首页 > 其他分享 >应急响应思路及实操

应急响应思路及实操

时间:2024-07-10 09:52:20浏览次数:8  
标签:-- 横向 查杀 响应 实操 服务器 日志 应急 感知

被打进来了,首先要干什么,其次要干什么?这都是有顺序的,分秒必争

服务器沦陷-->判断服务器所属范围-->是类似于dmz区的服务器,还是内网服务器,还是中转服务器-

dmz区服务器-->可能通过web漏洞打进来的-->根据查看态势感知日志或者本地日志研判攻击原因-——>上机查杀木马------>清理权限维持------->安全加固

内网服务器-->那大概率是横向过来的----->把主机下架或做出口流量限制----->根据态势感知排查横向原因------>排查权限维持等后门------>逆向处理直至找到web服务器开口并加固封堵

员工个人pc------>大概率是钓鱼邮件---->一般都是免杀马--------->可以用工具先扫一扫,然后排查一下最新上传的文件,新建用户,自启动,异常外部连接,排查一下是不是白+黑免杀马

一般来讲,回溯攻击链还是用态势感知里面的那个日志搜索方便些,Linux你日志搜索需要自己编写Linux命令,并且也很麻烦,判断一个攻击进行的全部操作光查看一个日志是不行的,不全

并且很麻烦,应急响应有态势感知会方便很多。

应急响应基本分为三个方向,每一步都是为下一步做准备,也是按照攻击者的思路逆向的步骤

第一就是查找被攻进来的原因,是通过什么方式打进来的

第二节就是无论通过什么方式,定位研判木马文件并且查杀

第三就是清理留下的后门并且安全加固

主要就是这三步,像什么内存马之类的,一般就是在中间件服务器上比较多,查杀通过一键梭哈工具java-memshell-scanner或者arthas分析源码,process monitor查找操作命令,甚至直接重启服务器都可以,

详细内存马查杀过程见内存马查杀笔记。其次就是一些钓鱼邮件,一般都是免杀马,这个一般就是看恶意外部链接,或者通过查看签名,查看软件面述信息,查看软件或者dll的时间戳,查看dll源码等操作进行判断

像横向渗透这种,相对于前两种就比较麻烦了,横向有很多方式,可能是通过常规漏洞比如17010,14068,也可能是通过比如密码喷洒这种方式,如果发现了横向流量我觉得也不用太着急了,快速处理可能还有点效果,晚了基本上离内网完全失陷也是不远了,横向攻击有方式,所以排查起来还是按照应急响应三步骤,怎么打进来的,木马在哪儿,有没有后门等。横向攻击既可以通过态势感知查流量,如果在特殊情况下,横向的流量态势感知没有抓到,那也是可以通过windows自带的日志进行判断的,不过这就是非常非常麻烦的事情了。

 

标签:--,横向,查杀,响应,实操,服务器,日志,应急,感知
From: https://www.cnblogs.com/sdgfsdgfsd/p/18293105

相关文章

  • 生产实习--启明星辰 第四天(实操关于CC攻击以及查看摄像头)
    CC攻击原理:CC(ChallengeCollapsar,挑战黑洞)攻击是DDoS攻击的一种类型,使用代理服务器向受害服务器发送大量貌似合法的请求。环境:KaliLinux,siege工具具体步骤:首先,我们打开虚拟机kalilinux,打开命令行,输入aptinstallsiege下载我们所需要的工具。之后利用命令:siege-c并......
  • Bullet 学习笔记之 软体仿真流程(二) 软体碰撞检测与响应
    简述Bullet中软体的碰撞检测与响应算法,仅针对Soft类型,Deformable类型不包含在这篇文章中。1.软体碰撞检测在BulletPhysics中,软体的碰撞检测采用的是“点-面”的方法,即分别用两个软体的m_ndbvt和m_fdbvt做碰撞检测,两个bvh树之间的遍历方法不在此展开,当Node......
  • 文案板块:5分钟掌握批量创作100条小红书爆款笔记文案(机器人实操训练)
    引言在数字营销的世界里,内容为王。但如何在短时间内制作出大量高质量的内容,以吸引并保持受众的注意力呢?作为普通人,你要有结果,你除非有非常过人的内容制作能力,不然就是批量化,否则大概率很难有办法突破短时间内的流量爆发。这种搞流量的方法确实也适合小白,因为基本上都是重复......
  • 【一文带你了解RAG(检索增强生成) | 概念理论介绍+ 代码实操(含源码)】
    文末有福利!引言针对大型语言模型效果不好的问题,之前人们主要关注大模型再训练、大模型微调、大模型的Prompt增强,但对于专有、快速更新的数据却并没有较好的解决方法,为此检索增强生成(RAG)的出现,弥合了LLM常识和专有数据之间的差距。今天给大家分享的这篇文章,将介绍RAG的概......
  • 车载网络测试实操源码_使用CAPL脚本对CAN报文的通信周期进行实时监控
    系列文章目录车载网络测试实操源码_使用CAPL脚本解析hex、S19、vbf文件车载网络测试实操源码_使用CAPL脚本对CAN报文的Counter、CRC和周期进行实时监控车载网络测试实操源码_使用CAPL脚本模拟发送符合协议要求(Counter和CRC)的CAN报文车载网络测试实操源码_使用CAPL脚本......
  • 请求响应~请求
    介绍        新手程序员一枚,渴望成为大神,来点关注来点赞,给我介绍几个大神也行,球球了。        主要记录自己的学习过程,将之前的笔记进行整理并分享一下,有错误请指出,谢谢各位大佬爷们的观看。        下面开始分享我的笔记概述请求接口测试工......
  • Linux环境中应急响应与排查溯源思路总结
    0前言在应急响应和溯源时,经常会遇见Linux系统环境,然后小编经常只记得思路忘记部分命令,下面是小编对Linux环境下应急响应和排查的思路总结。本文来源无问社区(wwlib.cn)更多详细内容可前往观看http://www.wwlib.cn/index.php/artread/artid/2729.html1目录文件分析1.1系统用......
  • 计及需求响应的改进灰狼优化算法求解风、光、柴、储容量优化配置(Matlab代码实现)
     ......
  • Linux应急响应——知攻善防应急靶场-Linux(1)
    目录查看history历史指令查看开机自启动项异常连接和端口异常进程定时任务异常服务日志分析账户排查总结靶场出处是知攻善防Linux应急响应靶机1前景需要:小王急匆匆地找到小张,小王说"李哥,我dev服务器被黑了",快救救我!!挑战内容:黑客的IP地址遗留下的三个flag开机后桌面找到......
  • 前端面试题27(在实际项目中,如何有效地利用Vue3的响应式系统提高性能?)
    在实际项目中,有效利用Vue3的响应式系统提高性能主要涉及以下几个关键点:1.合理使用reactive和refreactive:用于将复杂的数据结构(如对象或数组)转换成响应式版本。确保只将需要实时更新的数据结构声明为响应式,避免不必要的全局响应化,以减少性能开销。ref:用于创建基本类型......