IR - 应急响应

方向技能索引。目标是排查"主机/网络已被入侵"类场景(国内各类应急响应赛、护网行动场景)时从本索引路由。取证技术细节 → Misc-取证;webshell 流量还原 → Misc-WEB流量分析。

知识域路由表

知识域 触发特征
日志分析 从系统/应用日志找入侵痕迹
流量分析 从流量还原攻击与外带
入侵排查 主机侧排查:进程/账户/持久化/后门

排查总流程

  1. 明确场景:Webshell?勒索?挖矿?后门?——不同场景排查清单不同。
  2. 保护现场:快照/镜像先行(内存优先于磁盘),断网决策评估。
  3. 主机排查(→ 入侵排查):进程、网络连接、账户、启动项、计划任务、webshell。
  4. 日志分析(→ 日志分析):时间线还原,找攻击入口与动作。
  5. 流量分析(→ 流量分析):C2 通信、数据外带、横向移动路径。
  6. 产出:攻击路径报告 + IOC + 处置建议(清除/加固)。

评论