docpant/ransomware-incident-journal
GitHub: docpant/ransomware-incident-journal
基于5 W's分析框架的勒索软件事件调查与响应文档记录项目,通过真实场景案例展示网络安全事件处理日志的规范编写方法。
Stars: 0 | Forks: 0
# 勒索软件事件处理日志
## 概述
本项目记录了一起针对某医疗诊所的勒索软件事件调查,该诊所遭遇了基于网络钓鱼的恶意软件攻击,导致系统被加密及业务运营中断。
本次调查运用了事件响应文档记录技术,通过使用事件处理日志和 5 W’s 框架来分析攻击、识别根本原因、评估运营影响,并记录响应注意事项。
## 场景
某美国医疗诊所的员工收到了包含恶意附件的网络钓鱼邮件,随后该诊所遭遇了勒索软件攻击。一旦下载,恶意软件便允许攻击者在整个组织系统中部署勒索软件。
关键患者文件和医疗系统变得无法访问,迫使业务运营关闭。攻击者要求支付赎金以换取解密密钥。
## 事件摘要
- 网络钓鱼邮件投递了恶意的恶意软件附件
- 勒索软件加密了组织文件
- 员工失去了对医疗记录和业务系统的访问权限
- 医疗运营受到干扰
- 勒索信要求支付赎金以恢复文件
## 调查范围
- 网络钓鱼攻击分析
- 恶意软件感染媒介
- 勒索软件部署
- 业务影响评估
- 事件文档记录
- 5 W’s 框架
- 安全响应注意事项
## 关键发现
- 攻击源于发送给员工的网络钓鱼邮件
- 恶意软件的安装实现了未经授权的网络访问
- 勒索软件加密了关键的医疗保健系统和文件
- 由于记录不可用,患者护理工作受到干扰
- 医疗机构仍然是高价值的勒索软件目标
## 安全概念
- 网络钓鱼攻击
- 勒索软件
- 恶意软件投递
- 事件响应
- 业务连续性
- 社会工程学
- 安全意识
- 网络安全文档
## 视觉参考

## 仓库结构
- `incident-analysis.md`
- `five-ws-analysis.md`
- `incident-timeline.md`
- `additional-notes.md`
支持文档存储在 `docs/` 目录中。
## 参考资料
- [事件处理日志模板](docs/incident-handlers-journal.pdf)
- NIST 事件响应生命周期
- CISA 勒索软件指南
- 网络钓鱼意识最佳实践
标签:事件调查, 分析与取证, 勒索软件, 安全文档, 库, 应急响应, 网络安全, 防御加固, 隐私保护