Security+ Academy · 课时

遏制、根除与恢复

采用遏制策略(网络隔离、账户锁定),清除恶意软件的立足点,从干净备份中恢复,并验证系统完整性。

第 3 / 4 课13 个步骤

遏制、根除与恢复 是 CoddyKit 上的免费 Security+ Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Security+ Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Security+ Academy 课程共包含 4 节课。

Detection 后的三个阶段

事件得到确认并确定影响范围后,响应会依次经历三个阶段:Containment(阻止损害扩散)、Eradication(从环境中移除攻击者留下的所有立足点)和 Recovery(将系统恢复到正常运行状态并 Verify integrity)。每个阶段都有明确的目标和验证标准。在完成 Eradication 之前就进入 Recovery,是一种常见错误,可能导致残留的攻击者持久化机制再次造成感染。

短期与长期 Containment

Containment 分为两个阶段。Short-term containment 提供即时稳定措施——将受影响的系统与 network 隔离、在防火墙处阻止攻击者的 IP 地址、Disable 已遭入侵的账户——以阻止正在发生的损害。Long-term containment 则实施更持久的控制措施,使组织能够在调查和 Eradication 进行期间继续运营;例如,对遭入侵的 network 区域进行分段,而不是将其完全下线。

# Short-term containment actions
# 1. Isolate compromised host from network (EDR isolation):
falconctl -s network_contain --aids=<AID1,AID2>

# 2. Block attacker IP at perimeter firewall:
iptables -I INPUT -s 198.51.100.10 -j DROP
iptables -I OUTPUT -d 198.51.100.10 -j DROP

# 3. Disable compromised Active Directory account:
Disable-ADAccount -Identity 'compromised_user'

# 4. Reset Kerberos tickets (force re-auth):
# Reset krbtgt password TWICE (invalidates all Golden Tickets)

Containment 期间的证据保全

一项关键原则是:在修复之前保全证据。分析师应在采取任何会改变系统状态的操作之前,Capture 易失性数据(Memory dump、Running 进程、活动 network 连接)和取证磁盘映像。未 Capture 证据就重启系统、运行恶意软件移除工具或重新制作系统映像,会破坏理解攻击 Timeline 所需的取证记录,也可能破坏起诉攻击者或满足监管通知要求所需的法律证据。

# Capture volatile data before containment (Windows PowerShell)
# Running processes
Get-Process | Export-Csv processes.csv
# Active network connections
Get-NetTCPConnection | Export-Csv connections.csv
# Memory dump (using Magnet RAM Capture or WinPmem)
.\winpmem_mini.exe output.raw
# Compute hash before imaging
Get-FileHash output.raw -Algorithm SHA256
# THEN isolate the system from the network

Eradication:移除所有立足点

Eradication 会从环境中移除攻击者的所有存在痕迹。这比简单 Delete 恶意软件文件复杂得多。攻击者会建立多个立足点:计划任务、注册表 Run 键、新建用户账户、服务器上的 Web shell、被修改的固件以及恶意 OAuth 应用授权。完整的 Eradication 检查清单必须根据调查阶段获得的证据,处理攻击者使用的每一种技术。不完整的 Eradication 会导致再次感染——系统恢复到生产环境后,通常几小时内就会发生。

# Eradication checklist example (ransomware incident)
# [ ] Remove all malware files (identified by hash)
# [ ] Delete attacker-created local and AD accounts
# [ ] Remove persistence: scheduled tasks, Run keys, services
# [ ] Delete web shells if web server was compromised
# [ ] Remove unauthorized OAuth app consents
# [ ] Revoke and reissue all certificates if PKI was touched
# [ ] Reset KRBTGT password twice (invalidate Kerberos tickets)
# [ ] Revoke all active sessions for all potentially compromised users
# [ ] Patch the initial access vulnerability used to gain entry

重新制作系统映像与清理遭入侵的系统

对于遭复杂恶意软件或 Rootkit 入侵的终端,通常更倾向于进行重新制作系统映像(擦除系统并从已知干净的映像重新安装),而不是尝试清理受感染的系统。Rootkit 可能隐藏在防病毒软件无法访问的位置,复杂恶意软件还可能修改系统二进制文件,使其难以识别和恢复。在清理与重新制作系统映像之间作出选择,取决于恶意软件的复杂程度、系统上数据的敏感性,以及是否有可用于快速重新部署的已知干净映像。

修补用于初始访问的漏洞

Eradication 必须包括关闭初始访问漏洞——否则同一攻击者(或其他攻击者)可以通过同一扇门重新进入。常见的初始访问漏洞包括:通过面向互联网的服务利用未修补软件 CVE、远程访问系统(VPN、RDP)上的 MFA 薄弱或缺失、钓鱼攻击(需要加强安全意识培训并改进电子邮件过滤),以及供应链遭入侵(需要审查供应商安全性)。在系统恢复到生产环境之前,先进行修补和加固。

Recovery:安全地恢复系统

Recovery 会将受影响的系统从已知良好状态恢复到正常运行。Recovery 步骤包括:从干净的备份中恢复(恢复前 Verify 备份 integrity)、从 Golden 映像重建系统、重新配置 network 控制措施(Remove 临时 Containment 限制)、重新 Enable 已 Disable 的账户(并 Reset 密码),以及分阶段逐步将系统恢复到生产环境,而不是一次性全部恢复。分阶段恢复系统可以在每个阶段监控再次感染的迹象。

# Recovery validation checklist
# [ ] Restore from backup taken BEFORE initial compromise date
# [ ] Verify backup integrity (hash comparison, test restore)
# [ ] Apply all patches before connecting to network
# [ ] Change ALL passwords for accounts on restored systems
# [ ] Enable enhanced logging (monitor closely for 30+ days)
# [ ] Run EDR scan immediately after restoration
# [ ] Verify application functionality before production traffic
# [ ] Monitor for attacker IoCs in SIEM for 30+ days post-recovery

备份完整性与勒索软件

勒索软件会专门攻击备份系统,使受害者无法恢复,只能考虑支付赎金。有效的备份防御需要包括:与主 network 不连接的异地备份、无法被加密或 Delete 的不可变备份(Object Lock、WORM 存储)、关键系统使用的物理隔离备份,以及经过测试的恢复流程。应定期 Verify 备份 integrity——无法恢复的备份就不是备份。组织应知道最近一次干净备份的日期,以确定恢复点。

Recovery 期间的 Network 监控

Eradication 和 Recovery 完成后,应在较长一段时间内继续进行增强监控(通常为 30 至 90 天)。一些复杂的攻击者会植入备用后门,在其主要访问方式被 Detection 并 Remove 后才激活。增强监控包括:针对已知攻击者 IoCs 提高 SIEM 警报敏感度、监控是否向类似攻击者基础设施的域名发起 DNS 查询、监控是否与事件期间观察到的任何 IP 地址通信,以及针对新建账户的任何活动触发警报。

事件期间及事件结束后的沟通

事件期间的沟通管理与技术响应同样重要。内部沟通可以让组织保持协调一致并防止谣言传播。面向客户、合作伙伴、监管机构以及可能的媒体进行的外部沟通必须受到严格控制——过早、不准确或存在法律问题的披露会带来额外责任。所有外部沟通在发布前都应由法律顾问审查。监管通知(GDPR 的 72 小时要求、HIPAA 的 60 天要求)有严格期限,期限从发现之日开始计算,而不是从确认之日开始计算。

宣布事件结束

事件并不是在紧急危机过去后就结束,而是在满足所有验证标准后才结束:所有已知的攻击者立足点均已移除并经过验证,初始访问漏洞已完成修补,所有受影响的系统均已恢复并 Verify 为干净状态,增强监控已经到位,要求提交的监管通知已经发出,并且已安排事后审查。过早结束事件是一个常见错误,可能让低级别的攻击者持久化活动发展成第二起事件。

快速检查

测试您对本课 CompTIA Security+(SY0-701)相关概念的理解。

课程回顾

在本课中,您学到了:Containment 通过隔离、防火墙阻断和 Disable 账户来停止正在发生的损害;Eradication 要求移除攻击者的所有立足点,包括持久化机制,而不仅仅是恶意软件文件;以及Recovery 必须使用入侵日期之前的备份,并包括持续 30 天以上的增强监控。接下来我们将学习事件后审查和经验总结。

免费开始

用 AI 导师学习 Security+ Academy — 免费

在浏览器中编写并运行真实代码,获得全天候 AI 导师的即时帮助,并在网页或应用中继续学习。

课程
30
课程
120

常见问题解答

「遏制、根除与恢复」课时是免费的吗?

是的 — 「遏制、根除与恢复」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Security+ Academy 课程的其余内容,请升级到 CoddyKit PRO。 Security+ Academy 课程共包含 4 节课。

「遏制、根除与恢复」这节课中我会学到什么?

采用遏制策略(网络隔离、账户锁定),清除恶意软件的立足点,从干净备份中恢复,并验证系统完整性。 你通过在浏览器中直接运行的动手代码来练习 Security+ Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Security+ Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Security+ Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。

「遏制、根除与恢复」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Security+ Academy 课中编写并运行代码吗?

能。每节 Security+ Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 准备:IR 计划、行动手册与团队
  2. 检测与分析:识别真实事件
  3. 遏制、根除与恢复
  4. 事件后复盘与经验总结
← 返回 Security+ Academy