0Pricing
Cyber Security Academy · 课时

根除、恢复与经验总结

移除攻击者的访问权限,安全地恢复系统,并开展不追究个人责任的事件复盘。

根除、恢复与经验总结 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

第 4 阶段:根除

根除会从所有受影响的系统中移除威胁。在遏制确认范围后,根除可确保不再存在任何持久化机制——包括恶意软件、后门、遭入侵的凭据或恶意账号。

根除步骤

彻底根除包括:

  • 移除调查中发现的所有恶意软件和植入程序
  • 删除攻击者添加的恶意用户账号和 SSH 密钥
  • 移除攻击者添加的计划任务、注册表启动键和定时任务
  • 修补促成初始访问的漏洞
  • 重置所有遭入侵的凭据
  • 使用已知良好的镜像重建遭到严重入侵的系统

重建还是清理

对于遭到严重入侵的系统,使用干净镜像重建通常比尝试移除所有恶意软件痕迹更可靠。Rootkit 和持久化植入程序可能在清理尝试后仍然存活。对于关键系统而言,遗漏某些恶意内容的风险过高。

验证根除结果

清理后应进行验证:

  • 使用多个 AV/EDR 工具重新扫描
  • 检查持久化机制(自动运行项、计划任务、服务)
  • 检查是否存在新的用户账号或 SSH 密钥
  • 监控网络流量,查看是否有命令与控制回连
  • 对关键二进制文件运行完整性检查

第 5 阶段:恢复

恢复会安全地将系统恢复到正常运行状态。在确认根除之前匆忙恢复,可能导致再次感染。主要活动包括:

  • 在需要时从经过验证的干净备份中恢复
  • 通过增强监控逐步让系统恢复上线
  • 验证系统完整性和正常运行状态
  • 监控攻击者返回的迹象

备份恢复

从备份恢复:

  • 验证备份完整性(比较哈希值)
  • 恢复到干净环境中,而不是原先遭到入侵的环境
  • 在恢复到生产环境前测试已恢复的系统
  • 对于勒索软件:恢复文件前确保恶意软件已被移除

恢复后监控

恢复后应提高监控强度:

  • 对已恢复的系统增强日志记录,持续 30 天以上
  • 发现与攻击者战术、技术和流程相匹配的任何活动时发出警报
  • 检查网络流量,发现异常连接
  • 重新验证访问控制和权限

第 6 阶段:事件后审查

事件后审查(经验教训总结)应在 1 至 2 周内进行。参与者包括:IR 团队、受影响系统的负责人和管理层。目标是了解根本原因、改进防御措施并更新流程。

根本原因分析

RCA 要回答:为什么会发生这起事件?

  • 最初的攻击媒介是什么?
  • 哪些控制措施失效或缺失?
  • 攻击者在被检测到之前存在了多长时间?
  • 攻击者是如何横向移动的?
  • 哪些数据被访问或外泄?

指标和报告

需要跟踪的关键 IR 指标:

  • MTTD——平均检测时间
  • MTTR——平均响应/恢复时间
  • MTTC——平均遏制时间
  • 受影响系统的数量
  • 数据暴露范围

改进未来的响应

经验教训的产出:

  • 根据观察到的新战术、技术和流程更新 IR 操作手册
  • 部署缺失的检测能力
  • 修补发现的漏洞
  • 针对发现的不足安排培训
  • 更新通信模板

快速检查:根除与恢复

为什么对于遭到严重入侵的系统,通常优先使用干净镜像进行重建,而不是尝试清理?

课程回顾

根除会移除攻击者留下的所有痕迹:恶意软件、后门、恶意账号和命令与控制持久化机制。对于遭到严重入侵的系统,应重建而不是清理。恢复会使用经过验证的干净备份恢复运行,并加强监控。事件后审查会确定根本原因、衡量 MTTD/MTTR,并通过更新操作手册和新增检测机制改进未来的响应。

常见问题解答

「根除、恢复与经验总结」课时是免费的吗?

是的 — 「根除、恢复与经验总结」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「根除、恢复与经验总结」这节课中我会学到什么?

移除攻击者的访问权限,安全地恢复系统,并开展不追究个人责任的事件复盘。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。

「根除、恢复与经验总结」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. IR 生命周期:准备、识别、遏制
  2. 证据收集与保管链
  3. 根除、恢复与经验总结
  4. 撰写事件报告
← 返回 Cyber Security Academy