WillieShei/Incident-Response-Playbook

GitHub: WillieShei/Incident-Response-Playbook

基于 NIST SP 800-61 框架的端点勒索软件事件响应操作手册,覆盖准备、检测、遏制恢复与事后改进四个阶段。

Stars: 0 | Forks: 0

# 事件响应手册:端点上的勒索软件 **范围:** 响应工作站或服务器上已确认或疑似感染的勒索软件。 **框架:** NIST SP 800-61(计算机安全事件处理指南)。 **目标受众:** 事件响应人员 / SOC 分析师及提供支持的 IT 人员。 **背景假设:** 中小型组织(约 200 名员工,配备标准 IT 团队,无 24/7 全天候 SOC)。 ## 如何使用本手册 在发生事件期间,请从上到下依次执行各个阶段。最关键的操作在阶段 2,即隔离感染源(patient zero)。在风平浪静时,不要跳过准备阶段;决定事件结果的大部分工作都是在事件发生前决定的。 我们通过了一次桌面演练对此进行了测试。终端用户隔离脚本、共享资源警报和恢复顺序护栏都是在事后添加的,旨在填补演练中暴露出的漏洞。 贯穿整个手册的一个矛盾点是:速度(阻止蔓延)与保护(保留证据,不使情况恶化)的权衡。当两者发生冲突时,以下指南指出了应以何者为先。 ## 阶段 1 — 准备 *为了使响应生效,在事件发生前必须具备的条件。* 按照缺失该物品对响应造成的严重影响程度进行排序: 1. **经过测试的、离线或不可变的备份。** 这是针对勒索软件最重要的控制措施。备份消除了攻击者的筹码:如果你能恢复数据,“我们掌握了你的文件”就毫无意义了。这句话中的“经过测试”是在做实事——一个你从未恢复过的备份只是一种期望,而不是一种控制措施。而且它们必须是离线或不可变的,否则勒索软件会像加密其他所有内容一样将其加密。 2. **资产清单。** 这决定了响应的速度。如果你已经知道每台机器是什么、它能访问什么以及谁在使用它,你就可以确定范围并进行隔离,而不用在事件发生时才去弄清身份。 3. **联系树 / 通讯录。** 谁会收到通知,以及按什么顺序:IT 负责人、管理层、法务、网络保险,并在适当情况下通知执法部门。 4. **便捷的访问权限和工具。** 响应人员能够切实地隔离主机、提取日志并禁用帐户,而无需四处寻求许可。 5. **日志和 EDR 已部署。** 具备足够的可见性以捕获事件并在事后重建发生的情况。 ## 阶段 2 — 检测与分析 *识别事件,确认其真实性,并确定范围。* ### 检测信号 - 出现勒索信(例如 `READ_ME.txt`,壁纸被更改)。 - 文件带有奇怪的扩展名(`.locked`、`.crypt`、随机字符串)且无法打开。 - 用户报告文件“损坏”,或屏幕上出现付款要求。 - EDR/AV 针对大量文件修改或写入和重命名激增发出警报。 - 网络共享或服务器无法访问。 ### 首要行动(此处最关键的步骤) **立即将感染源与网络隔离,但保持其开机。** - 切断网络:拔掉以太网线缆、禁用 Wi-Fi 或阻断端口。它保持连接的每一秒都意味着更多的加密和更广的蔓延。 - **不要关闭机器电源。** 关机会破坏易失性证据——内存、运行中的进程、实时连接——而且对于某些变种,这可能会加剧数据损坏或使解密变得更加困难。 这就是速度与保护的权衡:快速隔离,但保持开机以保护证据。 #### 终端用户隔离脚本(当用户在机器旁时) 在没有 24/7 SOC 的企业中,首次隔离通常是用户的工作,而不是你的。在现场为他们提供明确的指示: ### 分析和确定范围(隔离后立即进行) - 确认它确实是勒索软件——同时存在勒索信和加密文件——而不是应用程序损坏或硬件故障。 - 梳理感染源的访问权限:网络共享、映射驱动器、管理员权限。这就是你的影响范围。 - **共享资源警报。** 如果受感染的机器可以访问共享驱动器或网络共享,请将此事件视为可能波及整个部门,而不是仅限于一台机器。映射同一共享的其他受感染主机可能仍在对其进行加密。共享资源遭到破坏意味着威胁正在扩大,因此不要将共享副本视为安全的备份,并且在存疑期间不要打开或从中复制文件。在任何其他操作接触共享之前,先确定范围并控制该共享。 - 确定加密仍在进行还是已经完成。这决定了事件的紧急程度。 - 如果可能,确认变种类型——勒索信中通常会注明。这能告诉你它是如何传播的,以及是否存在解密器。 ### 刻意暂不执行的操作 - 不要与攻击者交谈。 - 不要擦除或重装机器系统。这是根除阶段的工作,现在这样做会破坏他们如何入侵的证据,而这正是他们卷土重来的途径。 ## 阶段 3 — 遏制、根除与恢复 *三个独立的子步骤。请保持它们的独立性。* ### 遏制 — 阻止蔓延 - 隔离在确定范围时发现的任何其他受影响机器。 - 禁用可能被入侵的帐户;勒索软件通常利用窃取的凭证进行传播。 - 在防火墙处阻止攻击者已知的基础设施(C2 IP 和域名)。 - **在攻击者接触到备份之前,验证备份是离线或不可变的且未被改动过。** 这正是阶段 1 发挥作用的地方。 ### 根除 — 彻底消除威胁 - 找到并关闭初始访问途径:钓鱼邮件、暴露的 RDP、未修复的漏洞。跳过这一步,他们会卷土重来。 - 移除恶意软件。对于勒索软件,这通常意味着擦除并重建受影响的机器,而不是试图对其进行清理。 - 重置任何可能已暴露的凭证。 ### 恢复 — 谨慎还原 - 仅从干净的备份恢复,切勿从事件期间连接过的任何介质中恢复。 - 从已知良好的镜像重建系统。 - 将机器逐步重新接入网络,密切防范威胁重现。 - 在宣布其恢复正常运营之前,确认系统是干净且正常运行的。 ### 支付赎金的决定 **默认立场:不付款。** - 无法保证能够恢复。支付了赎金却得到一个不起作用的解密器,你会遭受双重损失。 - 付款会资助并鼓励攻击者,从而招致下一次勒索。 - 如果该黑客组织受到制裁,付款可能是非法的,这会使组织面临法律处罚。 **如果备份失效且恢复看似不可能:** - 这是由领导层、法律顾问和保险公司做出的业务和法律决策。这不应由响应人员单方面决定。 - 在考虑付款之前,先检查是否有针对该变种的已知解密器(No More Ransom 项目是一个很好的起点)。 - 引入执法部门和事件响应专家。 - 你的工作是为领导层提供准确的技术事实——范围、变种、是否存在解密器、恢复前景——以便他们做出决定。 ## 阶段 4 — 事件后活动 *将事件转化为改进。此阶段将反馈到阶段 1。* ### 经验教训审查 在一到两周内举行,趁记忆犹新时,与相关人员一起参与。探讨以下内容: - 发生了什么,确切是在什么时候?(构建时间线。) - 攻击者是如何入侵的?(根本原因。) - 手册是否经受住了考验?它在哪些方面拖慢了你的速度或让你无所适从? - 哪些做法效果不错且值得保留? - 哪些改变——工具、流程或培训——能降低下次发生的可能性和影响? ### 将教训反馈到准备阶段 每一个发现都会成为阶段 1 的一项新内容。“攻击者通过未打补丁的 VPN 进入”会转化为一项补丁更新频率控制措施。这就是 NIST 将各阶段描绘成一个循环的原因:每一次事件都应使组织变得更难以被击破。 ### 文档和报告 - 撰写事件报告:时间线、影响、采取的行动。 - 履行任何法律或监管报告义务。某些数据泄露必须在规定期限内向监管机构或受影响的个人报告。 - 保留记录以备网络保险理赔。 ## 快速参考决策点 | 时刻 | 应该做 | 切勿做 | |--------|----|--------| | 首次接触 | 将感染源与网络隔离 | 关闭机器电源 | | 隔离方法 | 拔掉/禁用网络,保持开机 | 关机(会破坏证据) | | 根除前 | 捕获证据,确认范围 | 过早擦除/重装系统 | | 勒索要求 | 默认:不付款 | 单方面决定付款 | | 涉及共享驱动器 | 假设为多主机感染,控制该共享 | 将共享副本视为安全 | | 恢复时机 | 仅在确认根除后 | 在威胁移除前恢复 | | 备份 | 尽早验证是否为离线/不可变 | 从已连接的介质恢复 | | 恢复后 | 总结经验教训,反馈到准备阶段 | 跳过审查 |
标签:AI合规, 防御加固