内网业务账号批量被窃取应急处置脚本_第1页
内网业务账号批量被窃取应急处置脚本_第2页
内网业务账号批量被窃取应急处置脚本_第3页
内网业务账号批量被窃取应急处置脚本_第4页
内网业务账号批量被窃取应急处置脚本_第5页
已阅读5页,还剩14页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

内网业务账号批量被窃取应急处置脚本一、应急响应原则与总体目标在面对内网业务账号的大规模批量窃取事件时,应急处置的核心在于“速度”与“精度”。本脚本旨在为安全运维团队提供一套标准化、流程化且可落地的操作指南,确保在黄金时间内有效遏制攻击者横向移动,最大程度降低数据泄露风险,并快速恢复业务正常运行。核心处置原则:1.抑制优先原则:在无法立即查清攻击全貌时,优先采取断网、封禁等物理或逻辑隔离措施,阻断攻击路径。2.取证保留原则:所有操作必须在尽可能不破坏现场环境的前提下进行,关键内存、日志、进程快照需第一时间备份。3.最小影响原则:在封禁账号和网络时,需精确计算业务依赖关系,避免因过度隔离导致核心业务全面瘫痪。4.协同联动原则:建立指挥组、研判组、处置组、恢复组的联动机制,信息实时同步。总体目标:阻断:切断攻击者与内网的连接通道,锁定失陷账号。清除:消除攻击者留下的后门、Webshell、恶意进程。修复:重置所有受影响及潜在风险的凭证,修补安全漏洞。恢复:在确保环境安全的前提下,恢复业务服务,并持续监控。二、第一阶段:事件发现与初步研判本阶段重点在于确认告警的真实性,界定事件等级,并初步圈定受影响范围。此阶段的信息准确性直接决定了后续处置的方向。1.告警核实与态势感知当监控平台(如SIEM、SOC、IDS)发出“批量账号异常登录”、“凭据填充攻击”或“短时间内大量权限提升”告警时,需立即执行以下核实动作。数据源交叉验证:不要仅依赖单一告警源。需综合比对防火墙流量日志、Windows安全日志(EventID4624/4625)、Linux系统日志以及数据库审计日志。异常行为特征识别:重点检索以下特征,若命中2项以上,立即判定为“批量被窃取”事件并启动一级响应:同一源IP在短时间内(如1分钟内)尝试登录超过20个不同账号。非办公时间段(如凌晨02:00-05:00)出现大量业务系统登录成功日志。出现大量失败的登录尝试后紧随成功的登录(暴力破解成功迹象)。发现从未使用过的远程管理工具(如RDP、SSH)在非管理终端上启动。2.受影响范围快速评估利用资产管理系统和CMDB,结合失陷账号列表,快速梳理影响面。评估维度检查项评估方法输出结果账号维度账号权限级别查询IAM系统、AD域控、数据库权限表标记出高危特权账号(如root,admin,domainadmin)主机维度账号可登录主机通过`last`命令、登录日志分析会话列出所有已建立会话的主机IP列表网络维度主机网段归属查询子网划分表确认是否涉及核心网段(如财务网、生产库网段)数据维度数据访问权限结合DLP(数据防泄漏)系统日志评估敏感数据(如客户PII信息)是否已被访问研判结论输出示例:>“确认发生内网业务账号批量窃取事件。攻击源IP为203.0.113.X,受影响账号共计50个,其中包含3个数据库管理员账号。已检测到攻击者通过Webshell上传了凭证转储工具,当前已横向移动至HR系统数据库。事件等级定为P1(特大)。”三、第二阶段:紧急遏制与隔离一旦确认事件,必须立即进入“止损”模式。此阶段操作需由资深运维人员执行,并做好回滚准备。1.网络层动态隔离针对攻击者利用的通信链路进行物理或逻辑切断。源IP封禁:在边界防火墙、核心交换机ACL(访问控制列表)中立即阻断攻击源IP。若攻击来自内网(如跳板机失陷),需在接入层交换机关闭对应端口。操作指令参考(Linux防火墙):```bash#封禁攻击源IPiptables-AINPUT-s<攻击源IP>-jDROPserviceiptablessave```失陷主机隔离:对于已被确认为攻击者控制的主机(C2节点),实施“单向隔离”或“完全断网”。策略:保留其向日志服务器发送日志的通道,阻断其向外发起的连接及向内网其他节点的连接。操作指令参考(Windows):```powershell#仅允许特定流量(如日志发送),阻断其他netshadvfirewallfirewalladdrulename="Block_Outbound"dir=outaction=blocknetshadvfirewallfirewalladdrulename="Allow_Log"dir=outaction=allowremoteip=<日志服务器IP>```2.账号层紧急锁定防止攻击者继续利用已窃取凭证进行操作。批量禁用失陷账号:AD域环境:使用PowerShell脚本批量禁用用户账号并重置密码。```powershell#批量禁用AD用户$users=Get-Content"C:\temp\compromised_users.txt"foreach(usDisable-ADAccount-Identity$userWrite-Host"User$userdisabled"}```Linux环境:将`/etc/passwd`中对应的shell改为`/sbin/nologin`或直接锁定。```bash#锁定用户foruserin$(catcompromised_users.txt);dopasswd-l$userdone```强制注销会话:踢出当前使用该账号的所有在线会话。Windows:使用`qwinsta`查看会话,`rwinsta`注销会话。数据库:`killsession`命令强制断开数据库连接。3.业务层降级保护如果攻击针对核心业务系统,且无法立即彻底清洗环境,应启动业务降级方案。开启只读模式:将数据库或关键存储挂载为只读状态,防止攻击者执行`DROP`、`DELETE`或篡改操作。启用备用认证:若主认证系统(如LDAP)已被攻陷,立即切换至本地应急账号或备用认证中心,确保运维人员可登录进行修复。四、第三阶段:深度溯源与取证分析遏制措施生效后,转入深度分析阶段。目标是搞清楚“他们怎么进来的”、“拿了什么”、“走了没有”。1.恶意样本与后门排查攻击者通常会留下后门以便再次进入。Webshell排查:对Web服务器(Tomcat,Nginx,IIS)的文档目录进行全盘扫描。特征:查找包含`eval(`,`base64_decode`,`system(`,`Runtime.getRuntime()`等高危函数的文件。工具:使用D盾、河马Webshell查杀工具或自研YARA规则进行扫描。启动项与计划任务:检查Linux的`crontab-l`,`/etc/rc.local`,`systemctl`服务。检查Windows的“任务计划程序”、“注册表Run项”、“服务列表”。重点关注:非常名的服务、伪装成系统更新的任务。2.凭证转储痕迹分析确认攻击者是否窃取了哈希值或明文密码。日志检索:检索LSASS进程访问日志(Windows),攻击者通常使用Mimikatz转储凭证,会触发针对LSASS的访问告警。检索SSH相关日志,查看是否有异常的`ssh-agent`转发或私钥读取记录。文件系统时间线分析:利用工具(如TimelineAnalysis)分析文件创建、修改、访问时间。查找攻击时间点生成的可疑文件(如`passwords.txt`,`data.zip`,`all.vsc`)。3.流量回溯分析提取防火墙或流量镜像数据,还原攻击链。特征提取:提取攻击源IP在事件发生时间段的所有DNS请求、HTTPPOST请求。C2通信分析:检查是否存在心跳包、隐蔽隧道(ICMPTunnel,DNSTunnel)。数据外传确认:统计出站流量的大小和协议。若发现有大流量加密数据流向未知外部IP,极大概率是数据已被打包窃取。五、第四阶段:系统清理与根除在完成取证并确保证据保全后,必须彻底清除攻击者留下的所有痕迹,修补导致入侵的漏洞。1.漏洞修补与加固针对溯源发现的入口点进行修复。Web漏洞修复:若是Web应用漏洞(如SQL注入、RCE、文件上传)导致账号窃取,立即应用官方补丁或部署WAF(Web应用防火墙)虚拟补丁。弱口令强制策略:修改全域密码策略,强制要求密码长度至少12位,包含大小写字母、数字及特殊符号。启用账户锁定策略(如输错5次锁定30分钟),防止再次暴力破解。权限回收:遵循最小权限原则,检查所有受影响账号的权限配置。撤销不必要的数据库`DROP`、`GRANT`权限,撤销不必要的系统`sudo`权限。2.凭证全域轮换这是处置中最关键的一环。不仅仅是重置被窃取的账号,还要重置这些账号关联的凭证链。轮换范围界定:1.直接受影响账号:日志中确认已被攻击者使用的账号。2.同源账号:与受影响账号密码相同的其他账号(需通过密码哈希比对)。3.特权账号:所有管理员、域管、数据库Root账号(无论是否直接受影响,均假设已泄露)。4.服务账号:ApplicationID,APIKeys,AccessTokens。5.密钥对:SSH私钥,SSL证书(若攻击者有权限读取)。批量重置执行脚本逻辑:生成高强度随机密码。通过安全通道(如加密API、本地管理终端)下发新密码。更新应用配置文件中的数据库连接串。强制所有相关服务重启以加载新凭证。通知相关业务负责人领取新临时凭证。3.环境重建建议若无法确认系统是否被植入内核级Rootkit,建议采取“砍头重建”策略。操作系统重装:格式化磁盘,重新安装操作系统。应用部署:从版本控制系统(Git/SVN)拉取可信代码重新编译部署,严禁使用服务器上残留的代码。数据导入:在清洗完数据中的恶意代码后,将数据导入新环境。六、第五阶段:业务恢复与持续监控清理完成后,按照预定顺序恢复业务,并进行严密的监控。1.分批次恢复避免“一键启动”带来的风险激增。第一批次:恢复基础架构服务(DNS、NTP、AD域控)。第二批次:恢复中间件及数据库(只读模式启动,数据完整性校验)。第三批次:恢复应用服务(先恢复非核心业务,观察日志无异常后,恢复核心业务)。第四批次:开放外部访问,解除网络封禁(仅解除业务端口,保留对攻击源的封禁)。2.持续诱捕与监控在恢复后的24-72小时内,进入“观察期”。部署蜜罐账号:创建几个高权限但实际无业务权限的“蜜罐账号”。一旦这些账号被尝试登录,立即触发高级别告警,说明攻击者仍在尝试利用旧凭证或潜伏。日志审计增强:将日志级别调至Debug,重点关注所有的认证请求、提权请求、跨网段访问请求。行为基线对比:将恢复后的流量、登录频次与历史基线对比,任何偏差均需人工复核。七、第六阶段:总结报告与改进建议事件处置完毕后,需形成详细的复盘报告,形成闭环。1.事件复盘报告内容结构执行摘要:向高层汇报的事件概要、影响范围、损失评估。时间线还原:精确到秒的攻击时间线与处置时间线对比。根因分析:导致账号被窃取的根本原因(如:未开启MFA、存在SQL注入、管理员弱口令)。处置效果评估:响应时间、MTTD(平均检测时间)、MTTR(平均修复时间)。经验教训:处置过程中遇到的阻碍、工具的不足、流程的卡顿。2.安全建设改进清单根据事件暴露出的问题,制定具体的整改计划。问题类别具体短板改进措施责任人截止时间身份认证缺乏多因素认证全员强制启用MFA(短信/令牌/生物识别)安全部T+1周权限管理特权账号过多实施特权账号管理(PAM)系统,审批式使用运维部T+2周审计监控数据库审计缺失部署数据库审计系统,监控所有SQL语句安全部T+1周漏洞管理补丁更新滞后部署补丁管理系统,定期自动扫描与修复运维部T+3天应急响应手动处置效率低编写自动化SOAR剧本,实现自动封禁IP安全部T+2周八、附录:关键操作指令集与联系方式1.常用应急检查命令速查Linux系统检查```bash#查看当前登录用户wwho-u#查看最近登录记录lastlastb#查看异常进程(重点看CPU、内存占用高且无命令行参数的)psauxf--width=2000#查看网络连接(重点看ESTABLISHED的外连)ss-antupnetstat-antup#查看计划任务crontab-lcat/etc/crontabls-al/etc/cron.*#查看系统启动项systemctllist-unit-files--type=service--state=enabled```Windows系统检查```powershell#查看当前网络连接netstat-ano|findstrESTABLISHED#查看系统日志(安全日志,筛选ID4624登录成功,4625登录失败)Get-WinEvent-LogNameSecurity-MaxEvents1000|Where-Object{$_.Id-eq4624}|Select-ObjectTimeCreated,Message#查看运行中的服务Get-Service|Where-Object{$_.Status-eq'Running'}#查看共享文件夹netshare#查看最近修改的文件(排查Webshell)Get-ChildItem-Path"C:\inetpub\wwwroot"-Recurse|Where-Object{$_.LastWriteTime-gt(Get-Date).AddDays(-1)}```2.应急响应通讯录应急总指挥:[姓名/职位]-[手机号]-[邮箱]安全研判组:[姓名/职位]-[手机

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论