根除、恢复与经验总结
移除攻击者的访问权限,安全地恢复系统,并开展不追究个人责任的事件复盘。
根除、恢复与经验总结 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
第 4 阶段:根除
根除会从所有受影响的系统中移除威胁。在遏制确认范围后,根除可确保不再存在任何持久化机制——包括恶意软件、后门、遭入侵的凭据或恶意账号。
根除步骤
彻底根除包括:
- 移除调查中发现的所有恶意软件和植入程序
- 删除攻击者添加的恶意用户账号和 SSH 密钥
- 移除攻击者添加的计划任务、注册表启动键和定时任务
- 修补促成初始访问的漏洞
- 重置所有遭入侵的凭据
- 使用已知良好的镜像重建遭到严重入侵的系统
重建还是清理
对于遭到严重入侵的系统,使用干净镜像重建通常比尝试移除所有恶意软件痕迹更可靠。Rootkit 和持久化植入程序可能在清理尝试后仍然存活。对于关键系统而言,遗漏某些恶意内容的风险过高。
验证根除结果
清理后应进行验证:
- 使用多个 AV/EDR 工具重新扫描
- 检查持久化机制(自动运行项、计划任务、服务)
- 检查是否存在新的用户账号或 SSH 密钥
- 监控网络流量,查看是否有命令与控制回连
- 对关键二进制文件运行完整性检查
第 5 阶段:恢复
恢复会安全地将系统恢复到正常运行状态。在确认根除之前匆忙恢复,可能导致再次感染。主要活动包括:
- 在需要时从经过验证的干净备份中恢复
- 通过增强监控逐步让系统恢复上线
- 验证系统完整性和正常运行状态
- 监控攻击者返回的迹象
备份恢复
从备份恢复:
- 验证备份完整性(比较哈希值)
- 恢复到干净环境中,而不是原先遭到入侵的环境
- 在恢复到生产环境前测试已恢复的系统
- 对于勒索软件:恢复文件前确保恶意软件已被移除
恢复后监控
恢复后应提高监控强度:
- 对已恢复的系统增强日志记录,持续 30 天以上
- 发现与攻击者战术、技术和流程相匹配的任何活动时发出警报
- 检查网络流量,发现异常连接
- 重新验证访问控制和权限
第 6 阶段:事件后审查
事件后审查(经验教训总结)应在 1 至 2 周内进行。参与者包括:IR 团队、受影响系统的负责人和管理层。目标是了解根本原因、改进防御措施并更新流程。
根本原因分析
RCA 要回答:为什么会发生这起事件?
- 最初的攻击媒介是什么?
- 哪些控制措施失效或缺失?
- 攻击者在被检测到之前存在了多长时间?
- 攻击者是如何横向移动的?
- 哪些数据被访问或外泄?
指标和报告
需要跟踪的关键 IR 指标:
- MTTD——平均检测时间
- MTTR——平均响应/恢复时间
- MTTC——平均遏制时间
- 受影响系统的数量
- 数据暴露范围
改进未来的响应
经验教训的产出:
- 根据观察到的新战术、技术和流程更新 IR 操作手册
- 部署缺失的检测能力
- 修补发现的漏洞
- 针对发现的不足安排培训
- 更新通信模板
快速检查:根除与恢复
为什么对于遭到严重入侵的系统,通常优先使用干净镜像进行重建,而不是尝试清理?
课程回顾
根除会移除攻击者留下的所有痕迹:恶意软件、后门、恶意账号和命令与控制持久化机制。对于遭到严重入侵的系统,应重建而不是清理。恢复会使用经过验证的干净备份恢复运行,并加强监控。事件后审查会确定根本原因、衡量 MTTD/MTTR,并通过更新操作手册和新增检测机制改进未来的响应。
常见问题解答
「根除、恢复与经验总结」课时是免费的吗?
是的 — 「根除、恢复与经验总结」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「根除、恢复与经验总结」这节课中我会学到什么?
移除攻击者的访问权限,安全地恢复系统,并开展不追究个人责任的事件复盘。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。
「根除、恢复与经验总结」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- IR 生命周期:准备、识别、遏制
- 证据收集与保管链
- 根除、恢复与经验总结
- 撰写事件报告