蜜罐告警深度研判与溯源排查全流程
很多刚入行的安全运维兄弟看到态势感知里一堆蜜罐告警就头大甚至跟领导抱怨“是不是蜜罐配置错了怎么天天误报”听我一句劝赶紧纠正这个致命误区。蜜罐是什么蜜罐里根本没有真实业务也没有正常用户的合法访问。只要蜜罐触发了告警100%是恶意行为绝对不存在误报它是全网最精准、最纯粹的告警。今天咱们不扯虚的直接从一线实战视角把蜜罐告警从触发、研判、排查到处置的底层逻辑和实操命令扒个底朝天。全篇只讲蜜罐全是干货建议收藏备用。一、 蜜罐工作原理与部署认知先简单对齐一下认知蜜罐是怎么工作的部署位置通常放在办公网核心交换机旁路、DMZ区、或者各个业务VLAN里伪装成核心资产。诱捕端口专挑黑客喜欢的。SSH(22)、RDP(3389)、Redis(6379)、Weblogic(7001)、Tomcat(8080)、SMB(445)。常见触发类型无外乎端口扫描、密码爆破、漏洞利用Payload探测。二、 核心逻辑内网IP vs 外网IP 处置差异这是新手最容易栽跟头的地方。看到告警先别看攻击手法先看源IP是内网还是外网1. 外网IP触发常规防御外网打蜜罐大概率是全网无差别扫描器、僵尸网络或者自动化爆破脚本。处置逻辑提取源IP - 扔威胁情报平台微步、奇安信等查信誉 - 确认恶意 - 在边界防火墙/WAF/IPS上封禁IP - 结束。不需要去查内网主机。2. 内网IP触发高危预警重点如果源IP是内网办公PC或者业务服务器警报拉满99%的概率是这台内网机器已经中毒了它要么被植入了扫描器在搞内网横向移动要么成了蠕虫病毒的传播肉鸡要么是黑客正在内网渗透探测。处置逻辑立刻隔离该内网主机网络 - 登录主机排查 - 清除恶意程序 - 溯源入侵入口 - 加固。三、 深度研判看懂蜜罐告警在干嘛在排查前得看懂蜜罐告警到底在干嘛。不同行为目的完全不同端口扫描SYN半连接扫描。目的摸内网资产。危害低但说明有探测行为。暴力破解对22/3389疯狂发登录包。目的拿系统权限。蠕虫横向扩散利用永恒之蓝(SMB)或Redis未授权。目的自动传播把内网机器全变成肉鸡。肉鸡扫描/内网渗透使用Cobalt Strike、Fscan等工具。目的黑客已经进来了正在找核心数据库或域控。挖矿病毒行为连接矿池域名或IP。目的榨干CPU/GPU算力。四、 主机排查实操命令直接复制使用确认是内网IP触发后直接上主机排查。别用鼠标点用命令效率最高。1. Linux主机排查全套命令查异常进程与外联# 查看占用CPU/内存最高的进程top-c# 查看所有进程及启动路径重点看名字随机、路径在/tmp或/dev/shm的ps-auxf|grep-v\[# 查看当前所有网络连接找出恶意外联IPnetstat-antp|grepESTABLISHED# 或者用ss更快ss-antp|grepESTABLISHED查恶意定时任务挖矿和木马最爱# 查当前用户的定时任务crontab-l# 查系统级定时任务cat/etc/crontabls-al/etc/cron.*# 查所有用户的定时任务需要root权限foruserin$(cut-f1-d: /etc/passwd);doecho---$user---;crontab-u$user-l;done查可疑启动项# 查systemd服务重点看enabled状态且描述模糊的systemctl list-unit-files--typeservice|grepenabled# 查老系统的init.dls-al/etc/init.d/查历史入侵命令看黑客干了啥# 查root历史命令cat~/.bash_history# 查所有用户的history如果黑客没清的话find/home-name.bash_history-execcat{}\;查隐藏文件与异常目录# 查找最近24小时内修改过的隐藏文件find/-name.*-mtime-1-typef2/dev/null# 重点排查/tmp, /var/tmp, /dev/shm目录ls-al/tmp /var/tmp /dev/shm2. Windows主机排查Powershell一把梭查可疑进程与外联# 查看进程及执行路径重点看路径在C:\Users\Public或Temp下的Get-WmiObjectWin32_Process|Select-ObjectName,ProcessId,ExecutablePath|Format-Table-AutoSize# 查看网络连接找外联IPnetstat-ano|findstr ESTABLISHED查异常账号防黑客留后门# 查本地所有用户Get-LocalUser# 查隐藏账号黑客最爱建带$的账号需管理员权限Get-ItemPropertyHKLM:\SAM\SAM\Domains\Account\Users\Names\*|Select-ObjectPSChildName# 或者直接查注册表用户列表reg queryHKLM\SAM\SAM\Domains\Account\Users\Names查计划任务# 查看所有计划任务及执行命令Get-ScheduledTask|Where-Object{$_.State-neDisabled}|Select-ObjectTaskName,TaskPath,{NameExecute;Expression{$_.Actions.Execute}},{NameArguments;Expression{$_.Actions.Arguments}}溯源登录与进程创建日志# 查最近的成功登录事件ID 4624Get-WinEvent-FilterHashtable {LogNameSecurity;ID4624}-MaxEvents 20|Select-ObjectTimeCreated,Message# 查进程创建日志事件ID 4688需提前开启审核策略Get-WinEvent-FilterHashtable {LogNameSecurity;ID4688}-MaxEvents 50|Select-ObjectTimeCreated,Message五、 恶意清除与封禁加固排查出恶意进程和文件后按以下步骤操作断网拔网线或在虚拟化平台禁用网卡防止横向扩散或外联C2。杀进程kill -9 PID(Linux) 或Stop-Process -Id PID -Force(Windows)。删文件把恶意文件、定时任务、启动项全删了。封IP把外联的恶意C2 IP在防火墙封死。溯源与加固查清楚黑客是怎么进来的弱口令未授权漏洞。打补丁、改强密码、收敛端口。六、 总结与新手避坑指南最后总结几个高频场景和新手常犯的错高频场景办公网PC疯狂扫内网蜜罐 - 员工点了带毒邮件中了蠕虫。业务服务器扫蜜罐Redis - 业务代码有漏洞被传了Webshell黑客在内网漫游。新手三大误区只看外网不看内网外网IP封了就完事内网IP触发直接忽略。大错特错内网触发才是真刀真枪的内网失陷。只封IP不查主机把外联IP封了但没把主机里的木马删了第二天换个IP继续外联。不敢断网发现内网肉鸡不敢隔离怕影响业务。听我的真中毒了不断网整个内网都得陪葬。先隔离再排查。完整闭环最佳实践蜜罐告警触发 - 区分内外网IP - 内网IP立刻隔离主机 - 用上述命令排查进程/启动项/外联 - 清除木马并溯源入口 - 修复漏洞/改密 - 恢复网络 - 将恶意IP/域名加入全局黑名单。搞安全运维别怕告警多怕的是告警来了你不知道真假、不会查。把这套蜜罐排查命令和逻辑背熟遇到告警直接照方抓药。兄弟们今天干货就分享到这。你在值班时遇到过什么奇葩的蜜罐告警或者排查时遇到过什么坑欢迎在评论区留言交流我看到都会回。觉得有用的点个赞收藏下次值班直接拿出来抄作业