适用场景
取证的第一原则是"保全证据",第二原则是"别破坏现场"。很多单位一发现入侵就先重装系统,结果证据全丢、责任说不清。
配置步骤(流量取证与 PCAP 分析)
# 1) 关键链路镜像抓包(含内网横向与出口)
# 2) 分析:会话、DNS、TLS SNI、上传流量
# 3) 提取样本:可疑文件下载
# 4) 输出 IOC:C2 地址、域名、UA
关键参数与建议
- 处置顺序:隔离网络(不断电)→ 内存取证 → 磁盘镜像 → 日志收集 → 分析
- 保留原始介质与哈希,分析在副本上进行
- 记录时间线:所有操作与发现都要带时间戳
- 涉及法律场景要有见证人与证据链记录
- 恢复前先确认备份是否干净(避免恢复回带毒数据)
容易踩的坑
- 只抓出口不抓内网,看不到横向移动
- 抓包时长不足,关键时间段缺失
- 不导出样本,无法进一步分析
验证与巡检
tshark -r cap.pcap -Y 'dns' -T fields -e dns.qry.name | sort | uniq -c | sort -rn | head
- 巡检:抓包点覆盖、留存时间、IOC 输出
小结
取证的验收标准:能从证据还原出"何时、如何进入、做了什么、影响范围",并形成书面报告。做不到就只是"重装了事"。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。