处置流程总览
快速检测与定位
清除与修复
长期加固与预防
常见场景与处置要点
| 场景 | 关键迹象 | 立即动作 | 后续加固 |
|---|---|---|---|
| SSH暴力登录 | auth.log 大量 Failed password,fail2ban 触发 | 封禁来源IP;临时改端口或仅密钥登录;检查 authorized_keys | 禁用 root 远程登录;强制密钥认证;开启 fail2ban |
| Web 应用被入侵 | 可疑进程/定时任务、异常外连、Webshell | 下线站点;备份取证;清理后门与Web目录;重装应用与依赖 | 最小化Web组件;WAF/IPS;严格文件权限与上传限制 |
| 可疑内核/Rootkit | rkhunter/chkrootkit 告警、系统异常变慢 | 离线查杀与取证;从可信介质重装内核与关键包 | 启用 AppArmor/SELinux;完整性基线;限制内核模块加载 |
| 勒索或数据外泄 | 文件被加密、异常大量外发流量 | 立即断网隔离;评估备份可用性;保留证据 | 加强备份与离线/异地副本;最小权限与网络分段;员工安全意识培训 |