0Pricing
Cyber Security Academy · 课时

检测与早期迹象

发现正在进行的攻击。

检测与早期迹象 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

在加密前检测

勒索软件攻击者会在网络中潜伏数小时或数天,然后才进行加密。这段潜伏时间就是您的检测窗口。在侦察或横向移动期间发现入侵,就能在任何文件被锁定之前将其控制住。

检测重点是行为,而不只是特征码,因为攻击者会滥用合法工具来保持隐蔽。

初始访问的迹象

早期指标通常会出现在边界和身份层:

  • 从异常地理位置成功登录,或出现不可能的旅行行为
  • 失败的 RDP 或 VPN尝试激增(暴力破解)
  • 面向互联网的服务器建立新的外部连接
  • 用户在点击网络钓鱼邮件后报告该邮件

将身份日志与网络数据关联起来,可以在攻击者站稳脚跟之前发现这些迹象。

侦察指标

进入内部后,攻击者会绘制环境地图。如果加以监控,这类发现活动会留下明显痕迹。

# native commands frequently seen during discovery (detect, don't run):
# whoami /all
# net group "Domain Admins" /domain
# nltest /dclist
# Sudden bursts of AD enumeration from a workstation are suspicious

横向移动信号

在主机之间扩散会留下明显痕迹:

  • 在很短时间内跨大量计算机使用远程执行工具
  • 特权账户登录以往从未接触过的主机
  • 在多个端点上创建新服务或计划任务
  • 异常的 SMB 或管理共享访问模式

单个账户突然向数十台计算机进行身份验证,是应立即调查的强烈信号。

将防御篡改作为触发信号

在加密之前,攻击者会尝试让您的防御系统失效。试图禁用安全工具是高置信度告警。

  • 停止或卸载 EDR 或防病毒软件 服务
  • 禁用日志记录或清除事件日志
  • 修改安全策略或添加排除项

启用防篡改保护,并对任何禁用防御措施的尝试发出告警;合法管理员很少会批量执行此类操作。

备份与卷影复制攻击

摧毁恢复选项几乎是加密前的通用步骤,也是后期极佳的触发信号。

# alert on these commands anywhere in the estate:
# vssadmin delete shadows /all /quiet
# wmic shadowcopy delete
# bcdedit /set recoveryenabled No
# Unexpected access to backup servers or mass deletion in backup repos

数据外泄迹象

双重勒索团伙会在加密之前窃取数据。请监控出站流量中的数据暂存和传输行为。

  • 向不熟悉的云存储或 IP 地址进行大规模出站传输
  • 归档工具意外压缩大型数据集
  • 服务器开始使用文件传输工具
  • 非工作时间出站带宽激增

即使错过了更早阶段,出口流量监控和 DLP 仍可能发现数据窃取阶段。

金丝雀文件与蜜罐令牌

欺骗技术成本低且信号明确,能够提供有效检测。请放置任何合法用户都不应接触的诱饵。

  • 在访问或修改时发出告警的目录中放置金丝雀文件
  • 一旦使用就触发警报的蜜罐凭据
  • 监控任何交互行为的伪造高价值共享资源

勒索软件进行批量加密时,会较早命中这些金丝雀文件,从而立即发出低噪声告警。

基于行为的加密检测

加密阶段本身具有可识别的特征,EDR 和文件监控可以在数秒内发现这些特征。

  • 某个进程快速读取并重写大量文件
  • 大量文件被重命名,或出现新的统一扩展名
  • 文件熵突然激增(加密数据看起来像随机数据)
  • 各个目录中出现勒索通知文件

自动化响应可以在这一模式开始的瞬间隔离主机,从而限制丢失的文件数量。

集中式日志记录与 SIEM

指标只有在被收集并关联分析后才有帮助。请集中管理遥测数据,让孤立的信号汇聚成清晰的全貌。

  • 将终端、身份、网络和备份日志发送到 SIEM
  • 针对上述行为编写检测规则,并调优以排除噪声
  • 将告警映射到攻击阶段(MITRE ATT&CK),以提供上下文
  • 确保日志防篡改,使攻击者无法抹去痕迹

从告警到行动

检测只有在触发快速响应时才有价值。请提前做好准备:

  • 定义哪些告警需要自动隔离主机
  • 设定清晰的升级路径和轮值安排
  • 进行演练,确保响应人员能在几分钟内而不是几小时内采取行动

在攻击链中越早发现,就越能有效遏制。下一课将介绍攻击确认后应采取的措施。

快速检查:早期迹象

找出价值最高的早期信号。

回顾:检测与早期迹象

您已经学会在攻击者潜伏期间发现攻击。

  • 检测的目标是行为:异常登录、AD 侦察、横向移动
  • 防御篡改和删除卷影复制是高置信度触发信号
  • 监控出口流量以发现数据外泄;放置金丝雀文件和蜜罐令牌
  • 基于行为的加密检测(熵、批量重命名)支持自动隔离
  • 通过SIEM集中管理日志,并使用防篡改日志和快速的告警到行动流程

下一步:响应已确认的攻击并从中恢复。

常见问题解答

「检测与早期迹象」课时是免费的吗?

是的 — 「检测与早期迹象」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「检测与早期迹象」这节课中我会学到什么?

发现正在进行的攻击。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。

「检测与早期迹象」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 勒索软件的工作原理
  2. 预防与强化
  3. 检测与早期迹象
  4. 事件响应与恢复
← 返回 Cyber Security Academy