6.8 应急响应

6.8.1. 响应流程

6.8.1.1. 事件发生

  运维监控人员、客服审核人员等发现问题,向上通报

6.8.1.2. 事件确认

  判断事件的严重性,评估出问题的严重等级,是否向上进行汇报等

6.8.1.3. 事件响应

  各部门通力合作,处理安全问题,具体解决阶段

6.8.1.4. 事件关闭

  处理完事件之后,需要关闭事件,并写出安全应急处理分析报告,完成整个应急过程。

6.8.2. 事件分类

  • 病毒、木马、蠕虫事件
  • Web服务器入侵事件
  • 第三方服务入侵事件
  • 系统入侵事件
    • 利用Windows漏洞攻击操作系统
  • 网络攻击事件
    • DDoS / ARP欺骗 / DNS劫持等

6.8.3. 分析方向

6.8.3.1. 文件分析

  • 基于变化的分析
    • 日期
    • 文件增改
    • 最近使用文件
  • 源码分析
    • 检查源码改动
    • 查杀WebShell等后门
  • 系统日志分析
  • 应用日志分析
    • 分析User-Agent,e.g. awvs / burpsuite / w3af / nessus / openvas
    • 对每种攻击进行关键字匹配,e.g. select/alert/eval
    • 异常请求,连续的404或者500
  • md5sum 检查常用命令二进制文件的哈希,检查是否被植入rootkit

6.8.3.2. 进程分析

  • 符合以下特征的进程
    • CPU或内存资源占用长时间过高
    • 没有签名验证信息
    • 没有描述信息的进程
    • 进程的路径不合法
  • dump系统内存进行分析

6.8.3.3. 网络分析

  • 防火墙配置
  • DNS配置
  • 路由配置

6.8.3.4. 配置分析

  • 查看Linux SE等配置
  • 查看环境变量
  • 查看配套的注册表信息检索,SAM文件
  • 内核模块

6.8.4. Linux应急响应

6.8.4.1. 文件分析

  • 最近使用文件
    • find / -ctime -2
    • C:\Documents and Settings\Administrator\Recent
    • C:\Documents and Settings\Default User\Recent
    • %UserProfile%\Recent
  • 系统日志分析
    • /var/log/
  • 重点分析位置
    • /var/log/wtmp 登录进入,退出,数据交换、关机和重启纪录
    • /var/run/utmp 有关当前登录用户的信息记录
    • /var/log/lastlog 文件记录用户最后登录的信息,可用 lastlog 命令来查看。
    • /var/log/secure 记录登入系统存取数据的文件,例如 pop3/ssh/telnet/ftp 等都会被记录。
    • /var/log/cron 与定时任务相关的日志信息
    • /var/log/message 系统启动后的信息和错误日志
    • /var/log/apache2/access.log apache access log
    • /etc/passwd 用户列表
    • /etc/init.d/ 开机启动项
    • /etc/cron* 定时任务
    • /tmp 临时目录
    • ~/.ssh

6.8.4.2. 用户分析

  • /etc/shadow 密码登陆相关信息
  • uptime 查看用户登陆时间
  • /etc/sudoers sudo用户列表

6.8.4.3. 进程分析

  • netstat -ano 查看是否打开了可疑端口
  • w 命令,查看用户及其进程
  • 分析开机自启程序/脚本
    • /etc/init.d
    • ~/.bashrc
  • 查看计划或定时任务
    • crontab -l
  • netstat -an / lsof 查看进程端口占用

6.8.5. Windows应急响应

6.8.5.1. 文件分析

  • 最近使用文件
    • C:\Documents and Settings\Administrator\Recent
    • C:\Documents and Settings\Default User\Recent
    • %UserProfile%\Recent
  • 系统日志分析
    • 事件查看器 eventvwr.msc

6.8.5.2. 用户分析

  • 查看是否有新增用户
  • 查看服务器是否有弱口令
  • 查看管理员对应键值
  • lusrmgr.msc 查看账户变化
  • net user 列出当前登录账户
  • wmic UserAccount get 列出当前系统所有账户

6.8.5.3. 进程分析

  • netstat -ano 查看是否打开了可疑端口
  • tasklist 查看是否有可疑进程
  • 分析开机自启程序
    • HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
    • HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Runonce
    • HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\policies\Explorer\Run
    • HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce
    • (ProfilePath)\Start Menu\Programs\Startup 启动项
    • msconfig 启动选项卡
    • gpedit.msc 组策略编辑器
  • 查看计划或定时任务
    • C:\Windows\System32\Tasks\
    • C:\Windows\SysWOW64\Tasks\
    • C:\Windows\tasks\
    • schtasks
    • taskschd.msc

6.8.6. 参考链接

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 214,313评论 6 496
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 91,369评论 3 389
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 159,916评论 0 349
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 57,333评论 1 288
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 66,425评论 6 386
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,481评论 1 292
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,491评论 3 412
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,268评论 0 269
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,719评论 1 307
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,004评论 2 328
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,179评论 1 342
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,832评论 4 337
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,510评论 3 322
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,153评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,402评论 1 268
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,045评论 2 365
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,071评论 2 352

推荐阅读更多精彩内容