theclaz/IncidentResponse

GitHub: theclaz/IncidentResponse

一份面向安全运营团队的事件响应标准化操作清单,覆盖从检测分析到事后总结的完整 IR 生命周期,包含多技术栈的逐项证据排查指引。

Stars: 0 | Forks: 0

# 事件响应 Runbook **客户:** _______________ **事件编号:** _______________ **开启时间:** _______________ **分析师:** _______________ **严重级别 (P1–P4):** _______________ **状态:** 打开 / 已遏制 / 已根除 / 已关闭 ## 1. 事件摘要 | 字段 | 详情 | | --- | --- | | 检测源 |(SIEM 告警、EDR 告警、客户报告、威胁情报等)| | 初始指标 |(最先触发的项——账户、主机、IP、hash)| | 疑似类别 |(BEC、勒索软件前兆、凭据泄露、内部威胁、OT 入侵等)| | 受影响环境 | AD / Entra / M365 / FortiGate / VPN / Endpoints / OT-SCADA | | 合规范围 | NERC CIP / 其他——注明这是否为需要上报的 CIP 合作社事件 | ## 2. 准备检查(深入调查前) - [ ] 已在 HaloPSA 中开启事件工单,并分配严重级别 - [ ] 确认该客户实际生效的日志源(FortiSIEM 摄取、CrowdStrike/FortiEDR 覆盖范围)——不要假设,必须验证 - [ ] 确定范围边界:单台主机、单用户或整个环境 - [ ] 在进行任何修复操作前对当前状态进行快照(导出相关日志,隔离取证副本)——不要让清理操作破坏了证据 - [ ] 根据严重级别通知客户主要联系人(P1 = 立即致电,而不仅仅是创建工单) - [ ] 开始记录时间线——每一项操作、时间戳、分析师姓名缩写(这将成为你的事件记录) ## 3. 检测与分析 —— 证据核对清单 根据可能的爆炸半径自上而下进行排查。勾选复选框,内联记录发现的问题,并链接原始证据(查询语句、截图、导出的日志),而不是凭记忆描述。 ### AD 活动 - [ ] 新增 Domain Admin 账户 —— 发现:_______ - [ ] 近期的 Domain Admin 登录 —— 发现:_______ - [ ] 近期的 Domain Admin 密码重置 —— 发现:_______ - [ ] 近期的(更广泛的)密码重置/更改 —— 发现:_______ - [ ] 确认已开启 AD 审核日志 + 所有 DC 日志均传送到 SIEM —— 发现:_______ - [ ] 确认所有 DC 上的 EDR 均已安装并正常报告 —— 发现:_______ ### Active Directory (本地) —— 权限与持久化 - [ ] 特权组(Enterprise/Schema Admins、Backup Operators、Account Operators、DnsAdmins、Cert Publishers —— 4728/4756)中的新成员 - [ ] Kerberoasting —— 针对 SPN 账户的 RC4 服务票据激增(4769,加密类型 0x17) - [ ] AS-REP roasting —— 设置了 `DONT_REQ_PREAUTH` 的账户 - [ ] DCSync —— 非 DC 主体使用了复制权限(4662,DS-Replication-Get-Changes GUID) - [ ] 密码喷洒 —— 来自单一源的 4771/4625 扇出 - [ ] GPO 更改 —— 新的启动/登录脚本、计划任务部署(5136) - [ ] 新增/修改的计算机账户,信任关系更改 - [ ] SIDHistory 添加;adminSDHolder / AdminCount 篡改 - [ ] 任何 DC 上的安全日志被清除(1102) - [ ] LDAP 侦测突发(SharpHound/BloodHound 风格的量级) - [ ] KRBTGT 密码最后设置日期 —— 在事件窗口期内出现意外重置 ### Entra ID / M365 - [ ] 新的 Global Admins / 特权角色分配;在变更窗口之外的 PIM 激活 - [ ] 旧版/基本身份验证仍然成功登录 - [ ] 不可能旅行 / 异常地点登录 - [ ] MFA 疲劳 —— 反复拒绝推送后接受一次 - [ ] 添加了带有密钥的新应用注册 / 服务主体 - [ ] 向未经验证的应用授予 OAuth 同意(Mail.Read/Mail.Send/Files 作用域) - [ ] 新的联合域或修改的信任 - [ ] Conditional Access 策略编辑或新的排除项 - [ ] Token 盗窃迹象 —— 拥有有效 Token 的新设备/IP,无 MFA 重新提示 - [ ] 合作伙伴/委派管理员(GDAP/DAP)访问更改 - [ ] 来自 Tor/匿名器/托管 ASN 的登录 ### FortiGate / 防火墙 - [ ] 新的管理员账户或 trusted-host(管理 ACL)更改 - [ ] 在变更窗口之外的配置修订(FortiManager 差异) - [ ] 新增/修改的策略 —— any-any、广泛的允许出站、新的入站暴露 - [ ] 源自 WAN 的管理员登录;暴露管理端口的 local-in 策略 - [ ] FortiOS 处于 KEV 列表(例如已知的 SSL-VPN/IPsec CVE)并有匹配的 IPS 命中 - [ ] 在任何策略上禁用/降低了日志记录 - [ ] FortiView 中的 Beaconing —— 间隔稳定、持续时间长、字节数低的会话 - [ ] 连接到新注册域的出站流量;NXDOMAIN/奇特的端口 DNS ### VPN / 远程访问 - [ ] 来自意外地理位置/ASN 或不可能旅行的 SSL-VPN/IPsec 登录 - [ ] 并发会话,单一用户,不同 IP - [ ] 从未在下班后连接的账户出现下班后 VPN 访问 - [ ] 新的 VPN 账户,尤其是映射到管理员组的账户 - [ ] 任何终止于 OT 网段的 VPN 路径 ### Endpoints / EDR - [ ] LOLBin 滥用 —— rundll32、regsvr32、mshta、certutil、bitsadmin、wmic、`powershell -enc` - [ ] 编码/混淆的 PowerShell,降级到 v2,AMSI 绕过模式 - [ ] 新的持久化 —— Run 键、计划任务 (4698)、服务 (7045)、WMI 订阅、Startup 文件夹 - [ ] LSASS 访问/转储 —— comsvcs MiniDump、procdump `-ma lsass`;SAM/SYSTEM 配置单元副本;ntds.dit 提取 - [ ] Office/浏览器启动 cmd/PowerShell/wscript - [ ] EDR/Defender 篡改 —— 添加排除项、关闭实时保护、停止服务 - [ ] 横向移动工具 —— PsExec/PAExec/RemCom、WinRM、远程 WMI - [ ] 卷影副本删除(`vssadmin delete shadows`、`wbadmin delete`)—— 勒索软件预置操作 - [ ] 发现链 —— 依次执行 net.exe、nltest、`whoami /groups`、systeminfo、ipconfig - [ ] 意外的 RMM 安装 —— AnyDesk、TeamViewer、ScreenConnect - [ ] 归档暂存 —— 在数据外发前对大量数据进行 rar/7z/zip 压缩 ### 电子邮件 / Exchange Online - [ ] 新的收件箱规则 —— 外部转发/重定向、移至 RSS 文件夹/删除、隐藏回复的关键词规则 - [ ] 租户或邮箱自动转发到外部域 - [ ] 添加了邮箱委派 / 完全访问权限 - [ ] 从单个邮箱大量发送(BEC/钓鱼) - [ ] 意外主体进行的 eDiscovery/合规性搜索 - [ ] 传输规则更改 - [ ] 最近落地的钓鱼 —— 点击的 URL、凭据收集目标地址 ### DNS - [ ] 高熵/长子域查询(隧道、DGA) - [ ] NXDOMAIN 激增 - [ ] 对新注册域、动态 DNS、已知 C2 的查询 - [ ] 内部主机直接解析外部 DNS,绕过内部解析器 - [ ] 异常的 TXT 记录查询量 ### Web / 面向外部的应用 - [ ] web 根目录中的新 .aspx/.php/.jsp 文件(webshell)或 w3wp/httpd 进行了异常写入 - [ ] Web 服务器进程启动 shell - [ ] 对管理路径或上传 endpoint 的异常 POST 请求 - [ ] 针对公共应用的 WAF/IPS 命中 - [ ] CMS/门户上的新管理员用户;OWA/门户身份验证异常 ### Windows 服务器 / 常规主机 - [ ] 安全或系统日志被清除(1102 / 104) - [ ] 新的本地管理员账户;本地管理员组添加成员(4732) - [ ] 新服务 (7045) 和计划任务 (4698/4702) - [ ] 横向 RDP —— 登录类型 10 (4624) - [ ] 管理共享 (C$/ADMIN$) 访问模式 - [ ] 系统时间 / NTP 篡改 - [ ] 服务器在没有业务理由的情况下向外进行 Beaconing ### 备份基础设施 - [ ] 来自新的/意外来源的备份控制台登录 - [ ] 备份作业或保留策略被删除/修改 - [ ] 使用生产/AD 凭据访问存储库(应该是隔离的) - [ ] 不可变性 / 气隙状态发生改变 - [ ] 在疑似事件发生前,作业被禁用或失败 - [ ] 在备份平台上创建了新账户 ### OT / SCADA (合作社) - [ ] 跨越隔离边界的新 IT→OT 流量(DMZ 防火墙日志) - [ ] 工程师工作站连接互联网或企业电子邮件 - [ ] 对 OT 的新增/意外远程访问(供应商 VPN、跳板机登录) - [ ] 未经授权的控制协议流量 —— Modbus、DNP3、IEC-104 - [ ] HMI/RTU/PLC 配置或固件更改 - [ ] OT 网络上的新增/恶意设备 - [ ] Historian/SCADA 服务器身份验证异常 - [ ] 在 OT 主机上使用可移动媒体 ### 日志 / SIEM (元狩猎 —— 先做这项,不要留到最后) - [ ] 日志源静默 —— 任何停止发送日志的预期来源 - [ ] 来自主机/网段的日志量突然下降 - [ ] SIEM/采集器账户或转发规则更改 - [ ] 保留期缩短 - [ ] 跨源时钟偏差破坏了关联性 ## 4. 范围确定 - [ ] 已确认“零号病人” / 初始访问向量:_______ - [ ] 已确认所有受影响的账户:_______ - [ ] 已确认所有受影响的主机:_______ - [ ] 已确认攻击者是否仍具有活动访问权限 (Y/N) —— 决定遏制的紧迫性 - [ ] 已确认是否涉及 OT 网段 (Y/N) —— 决定合规/升级路径 ## 5. 遏制 - [ ] 立即执行(不要等待确认完整范围):在 EDR 中隔离主机,禁用受损账户,强制注销活动会话/Token - [ ] 短期执行:在 FortiGate 阻断恶意 IP/域名,撤销可疑的应用注册/OAuth 授权,取消受影响账户的 VPN 访问权限 - [ ] 如果确认了 IT→OT 跨段访问,则进行网段隔离/OT 隔离 —— 在切断 OT 中的任何实际连接之前,与客户工程联系人协调 - [ ] 在修复之前保存证据 —— 内存转储、磁盘镜像,或者如果严重级别要求,至少进行完整的日志导出 - [ ] 记录每一项遏制操作及其时间戳(为第 8 节提供素材) ## 6. 根除 - [ ] 移除在第 3 节中发现的持久化机制(计划任务、服务、Run 键、WMI 订阅、收件箱规则、应用注册) - [ ] 重置所有受影响账户以及任何具有重叠访问权限的账户(服务账户、共享管理员凭据)的凭据 - [ ] 如果怀疑 DC 被攻陷或发生 DCSync,则重置 KRBTGT(根据 Microsoft 指南重置两次) - [ ] 修补/补救初始访问向量(CVE、被钓鱼的账户、暴露的服务) - [ ] 当怀疑存在持久化/Rootkit 级别的受损时,重新镜像主机,而不是仅仅信任清理操作 ## 7. 恢复 - [ ] 在适用的情况下从已知良好的备份中恢复 —— 验证备份时间早于入侵时间 - [ ] 仅在确认根除后重新启用账户/主机 - [ ] 在的时间窗口内(例如 14–30 天),以提升的敏感度监控受影响的账户/主机 - [ ] 确认恢复正常业务运营并获得客户签字验收 ## 8. 事后总结 - [ ] 整理最终时间线(包含第 2、5、6 节的所有时间戳) - [ ] 记录根本原因 - [ ] 经验教训 / 识别出的差距(例如,缺失 DC 日志源、EDR 覆盖差距) - [ ] 起草面向客户的事件报告 - [ ] 为发现的任何加固差距(CA 策略、缺失 EDR 代理、GPO 更改等)开具内部跟进工单 - [ ] 在 HaloPSA 中关闭工单,并附上最终的严重级别/分类 ## 参考说明 - 日志源覆盖范围应在事件**开始时**确认,而不是假设——上面之所以存在“AD 活动”部分,是因为这曾是一个真正的漏洞(例如,由于缺失 EDR/日志数据,导致无法确认 DC 上的 FortiSIEM 日志记录)。 - 应尽早检查元狩猎项(日志静默、保留期更改)——攻击者禁用日志记录本身就是一种信号,如果留到最后才检查,意味着你可能一直在存在盲区的情况下进行工作。
标签:Terraform 安全, 安全运营, 库, 应急响应, 扫描框架, 文档模板, 运维, 防御加固