應急回應
目錄- 應急回應
- 一、概述
- 二、基本思路流程
- 三、分析方向
- 1、檔案分析
- 2、日志分析
- 3、行程分析
- 4、用戶分析
- 5、網路分析
- 6、配置分析
- 四、排查思路
- 1、Windows木馬入侵
- 2、Linux服務器22埠入侵
- 3、Windows系統3389埠入侵
- 4、DNS&DHCP攻擊
- 5、ARP欺騙攻擊
- 6、DDoS攻擊
一、概述
? 應急回應(Emergency Response)是指在發生緊急事件或安全事件時,及時采取措施以減輕損失和影響的程序,在計算機安全領域,應急回應通常指標對網路攻擊、資料泄露、惡意軟體感染等安全事件的應急處理程序,應急回應的主要目標是通過快速檢測、隔離和糾正安全事件,盡量減少安全事件對組織的影響和損失,
二、基本思路流程
收集資訊:收集客戶資訊和中毒主機資訊,包括樣本,
判斷型別:判斷是否是安全事件,何種安全事件,勒索、挖礦、斷網、DoS等等,
深入分析:日志分析、行程分析、啟動項分析、樣本分析,
清理處置:直接殺掉行程,洗掉檔案,打補丁,抑或是修復檔案,
產出報告:整理并輸出完整的安全事件報告,
三、分析方向
1、檔案分析
(1)檔案變動查詢:
find / -nmin -2 (找查兩分鐘之內檔案內容變化的檔案)
(2)查詢檔案最后修改時間:
ls --full-time [檔案名]
(3)查詢檔案哈希值
md5sum [檔案名]
2、日志分析
(1)Linux系統日志:
/var/log下的secure、messages日志檔案比較常用
cat [檔案名]|grep [關鍵字]|wc -l (統計)
(2)Windows系統日志
此電腦--->右鍵點擊管理--->系統工具--->事件查看器--->Windows日志
3、行程分析
(1)查看CPU或記憶體資源占用:top
(2)查看行程的路徑:ps -ef
(3)查看正在監聽的埠和名字:netstat -ntplu
(4)查看開機啟動服務:systemctl list-unit-files
(5)查看服務是否在運行:systemctl status [服務名]
(6)計劃任務:crontab -l、/etc/cron.d、/etc/crontab
(7)查看檔案哈希:
Windows:certutil.exe -hashfile .\1.txt (需要用powershell)
Linux:md5sum [檔案名]
4、用戶分析
Linux系統
(1)查看用戶:/etc/passwd、/etc/shadow
Windows系統
(1)查看用戶:net user、注冊表中SAM檔案查看
5、網路分析
(1)網卡配置資訊
/etc/sysconfig/network-scripts
(2)查看DNS
cat /etc/resolv.conf
(3)查看網關:route
(4)查看監聽埠和相關服務
6、配置分析
(1)查看Linux SE
cat /etc/selinux/config (查看是否是開機自啟動)
getenforce (查看當前狀態)
(2)查看iptables
iptables -L
(3)查看環境變數
echo &PATH
7、監控分析
(1)如zabbix等監控工具
四、排查思路
1、Windows木馬入侵
排查思路:
1、可能通過網路連接觀察例外埠或者IP通信
2、可以通過任務管理器,詳細資訊,找到例外檔案
3、通過網路連接,詳細資訊找到例外行程檔案,使用殺毒軟體檢測
防御:
1、開啟windows防火墻
2、安裝正版的殺毒軟體
2、Linux服務器22埠入侵
排查思路:
1、排查網頁修改時間
2、查看日志,分析服務器登錄時間及IP
防御:
1、服務器設定強密碼
2、22埠不對公網開放
3、使用堡壘機及指定IP登錄
3、Windows系統3389埠入侵
排查思路:
1、查看日志,分析服務器登錄時間及IP
2、查看用戶是否有例外
防御:
1、密碼大小寫,數字,字符不低于8位,使用強密碼
2、3389如非必須,不開啟個人電腦3389埠
3、如開啟3389,指定固定IP可連接
4、DNS&DHCP攻擊
Windows排查思路:
1、排查電腦本機C:\Windows\System32\drivers\etc\hosts檔案
2、重啟瀏覽器,確認是否有瀏覽器快取
3、ipconfig /all 查看DHCP服務器及DNS服務器IP是否正確
防御:
1、網路接入認證
2、定期網路掃描,是否有內網IP提供DNS服務
3、交換機上把dhcp Snooping開啟,防止非法DHCP服務器
5、ARP欺騙攻擊
排查思路:
1、排查arp表
2、對比MAC地址是否有例外
防御:
1、安裝ARP防火墻
2、手動系結MAC地址
3、網路接入認證,拒絕非實名認證設備接入網路
6、DDoS攻擊
常見的方法:
CC攻擊:攻擊者借助代理服務器生成指向受害主機的合法請求,實作DDoS和偽裝就叫:CC(Challenge Collapsar),CC主要用來攻擊頁面的,
SYN攻擊:SYN攻擊是黑客攻擊的手段,SYN洪泛攻擊的基礎是依賴TCP建立連接時三次握手的設計,
純流量攻擊:發送大量垃圾流量,
排查思路:
1、查看應用日志(CC攻擊)
2、查看服務器網路鏈接(SYN攻擊)
3、監控查看網路流量(純流量攻擊)
防御:
1、接入第三方抗DDoS云平臺
2、流量清洗
轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/549440.html
標籤:其他
下一篇:Sickos1_1
