版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
安全培训暴露溯源排查工作流程应急·溯源·工具·收敛·实战·进化培训课件2026年07月课程导览01应急基石建立应急响应六阶段方法论共识02溯源技法拆解暴露溯源排查核心技术手段03工具矩阵梳理EDR/SIEM/SOAR/XDR工具链体系04攻击面治揭示暴露面盲区与ASM收敛实战05实战复盘2025年典型案例与双平台排查实操06未来进化AI时代新威胁与溯源技术前沿趋势CHAPTER应急基石先保护现场,再处置问题;先抑制扩散,再彻底根除建立应急响应六阶段方法论共识01PDCERF六阶段总览PDCERF六阶段闭环:环环相扣,缺一不可P准备/D检测/C抑制阶段核心目标关键动作P准备前置建设,降低处置成本制定应急预案、组建响应团队、准备工具包、建立备份机制D检测发现异常,确认事件真实性监控告警分析、攻击入口定位、影响范围评估、时间线还原C抑制缩小影响面,防止扩散断网隔离、关停受损服务、临时漏洞修复、证据现场保护E根除/R恢复/F跟踪阶段核心目标关键动作E根除彻底清除恶意内容清除后门/木马/病毒、修补漏洞、清理异常账号、重置凭据R恢复业务回归正常运行恢复系统服务、验证业务完整性、加固安全配置、上线监控F跟踪复盘优化,完善防御事件复盘报告、安全策略调整、人员培训、攻防演练准备与检测:从被动到主动准备阶段——不打无准备之仗应急预案与分级标准制定事件分级与响应流程跨部门响应团队每季度实战演练工具包就位取证工具、PE启动盘、恶意代码扫描器3-2-1备份原则3份备份、2种介质、1份离线威胁情报接入实时获取IoC与漏洞预警检测阶段——快速定位异常全流量威胁感知结合YARA规则检测恶意载荷统一日志平台ELK或Splunk+机器学习异常告警关键指标监控非工作时间登录、Base64编码执行、异常进程创建核心原则宁可误报不可漏报,持续降噪减少告警疲劳能提前巡检发现的机构不足15%,绝大多数在事发后才被动响应警示抑制与根除:止损与清创切勿一上来就删文件重启,先保护现场再处置抑制阶段——网络隔离三步走01一级隔离禁用受感染主机的网络接口,阻断外联C2通信02二级隔离VLAN划分隔离感染区域,防止横向移动03三级隔离物理断网,仅限极端场景(如勒索病毒爆发)同步动作封堵恶意IP与域名、禁用SMBv1/RDP高风险协议再彻底根除根除阶段——彻底清创四动作01清除后门与木马使用D盾/河马查杀Webshell,清理持久化机制02修补漏洞点更新系统补丁、修复应用漏洞、消除攻击入口03清理异常账号重点排查$结尾隐藏用户、影子账户04重置凭据域控密码、SSH密钥、APIKey全部轮换恢复与跟踪:回归与进化恢复阶段01优先级恢复先核心业务,后辅助系统02验证完整性在线测试核心功能,验证数据完整性03加固配置强化访问控制,禁用不必要服务04持续监控7×24小时监控,排除残余风险跟踪阶段01专题复盘量化评估损失与处置成效02输出报告明确根因与整改责任人03修订规程补充缺失环节04攻防演练每季度演练,转化体系能力不跟踪复盘的安全事件,是白交了学费攻击者瞄准谁:2025行业分布13.2%政府部门
↑12.5%制造业
↑12.5%金融机构
↑2025年行业分布占比谁在发现威胁?组织如何响应?事件发现渠道——被动为主59.5%系统入侵迹象后求助机构在系统出现明显入侵迹象后才求助21.0%被勒索后报案在被攻击者勒索之后才报案14.2%主动安全巡检发现仅14.2%能通过安全巡检主动提前发现问题5.3%主管单位或第三方通报由主管单位或第三方通报后启动响应组织架构与报告规范三岗分离溯源分析岗、应急响应岗、技术支持岗,明确协作机制分级报告制度一般事件24小时内报告,重大事件1小时内报告初步与详细报告初步报告含攻击时间、影响范围;详细报告2小时内提交,补充攻击特征与影响评估安全运营能力缺失是通病:永恒之蓝、弱口令等基础漏洞仍普遍存在CHAPTER溯源技法攻击者的每一步,都会留下痕迹拆解暴露溯源排查核心技术手段02溯源排查三层技术体系数据采集层——全域日志汇聚网络设备、服务器系统、应用访问、终端进程
四类日志全域汇聚标准化采集协议实现跨平台格式统一,消除
"数据孤岛"关键挑战:海量存储、实时流处理、多格式语义对齐分析引擎层——关联与识别日志交叉比对:按时间序列关联攻击痕迹,还原攻击时间线流量深度解析:Suricata/Zeek结合YARA规则检测CobaltStrike信标机器学习识别异常行为模式,降低人工研判负担行为建模层——攻击者画像基于
MITREATT&CK
框架映射完整攻击链路分析攻击者行为模式:攻击时间偏好、工具选择、横向移动路径结合威胁情报对攻击组织进行
归属推断日志分析:溯源的起点三类关键日志源网络设备日志防火墙ACL拒绝记录、IDS/IPS告警、DNS解析异常服务器日志SSH登录失败/成功记录、Web服务器accesslog中的SQL注入payload终端日志WindowsEventLog进程创建(EventID4688)、权限提升、注册表修改日志分析工具链Hayabusa分析Windows事件日志,快速定位可疑进程创建与权限提升360星图一键自动化分析Web日志,输出攻击类型、TOP攻击IP、漏洞利用统计ELK/Splunk全量日志集中存储与关联检索平台分析关键技巧锁定异常时间窗口按时间轴正向还原攻击步骤关注异常特征非工作时间操作、Base64编码命令、异常外联IPWebshell定位全局搜索iframe、eval、assert等危险关键字流量溯源与内存取证网络层看通信行为,内存层看进程真相——两者互补还原完整攻击链网络层·通信行为全流量监控使用
Suricata
或
Zeek
捕获流量,结合YARA规则检测恶意载荷加密流量解密对SSL/TLS流量实施解密,排查TLS1.3隧道中的隐蔽C2通信攻击路径逆向利用NetFlow/traceroute追踪源IP,还原入侵路径流量解析YARA检测C2通信内存层·进程真相内存镜像扫描使用
Volatility
检测反射DLL注入、进程空洞等无文件攻击脚本引擎监控追踪PowerShell、WMI的Base64编码异常调用实时内存捕获提取隐藏进程与活动网络连接,发现日志盲区威胁恶意代码与Webshell查杀Webshell查杀——Web入口溯源D盾全量扫描PHP/ASP/ASPX多语言检测河马查杀定级按风险等级快速定位恶意文件日志溯源分析追溯攻击者IP与payload先备份再处置保持攻击链路完整性恶意代码分析——理解攻击意图01逆向工程分析通信协议、加密方式、持久化机制02沙箱动态观察文件释放、注册表修改、网络连接03IoC提取同步C2地址、域名、证书入库RootKit与持久化排查01内核进程对比/proc目录与ps输出差异02系统调用检查劫持检测03驱动篡改排查文件系统驱动完整性攻击路径还原:从单点到全链初始入口SQL注入写入Webshell,获取Web服务器权限权限提升执行系统命令,创建管理员权限后门用户横向移动渗透域控服务器,SMB/RDP内网扩散持久化控制计划任务、SSH公钥、注册表启动项数据外传建立C2通道,加密打包敏感数据外传关联分析核心方法01以时间为轴各设备日志按时间戳对齐,画出攻击时间线02以IP为纽带追踪攻击者IP在不同系统间的访问轨迹03以文件为线索同一文件哈希在不同终端的传播路径04MITREATT&CK映射每个攻击动作对应TTP编号MITREATT&CK框架提供统一威胁语言,加速安全编排与自动化响应CHAPTER工具矩阵从单点告警到全链路闭环,工具矩阵是安全运营的基石梳理EDR/SIEM/SOAR/XDR工具链体系03四件武器全景图四者各有分工不可替代,协同才是完整防线四件武器全景图象限工具核心定位关键能力终端检测EDR终端安全进程树、文件哈希等原始行为数据持续监控全网检测SIEM安全大脑全网日志聚合与关联分析终端响应SOAR效率引擎安全流程自动化编排与执行全网响应XDR全域联动终端+网络+邮件+云多域数据联动研判XDR区别于传统SIEMXDR可调取EDR进程树、终端文件哈希等原始行为数据,单独日志无法还原完整攻击链路SOAR告警处置效率无SOAR时单一高危告警需安全人员切换5套系统手动操作→SOAR剧本可自动完成取证、隔离、封禁、通知全流程EDR:终端安全的最后防线终端是攻击最常见的突破口,EDR是守住最后一道门的卫士持续监控——看得见每个动作CrowdStrikeCarbonBlackMicrosoftDefender...四大采集维度进程活动、文件创建与修改、注册表变动、网络连接状态行为基线机器学习算法建立基线,偏离即告警高级威胁识别恶意软件、无文件攻击、未授权进程提权主动响应——拦得住每次攻击实时阻断恶意程序启动瞬间告警并自动阻断处置动作隔离染毒文件、终止恶意进程、阻断可疑网络连接详细报告攻击路径与影响范围的日志报告行为分析及时发现潜伏型恶意软件,避免扩散SIEM:安全运营的中央指挥室单点日志看不出攻击,多源关联才能发现高级威胁数据聚合——打破信息孤岛全网设备日志采集通过标准化接口收集防火墙、IDS、EDR、VPN、云平台的全网设备日志清洗与规范化对海量异构数据进行清洗、规范化处理,统一存储与检索合规审计报告自动生成符合等保2.0、GDPR等监管要求的合规审计报告关联分析——发现隐藏威胁跨设备事件关联利用预设规则和机器学习算法进行跨设备事件关联典型案例单一设备密码登录失败可能是误操作,但同一设备登录失败后连接外部陌生IP,且同网段其他设备也出现类似异常,综合判定为暴力破解+横向移动主流平台SplunkES、IBMQRadar、ElasticSecuritySOAR:自动化响应效率引擎>80%
告警是低优先级重复告警——自动化释放人力,聚焦高价值威胁研判自动化剧本:从告警到处置无人值守01编写Playbook将重复性安全操作编写为Playbook,触发条件后自动执行02自动处置示例外部IP扫描告警自动完成拉黑IP→防火墙拦截→通知管理员→记录日志,全程无人干预03人力转向安全人员从"疲于奔命"转向高价值威胁研判国内落地成效90%事件自动化处置雾帜智能HoneyGuide-SOAR日处理超
10万条10余类开箱即用剧本安博通SOAR秒级响应、分钟级闭环99.97%检测准确率微步在线TDP每条告警附带攻击上下文SIEM+SOAR:从感知到响应的闭环SIEM只能预警风险却无法处置风险,SOAR是打通最后一公里的关键SIEM的局限——止步于发现威胁核心能力局限日志汇聚、关联分析和威胁告警,无法跨设备操作告警疲劳面对AI复合型高速攻击,只能"预警"不能"处置"告警疲劳严重每天成千上万条告警,安全人员疲于应付部署成本高昂按数据摄取量定价,未妥善管理可能产生巨额费用SOAR补齐最后一公里自动化编排以SIEM告警为触发器,自动化编排后续全部处置动作全链路闭环打通感知→研判→处置→溯源→归档的全链路闭环多国政府联合推荐美英澳加发布实施指南,要求优先协同部署应对AI攻击预置联动剧本,告警触发后自动调度多设备协同处置CHAPTER攻击面治理暴露本身不是罪,失控暴露才致命揭示暴露面盲区与ASM收敛实战04暴露面已不再只是端口与服务90%护网失分来自"自己都不知道还活着"的影子资产AI智能体暴露41万+公网实例暴露,提示词注入可接管云原生暴露容器逃逸提权,Serverless/K8s/镜像仓库多云配置不一致API暴露产品AI中73%存在Prompt注入漏洞,REST/GraphQL接口大量裸奔IT/OT融合暴露SCADA、物联网网关、边缘节点成为渗透跳板非人类身份暴露服务账号、APIKey、AIAgent凭证长期未轮换影子资产示例测试环境没下线离职员工子域名合作方灰度接口GitHub泄漏的密钥暴露面演变传统暴露面关端口打补丁收资产2026年多维立体集合云原生弹性伸缩,暴露面秒级变化AI智能体公网暴露,新型突破口API经济催生大量影子APIVS你对自己的资产了解多少?95%以上企业存在资产盲区30%~60%CMDB与真实暴露面差距30%~50%未知资产比已知还多300~800个中型企业互联网资产暴涨至30%~50%数字化资产年膨胀速度资产盲区"我们不知道自己有多少资产"——CISO被问到最多的问题人力瓶颈"安全团队看不过来"——人工盘点需数十人天且难以保证覆盖整改反弹"修了又漂回来"——一次整改后3个月风险复现,缺乏持续监控机制五步资产盘点法红线:测试环境、灰度环境、废弃系统全都要列入从已知到未知,逐步逼近真实暴露面内部清单对账CMDB全量导出+业务线自报+财务付费资产+网络路由IP段产出:全量清单(IP、域名、负责人、业务线、部署位置)外部测绘扫描互联网平台反向查询,与内部清单差异比对工具:FOFA/ZoomEye/Censys目标:找出CMDB未记录的影子资产暗面排查GitHub密钥泄露网盘敏感文件社工信息泄露风险评估优先级判定可利用性
×
业务影响确定处置顺序持续监控暴露面动态变化需要
7×24
持续测绘与告警外部测绘工具对比组合策略FOFA做主引擎覆盖Web资产,Censys/CTLogs做证书反查补充遗漏子域名,ZoomEye做IoT和网络设备专项关键认知第一次拿到外部视角报告时,不要惊讶于未知资产的数量——这正是要做ASM的原因组合使用才能全面覆盖FOFA40亿+
资产35万
指纹国内Web资产发现国内Web服务、CMS指纹识别ZoomEye全球公网设备设备指纹、端口服务网络设备、IoT、工控资产Censys覆盖
96%Shodan服务证书透明度日志分析证书反查子域名、云资产CTLogs全量证书透明度SSL证书域名反查发现遗漏子域名、影子域名暴露面收敛:从发现到治理收敛优先级矩阵高危·立即治理公网暴露且未鉴权的AIAgent接口GitHub泄漏的APIKey安全组误放全IP的云主机中危·限期整改过期证书未回收的离职员工域名测试环境公网可达低危·持续监控正常业务暴露面,需持续监控配置变更01最小暴露原则仅开放业务必需的端口与服务,默认拒绝其余所有02持续测绘原则部署ASM平台实现
7×24小时
自动资产发现与风险扫描03闭环追踪原则每次整改后验证修复效果,建立暴露面治理KPI——影子资产数量、整改周期、复发率2026年ASM六大趋势传统被动打法已失效,主动防御+AI工具+零信任成为2026年主旋律01云管理集中化,SASE成为终局82%
企业采用混合环境,近三分之二与多家云服务商合作SASE将SD-WAN、FWaaS、SWG、CASB统一到一个视图,终结碎片化管理02主动防御取代被动响应持续自适应自动化资产盘点成为标配实时威胁情报整合到所有ASM工作流03深伪武器化,人成为核心漏洞AI深伪语音欺骗识别系统准确率高达
95%~97%,人类辨别准确率仅
17.5%最强防线是持续反复的员工安全意识培训零信任成为标配自主AI工具保护攻击面第三方/供应链风险高度关注CHAPTER实战复盘每一次应急响应,都是一次攻防博弈的复盘2025年典型案例与双平台排查实操052025年攻击全景:数据画像业务专网和服务器是攻击者主要目标攻击手段分布攻击类型占比关键明细恶意程序35.5%勒索病毒11.3%、银狐木马11.3%、挖矿木马8.2%漏洞利用25.1%永恒之蓝相关145起(25.2%)、弱口令140起(24.3%)钓鱼邮件13.6%同比从4.7%增至13.6%,增幅近两倍其他25.8%CC攻击、网页篡改、网络监听、拒绝服务等事件损失类型损失类型占比/数量生产效率低下27.3%(157起)数据泄露16.0%(92起)数据丢失13.4%(77起)声誉影响56起数据篡改18起其他损失175起10349台失陷服务器1498台失陷办公终端案例一:Beast勒索攻击链还原控制入口窃取VPN登录凭证突破边界VPN接入内网,凭据登录堡垒机横向渗透内置密码本渗透至域控服务器扩大战果投放Beast勒索病毒达成目标加密数据,索要赎金运维机器是进入内网的第一块多米诺骨牌,堡垒机不是堡垒暴露问题与改进问题运维机器防护薄弱,成为攻击入口改进部署EDR并限制运维终端暴露面问题VPN+堡垒机双重认证不足改进关键系统采用MFA多因素认证问题域控与普通服务器未隔离改进部署微隔离策略限制横向移动路径案例二:kswapd0挖矿木马横移攻击链路还原01扫描公网发现SSH端口开放02弱口令暴力破解,获取root权限03植入kswapd0挖矿木马,写入恶意计划任务与SSH公钥04SSH公钥认证横向传播,同网段服务器沦陷05多台服务器CPU飙升至100%,业务严重延迟排查与加固要点排查:查异常定时任务与SSH公钥crontab-l查异常定时任务,~/.ssh/authorized_keys查异常公钥清理:删除恶意计划任务与SSH公钥,终止挖矿进程,清除木马文件加固:强制
强密码策略,禁用密码登录改用密钥认证,部署主机加固软件一条弱口令,可瘫痪整个内网案例三:银狐木马钓鱼攻击人是安全链条最薄弱的一环,安全意识培训比技术防御更紧迫阶段一诱饵投放员工搜索办公软件,点击假冒下载站,下载捆绑银狐木马的安装包阶段二远程控制木马连接C2服务器,攻击者获得终端远程控制权,窃取浏览器密码与内部文档阶段三横向扩散以沦陷终端为跳板,通过企业微信/邮件向同事发送钓鱼文件,诱导更多人执行防御措施加强员工安全意识培训每月推送钓鱼邮件模拟测试部署终端EDR基于行为链自动隔离可疑进程配置DNS过滤阻断已知恶意域名解析应用白名单机制仅允许执行经过签名的可信程序案例四:OldFoxAPT长期潜伏高级威胁往往不急于行动——潜伏越久,危害越大潜伏四阶段01初始入侵扫描发现Redis未设密码且暴露公网,写入恶意SSH公钥02权限维持添加计划任务定时反弹Shell,替换系统文件植入后门03横向移动利用内网信任关系渗透,收集域控凭证与核心数据04数据回传定期加密打包敏感数据,外传至境外C2服务器排查与封堵立即封禁已识别恶意IOCIP、域名、文件哈希Redis强制加固设置密码、绑定内网IP、禁用高危命令全内网排查异常计划任务、SSH公钥、隐藏账户部署主机加固与防病毒建立常态化巡检机制Windows双平台排查实操要点"排查效率取决于对命令的熟练度和检查的系统性"Windows排查五检查用户账号netuser
查所有账号,重点排查
$结尾隐藏用户和影子账户异常进程任务管理器→详细信息,排查高CPU/陌生名称/无描述进程启动项msconfig→启动,排查可疑自启动程序计划任务taskschd.msc
检查定时执行脚本Web层D盾/河马查杀Webshell,Web日志搜索
iframe、eval、assertLinux排查五检查异常进程psaux|greppid、ls-l/proc/$PID/exe
查看进程可执行文件路径异常端口netstat-antlp
排查非业务端口外联定时任务crontab-l、检查
/var/spool/cron/
目录服务状态systemctllist-unit-files
查自启服务SSH公钥检查
/root/.ssh/authorized_keys
是否有异常公钥勒索病毒黄金30分钟处置勒索病毒前
30分钟
的行动,直接决定损失上限0~5分钟立即断网拔掉网线或禁用网络接口,阻断
C2通信不要关机——可能触发自毁机制,丢失内存密钥证据不要支付赎金——不保证恢复,且助长攻击者5~15分钟保护未加密数据使用
PE系统启动盘
引导,提取未加密文件优先抢救:数据库、文档、配置文件记录赎金信息作
溯源线索15~30分钟隔离与上报彻底隔离主机,VLAN划分
感染区域向安全团队和主管领导报告事件禁用
SMBv1/RDP,限制域管理员登录CHAPTER未来进化攻击者在进化,防御者必须跑得更快AI时代新威胁与溯源技术前沿趋势06AI让攻击变简单了攻击者的进化速度,正在超过防御体系的迭代周期AI精准钓鱼——规模化诈骗依托大模型批量生成定制钓鱼邮件与虚假网页,深度伪造语音欺骗识别系统准确率高达
95%~97%,人类辨别仅
17.5%AI加速勒索——终端失陷,几分钟瘫痪内网Fortinet《2026全球威胁态势报告》显示勒索软件受害者年增
389%,AI犯罪工具包让勒索攻击从"手工定制"变为"批量生产"供应链投毒——碎片化攻击难以溯源AI批量扫描全网资产,向开源组件和第三方供应链实施投毒,攻击行为碎片化分布,难以快速阻断与溯源AI身份仿冒——流量贴合正常业务
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 快递公司业务发展经理KPI考核表
- 航空业机务维修人员安全操作规范KPI考核表
- 2026年度研发项目进度汇报确认3篇范本
- 工业设备维护经理机械制造行业绩效衡量表
- 关于区域销售数据的共享函3篇
- 能源企业技术研究员技术创新能力绩效考评表
- 现代室内设计理念与实践手册
- 加强心理健康教育培养阳光心态:小学生心理辅导班会课件
- 华农大汽车构造讲义17万向传动装置
- 远离毒品诱惑守护纯净童年时光小学主题班会课件
- 幼教考试推理题目及答案
- 卫生院缺药登记制度
- 操作平台施工方案
- 卫生监督协管员培训考试题及答案
- 干簧管液位计课件
- 煤矿综采工作面设计说明书
- 2025-2030智慧林业行业市场深度调研及发展趋势与投资战略研究报告
- 联排别墅模板施工方案
- 专升本《西方经济学》模拟试题和答案
- 水利水电工程危险源辨识与风险评价导则(2025版)
- 厨房油烟机清洗培训课件
评论
0/150
提交评论