再应急。
2.安全事件需优先判断是否为内部行为。
3.应急响应过程中尽量留存所有证据方便后续继续深入分析。

4.分析过程中相关关键点需截图留证。

02HW应急响应技巧

001HW应急响应要点

1)应急响应步骤

  • 步骤一:告警分析
  • 步骤二:及时阻断
  • 步骤三:还原攻击路径
  • 步骤四:清除威胁
  • 步骤五:总结报告

2)Windows应急响应

  • 进程分析
  • 驻留分析(启动项排查、服务排查、账户相关)
  • 恶意文件排查
  • 入侵时间推导
  • 日志分析

3)Linux应急响应

  • 进程分析(网络连接开放端口)
  • 驻留分析(账号相关、定时任务、自启动项、动态链接库)
  • 系统完整性
  • 日志分析(历史命令、系统日志、应用日志)
  • 恶息文件分析(webshell、rootkit、特殊目录)

4)简单样本分析

  • 快速识别恶意样本
  • 沙箱快速分析

windows场景checklist

windows场景

定位恶意进程-ProcessHacker

进程排查常用工具:ProcessHacker(需要对目录加白)/PCHunter/火绒剑

(https://github.com/PKRoma/ProcessHacker)

  • 增强型任务管理器,绝大部分功能在3环实现,但是所调用的API多为封装的底层NativeAPl。
  • 支持XP-Win10,支持32位系统和64位系统。
  • 不同进程高亮颜色,判断不同的进程类型。
  • 实用功能:
  1. 命令行,进程命令行参数
  2. StartTime,进程启动时间
  3. CPU,进程CPU占用情况

ProcessHacker功能介绍:
进程分析

服务分析

网络分析

内存分析

线程分析

句柄分析

恶意进程、杀软终结者

恶意驻留-启动项排查Autoruns

Autoruns是微软Sysinternal工具集中启动项管理工具,其几乎枚举出Windows系统中所有可以开机启动的方式。
使用AutoRuns可以很方便的检查系统中病毒木马的驻留项
1)该工具支持签名验证、VT扫描等功能。

2)当发现可疑启动项,但又不确定,可以取消勾选该项目的√,这样可以临时禁用该启动项。
3)CTRL+J可以跳转到对应启动项位置

(白色不代表完全没有问题,可能会使用一个exe的文件,调用别的进程)

恶意驻留-Webshell

针对Web服务器,攻击者还常使用webshell作为远程连接的后门(驻留项)来持续控制失陷主机。
D盾
业界最好的webshell查杀工具,但仅支持Windows平台。
河马
支持Windows和Linux查杀(n.shellpub.com)

并且还支持内存马扫描,下载地址:
Windows: http://down.shellpub.com/hmj/

Linux: http://down.shellpub. com/hmj/

恶意驻留-隐藏账户排查
 

攻击者除了通过上述windows机制和Webshel来实现恶意驻留外,还会通过添加账户来维持控制权限。也可以使用D盾排查
账户安全检查

  • 隐藏账号,加S结尾的账号均为隐藏账号
  • 克隆账号,查看是普通用户,但是权限却是高权限或管理员权限(如管理员账户(Administrator)的权限克隆给其他普通用户)
  • 异常账号,非系统、业务、用户增加的账号
  • Guest账号,主要关注其启用情况
  • 管理员组用户,加入到administrators组的用户

快速文件检索工具Everything


Everything
根据落盘时间,查找落盘文件及攻击者访问、修改的文件。
常用命令:

  • dm:年/月/日-按修改时间检索
  • dc:年/月/日-按创建时间检索
  • da:年/月/日-按访问时间检索
  • file:文件名
  • dm:2023/05/1 file:*.exe

HW应急响应-Linux应急


Linux应急相较于Windows

  • 不论Windows还是Linux其应急检查的思路和维度基本一致。
  • Linux因其shell命令的强大,为我们进行应急处置提供先天的优势
  • Linux系统层面的漏洞相对较少,漏洞主要集中在口令与web层面

Linux应急排查纬度

  • 账号
  • 网络连接、开放端口
  • 定时任务、自启动
  • 进程、服务
  • 关键文件完整性(系统命令、配置、策略)
  • 历史命令、安全日志、应用日志
  • Webshell & Rootkit

Linux应急Checklist

03HW应急响应案例

04产品的支撑与写作

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/diannao/43820.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

Python神经模型评估微分方程图算法

🎯要点 🎯神经网络映射关联图 | 🎯执行时间分析 | 🎯神经网络结构降维 | 🎯量化图结构边作用 | 🎯数学评估算法实现 🍪语言内容分比 🍇Python随机梯度下降算法 随机梯度下降是梯度…

matlab仿真 通信信号和系统分析(下)

(内容源自详解MATLAB/SIMULINK 通信系统建模与仿真 刘学勇编著第三章内容,有兴趣的读者请阅读原书) 一、离散傅里叶变换 clear all n0:30;%信号的时间范围 xsin(0.2*n).*exp(-0.1*n); k0:30;%频率范围 N31; Wnkexp(-j*2*pi/N).…

解决本地操作云服务器上的Redis

方案一:开放Redis默认端口,本地通过公网IP端口号的形式访问。 方案二:每次将本地编写好的Java代码打包,放在云服务器上运行。 方案三:配置ssh端口转发,把云服务器的redis端口,映射到本地主机。 …

【大模型】微调实战—使用 ORPO 微调 Llama 3

ORPO 是一种新颖微调(fine-tuning)技术,它将传统的监督微调(supervised fine-tuning)和偏好对齐(preference alignment)阶段合并为一个过程。这减少了训练所需的计算资源和时间。此外&#xff0…

使用微pe装系统

本文仅作为记录,不作为教程。 今天心血来潮想下点游戏玩玩,一看之前分的200gc盘已经红了,再加上大学之后这个笔记本已经用得很少了,于是打算重装电脑。 参考: 微PE辅助安装_哔哩哔哩_bilibil… 1.下载微pe和win10系统到U盘 我这…

Xilinx zc706 USB电路解析

作者 QQ群:852283276 微信:arm80x86 微信公众号:青儿创客基地 B站:主页 https://space.bilibili.com/208826118 参考 USB OTG检测原理 USB3320 USB_ID为低电平时候,为host模式,USB_ID为悬空(高…

python-23-零基础自学python open()和replace()函数运用

学习内容:《python编程:从入门到实践》第二版练习10-2 知识点: 打开文件,replace()替换文件内容,open(), 练习内容: 练习10-2:C语言学习笔记 可使用方法replace()将字符串中的特定单词都替换为另一个单…

kafka系列之offset超强总结及消费后不提交offset情况的分析总结

概述 每当我们调用Kafka的poll()方法或者使用Spring的KafkaListener(其实底层也是poll()方法)注解消费Kafka消息时,它都会返回之前被写入Kafka的记录,即我们组中的消费者还没有读过的记录。 这意味着我们有一种方法可以跟踪该组消费者读取过的记录。 如前…

6.824/6.5840 的Debugging by Pretty Printing配置

TA的原文在:Debugging by Pretty Printing (josejg.com) 为了在WSL2中配置好打印运行日志,我可是忙活了一下午。可恶的log配置 首先是安装rich库Textualize/rich: Rich is a Python library for rich text and beautiful formatting in the terminal. …

用于视频生成的扩散模型

学习自https://lilianweng.github.io/posts/2024-04-12-diffusion-video/ 文章目录 3D UNet和DiTVDMImagen VideoSora 调整图像模型生成视频Make-A-Video(对视频数据微调)Tune-A-VideoGen-1视频 LDMSVD稳定视频扩散 免训练Text2Video-ZeroControlVideo 参…

需求分析|泳道图 ProcessOn教学

文章目录 1.为什么使用泳道图2.具体例子一、如何绘制确定好泳道中枢的角色在中央基于事实来绘制过程不要纠结美观先画主干处理流程再画分支处理流程一个图表达不完,切分子流程过程数不超25 ,A4纸的幅面处理过程过程用动词短语最后美化并加上序号酌情加上…

后端——全局异常处理

一、老办法try-catch 当我们执行一些错误操作导致程序报错时,程序会捕捉到异常报错,这个异常会存在一个Exception对象里 那我们在spring boot工程开发时,当我们执行一个sql查询时报错了,那就会从最底层的Mapper层捕捉到Exceptio…

Android应用程序调试Logcat的使用

Android的程序调试主要使用Logcat进行,本节主要介绍Logcat的使用。 开启调试模式 使用Android Studio进行程序调试,首先需要连接虚拟Android设备或真实Android设备,设备上需要启用调试功能。 虚拟Android设备默认情况下会启用调试功能。对…

微软清华提出全新预训练范式,指令预训练让8B模型实力暴涨!实力碾压70B模型

现在的大模型训练通常会包括两个阶段: 一是无监督的预训练,即通过因果语言建模预测下一个token生成的概率。该方法无需标注数据,这意味着可以利用大规模的数据学习到语言的通用特征和模式。 二是指令微调,即通过自然语言指令构建…

通过高德地图 JS API实现单击鼠标进行标注

效果图: 核心代码: <template><a-modal title="选择地图所在位置" :width="width" :visible="visible" @ok="handleOk" @cancel="handleCancel" cancelText="关闭"><div class="location-…

场外期权有交割日吗?场外期权应该怎么交割?

今天带你了解场外期权有交割日吗&#xff1f;场外期权应该怎么交割&#xff1f;场外个股期权是一种非标准化的金融衍生品&#xff0c;它允许投资者在未来某一特定日期以特定价格买入或卖出某一特定股票。 交割日就是买卖双方进行交割的日期,期权合约具有到期日,到期日的后一天…

C电池 和 D 电池的作用和类型详解及其之间的区别

C 和 D 电池是我们日常生活中必不可少的部件。它们通常用于高功率设备。例如手电筒和玩具。 D 型电池和 C 型电池是两种常见的电池类型。它们是一次性圆柱形电池。您可以在很多设备上使用它们。虽然它们有很多相似之处&#xff0c;但它们也有不同的特点。这些特点使它们适合某…

如何用qq邮箱注册outlook邮箱

&#x1f4d1;打牌 &#xff1a; da pai ge的个人主页 &#x1f324;️个人专栏 &#xff1a; da pai ge的博客专栏 ☁️宝剑锋从磨砺出&#xff0c;梅花香自苦寒来 ​ 目录 第一步输入qq邮箱 第二步…

数据类型及数据块认知

西门子STEP7编程语言 梯形图(LAD) 功能块图(FBD) 语句表(STL) 其中梯形图和功能块图可以相互转换 CPU常用数据区 信号输入区 I 信号输出区 Q 程序中表现形式&#xff0c;IX.X/QX.X;IWX/QWX-访问的是CPU输出输入过程映像区 另一种形式IWX:P/QWX:P-访问的是信号端口地址&#xf…

深度整合全球资源,分贝通打造高效、合规的海外差旅管理平台

在全球化商业活动的背景下,中国企业出海已成为常态。然而,随着海外差旅市场的全面增长,企业在海外支出管理上面临诸多挑战。据2023年数据显示,分贝通出海差旅业务GMV同比增长高达500倍,这一增长背后隐藏着企业对于更省钱、更高效管控方式的迫切需求。 面对与日俱增的开支,企业开…