IR - 应急响应¶
方向技能索引。目标是排查"主机/网络已被入侵"类场景(国内各类应急响应赛、护网行动场景)时从本索引路由。取证技术细节 → Misc-取证;webshell 流量还原 → Misc-WEB流量分析。
知识域路由表¶
| 知识域 | 触发特征 |
|---|---|
| 日志分析 | 从系统/应用日志找入侵痕迹 |
| 流量分析 | 从流量还原攻击与外带 |
| 入侵排查 | 主机侧排查:进程/账户/持久化/后门 |
排查总流程¶
- 明确场景:Webshell?勒索?挖矿?后门?——不同场景排查清单不同。
- 保护现场:快照/镜像先行(内存优先于磁盘),断网决策评估。
- 主机排查(→ 入侵排查):进程、网络连接、账户、启动项、计划任务、webshell。
- 日志分析(→ 日志分析):时间线还原,找攻击入口与动作。
- 流量分析(→ 流量分析):C2 通信、数据外带、横向移动路径。
- 产出:攻击路径报告 + IOC + 处置建议(清除/加固)。