应急响应入门

从发现、确认、遏制、取证、分析和恢复开始,帮助初学者建立应急响应的基本工作方法和现场纪律。

写在前面:合法学习边界

应急响应通常在授权范围内开展。本文只讲方法和流程,适用于你自己管理的系统、测试环境或公司正式授权的事故处理。现场处理时不要破坏证据,不要把敏感日志公开分享。

一、应急响应要解决什么问题

当系统可能已经失陷,应急响应要回答:

1
2
3
4
5
6
7
发生了什么
影响范围有多大
攻击者进入了哪里
是否还在活动
如何止血
如何恢复
如何防止复发

二、典型流程

1. 发现与确认

确认告警、日志、用户反馈是否可信。

2. 遏制

先阻断攻击继续扩大。

常见动作:

1
2
3
4
隔离主机
断开网络
禁用异常账号
下线受影响服务

3. 取证

保留证据:

1
2
3
4
5
6
内存
磁盘快照
日志
进程列表
网络连接
关键文件

4. 分析

分析攻击链路:

1
2
3
4
5
入口在哪里
是否有 WebShell
是否有计划任务
是否有后门账号
是否横向移动

5. 恢复

恢复服务并验证:

1
2
3
4
修补漏洞
清理后门
更换凭据
重建系统

6. 复盘

总结经验并补制度。

三、现场纪律

1
2
3
4
5
不要先删除东西
不要乱重启导致证据丢失
不要修改日志
不要泄露敏感信息
先备份再处理

四、Linux 应急常用检查

1
2
3
4
5
ps aux
sudo ss -tulnp
sudo lsof -i
last -n 50
find /var/www -type f -mtime -1

五、报告中的写法

示例:

1
2
3
4
发现:Web 服务器出现异常 PHP 文件,access.log 显示同一 IP 曾频繁上传请求。
影响:可能已获取服务器权限。
处置:隔离主机;提取日志和文件样本;清理异常文件;重置凭据。
建议:修复上传漏洞;限制目录执行;增强日志告警。

六、小结

应急响应不是单点操作,而是按时间线恢复安全边界。最重要的是:先止血,再取证,再恢复,再复盘。

本站使用「署名 4.0 国际」创作共享协议,可自由转载、引用,但需署名作者且注明文章出处