检测与早期迹象
发现正在进行的攻击。
检测与早期迹象 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
在加密前检测
勒索软件攻击者会在网络中潜伏数小时或数天,然后才进行加密。这段潜伏时间就是您的检测窗口。在侦察或横向移动期间发现入侵,就能在任何文件被锁定之前将其控制住。
检测重点是行为,而不只是特征码,因为攻击者会滥用合法工具来保持隐蔽。
初始访问的迹象
早期指标通常会出现在边界和身份层:
- 从异常地理位置成功登录,或出现不可能的旅行行为
- 失败的 RDP 或 VPN尝试激增(暴力破解)
- 面向互联网的服务器建立新的外部连接
- 用户在点击网络钓鱼邮件后报告该邮件
将身份日志与网络数据关联起来,可以在攻击者站稳脚跟之前发现这些迹象。
侦察指标
进入内部后,攻击者会绘制环境地图。如果加以监控,这类发现活动会留下明显痕迹。
# native commands frequently seen during discovery (detect, don't run):
# whoami /all
# net group "Domain Admins" /domain
# nltest /dclist
# Sudden bursts of AD enumeration from a workstation are suspicious横向移动信号
在主机之间扩散会留下明显痕迹:
- 在很短时间内跨大量计算机使用远程执行工具
- 特权账户登录以往从未接触过的主机
- 在多个端点上创建新服务或计划任务
- 异常的 SMB 或管理共享访问模式
单个账户突然向数十台计算机进行身份验证,是应立即调查的强烈信号。
将防御篡改作为触发信号
在加密之前,攻击者会尝试让您的防御系统失效。试图禁用安全工具是高置信度告警。
- 停止或卸载 EDR 或防病毒软件 服务
- 禁用日志记录或清除事件日志
- 修改安全策略或添加排除项
启用防篡改保护,并对任何禁用防御措施的尝试发出告警;合法管理员很少会批量执行此类操作。
备份与卷影复制攻击
摧毁恢复选项几乎是加密前的通用步骤,也是后期极佳的触发信号。
# alert on these commands anywhere in the estate:
# vssadmin delete shadows /all /quiet
# wmic shadowcopy delete
# bcdedit /set recoveryenabled No
# Unexpected access to backup servers or mass deletion in backup repos数据外泄迹象
双重勒索团伙会在加密之前窃取数据。请监控出站流量中的数据暂存和传输行为。
- 向不熟悉的云存储或 IP 地址进行大规模出站传输
- 归档工具意外压缩大型数据集
- 服务器开始使用文件传输工具
- 非工作时间出站带宽激增
即使错过了更早阶段,出口流量监控和 DLP 仍可能发现数据窃取阶段。
金丝雀文件与蜜罐令牌
欺骗技术成本低且信号明确,能够提供有效检测。请放置任何合法用户都不应接触的诱饵。
- 在访问或修改时发出告警的目录中放置金丝雀文件
- 一旦使用就触发警报的蜜罐凭据
- 监控任何交互行为的伪造高价值共享资源
勒索软件进行批量加密时,会较早命中这些金丝雀文件,从而立即发出低噪声告警。
基于行为的加密检测
加密阶段本身具有可识别的特征,EDR 和文件监控可以在数秒内发现这些特征。
- 某个进程快速读取并重写大量文件
- 大量文件被重命名,或出现新的统一扩展名
- 文件熵突然激增(加密数据看起来像随机数据)
- 各个目录中出现勒索通知文件
自动化响应可以在这一模式开始的瞬间隔离主机,从而限制丢失的文件数量。
集中式日志记录与 SIEM
指标只有在被收集并关联分析后才有帮助。请集中管理遥测数据,让孤立的信号汇聚成清晰的全貌。
- 将终端、身份、网络和备份日志发送到 SIEM
- 针对上述行为编写检测规则,并调优以排除噪声
- 将告警映射到攻击阶段(MITRE ATT&CK),以提供上下文
- 确保日志防篡改,使攻击者无法抹去痕迹
从告警到行动
检测只有在触发快速响应时才有价值。请提前做好准备:
- 定义哪些告警需要自动隔离主机
- 设定清晰的升级路径和轮值安排
- 进行演练,确保响应人员能在几分钟内而不是几小时内采取行动
在攻击链中越早发现,就越能有效遏制。下一课将介绍攻击确认后应采取的措施。
快速检查:早期迹象
找出价值最高的早期信号。
回顾:检测与早期迹象
您已经学会在攻击者潜伏期间发现攻击。
- 检测的目标是行为:异常登录、AD 侦察、横向移动
- 防御篡改和删除卷影复制是高置信度触发信号
- 监控出口流量以发现数据外泄;放置金丝雀文件和蜜罐令牌
- 基于行为的加密检测(熵、批量重命名)支持自动隔离
- 通过SIEM集中管理日志,并使用防篡改日志和快速的告警到行动流程
下一步:响应已确认的攻击并从中恢复。
常见问题解答
「检测与早期迹象」课时是免费的吗?
是的 — 「检测与早期迹象」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「检测与早期迹象」这节课中我会学到什么?
发现正在进行的攻击。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。
「检测与早期迹象」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。