zavetsec/dfir-checklists
GitHub: zavetsec/dfir-checklists
一份覆盖 13 类常见安全事件场景的离线 HTML 事件响应检查清单,为 SOC/DFIR 团队提供从接警到关闭的标准化分步操作流程。
Stars: 1 | Forks: 0
# SOC L2 — 信息安全事件响应检查清单 (DFIR Incident Response Playbook)





## 📌 关于项目
**SOC L2 Incident Response Checklists** 是一份用于调查和响应计算机事件的实用指南。每张卡片都是一个分步检查清单:涵盖从最初的 5–15 分钟到事件关闭、系统加固和经验教训的完整过程。
该指南基于 SOC / DFIR 的真实实践构建,旨在解决“事件正在发生”那一刻的主要痛点:**不要回忆,去执行**。
主要特点:
- ⚡ **最初的 5–15 分钟** —— 每张卡片都包含一个独立的紧急行动模块
- 🧰 **供应商中立** —— 卡片侧重于功能(如“分类包”、“沙箱”),具体工具则根据工具矩阵进行选择:为每项任务提供开源和商业选项
- 🚫 **误报处理** —— 每张卡片都包含强制说明部分:列出可以将事件作为误报关闭(或不能关闭)的标准
- 🖥️ **单个 HTML 文件** —— 支持离线使用,可在手机和显示器上打开,打印时会自动展开所有卡片。无任何外部依赖
- 🇷🇺 完全使用**俄语**编写
## 🗂 组成部分:13 张事件卡片
| ID | 事件 | 严重性 |
|----|----------|:-----------:|
| IR-01 | Web 资源(本地基础设施)被黑:Webshell、网页篡改、RCE | 🔴 严重 |
| IR-02 | 外部托管平台上的 Web 资源被黑 | 🟠 高危 |
| IR-03 | 打开恶意附件的钓鱼攻击、邮箱失陷 | 🟠 高危 |
| IR-04 | 横向移动:Pass-the-Hash、DCSync、AD CS | 🔴 严重 |
| IR-05 | 勒索软件:备份保护、内存转储、解密工具 | 🔴 严重 |
| IR-06 | Active Directory 对象的非法更改 | 🟠 高危 |
| IR-07 | 非法使用管理员账户登录 | 🔴 严重 |
| IR-08 | 可疑访问管理共享 C$ / ADMIN$ | 🟡 中危 → 高危 |
| IR-09 | 可疑的 NTLM 身份验证:Pass-the-Hash、NTLM Relay | 🟡 中危 → 高危 |
| IR-10 | 工作站上的 Trojan / Backdoor / 窃密木马 | 🟠 高危 |
| IR-11 | 基础设施服务器上的 Trojan / Backdoor | 🔴 严重 |
| IR-12 | 外部访问账户(VPN / RDP / SSO / MFA 疲劳攻击)失陷 | 🔴 严重 |
| IR-13 | 数据泄露 / 内部威胁:DLP、隐蔽监控、法律阻断模块 | 🟠 高危 |
每张卡片均采用统一结构:**最初的 5–15 分钟 → 验证 → 遏制 → 收集 Artifact → 分析 → 扩大范围 / Lateral Movement → 误报 → 清理与恢复 → 法律模块 → 关闭与系统加固**。
## 🧭 内部包含的其他内容
- **§01 通用规则** —— 适用于任何事件的强制规则:“隔离 → 封禁 → 修改密码”的顺序、禁止使用域管理员账户登录受感染主机、Chain of Custody、使用虚拟机快照代替客户机内部的内存转储
- **§02 工具矩阵** —— 13 个功能类别及其选项:Windows/Linux 取证分类(Velociraptor, KAPE, CyLR, DFIR-ORC, UAC)、RAM 转储(WinPmem, AVML, vSphere/Hyper-V/KVM 快照)、沙箱、TI 平台、AD 审计(PingCastle, BloodHound)、EVTX 分析(Chainsaw, Hayabusa, EVTXHunter)
- **§03 优先级与 SLA** —— 针对不同严重性级别的响应、遏制和升级时间要求
- **§05 行动优先级矩阵** —— 从 Containment 到 Reporting 的 9 个响应阶段
- **§06 快速参考** —— 关键的 Windows Event ID(4624, 4625, 4648, 4672, 4768/4769, 5140/5145, 7045, 1102, Sysmon)以及 Linux 中的持久化点:systemd、cron、SSH、LD_PRELOAD、PAM、内核模块
## 🚀 如何使用
1. 下载 **`SOC-L2-IR-Checklists.html`** 并在任何浏览器中打开 —— 该文件是独立的,无需联网
2. 将其部署在 SOC / 内部 wiki 门户上,或启用 **GitHub Pages** —— 卡片支持直接链接(`#ir-05`),方便在工单或团队聊天中提供特定场景的链接
3. 在工具矩阵(§02)中确定您选择的工具集 —— 检查清单即可直接在您的技术栈中使用,无需修改
4. 打印:`Ctrl+P` —— 所有卡片将自动展开
## 👥 适用人群
- **SOC L1/L2** 分析师、值班团队、**DFIR** 和 Incident Response 专家
- SOC 负责人 —— 作为制定内部 Playbook 和事件响应规范的基础
- 从零开始建立**信息安全事件响应**流程的企业
- 准备 SOC 分析师和事件调查专家职位面试的人员
## ⚠️ 核心原则(已包含在指南中)
```
ИЗОЛЯЦИЯ → БЛОКИРОВКА УЧЁТОК И СЕССИЙ → СМЕНА ПАРОЛЕЙ / ОТЗЫВ ТОКЕНОВ
```
- **不要断电关闭**主机 —— 否则会丢失 RAM
- **禁止**使用域管理员账户登录受感染主机 —— 只能使用权限受限的专用事件响应账户
- 对于虚拟机 —— 使用**在 Hypervisor 层面进行包含内存的快照**,代替从客户机内部进行转储
- 在清理**之前**收集 Artifact;每个 Artifact 都必须计算哈希值
- 严重事件**只能手动**关闭,且必须在出具报告和声明之后
## 🔗 ZavetSec 相关项目
- [EVTXHunter](https://github.com/zavetsec) —— 针对 Windows EVTX 日志的离线分析工具,包含 61 条检测规则
- [MailInspector](https://github.com/zavetsec) —— 分析钓鱼邮件 .eml/.msg,支持检测 quishing(二维码钓鱼)
- [ZavetSec Rosetta](https://github.com/zavetsec) —— ATT&CK Detection Codex:涵盖 4 种 SIEM 方言的 53 种技术
## 📄 许可证与免责声明
- 免费分发:**TLP:CLEAR**,采用 MIT 许可证
- 本指南为方法学参考资料,不能替代组织内部的规章制度:SLA、法律义务以及监管机构的通报流程应由您所在司法管辖区和内部文件决定
- 内容审查 —— 每 6 个月一次,或在每次重大事件发生后进行
**关键词:** 信息安全事件响应、SOC 检查清单、响应 Playbook、incident response playbook、DFIR、计算机事件调查、勒索软件响应、中勒索病毒怎么办、Active Directory 失陷、lateral movement、钓鱼调查、数据泄露、Windows 取证、Event ID 速查表、Linux persistence、主机取证分类、Velociraptor、KAPE、Sysmon、SIEM、EDR、blue team。
标签:事件响应手册, 后端开发, 多模态安全, 安全运营, 库, 应急响应, 扫描框架