当服务器扎根时(例如,类似这样的情况),您可能要决定做的第一件事就是遏制。一些安全专家建议不要立即进行补救,并在完成取证之前使服务器保持在线。这些建议通常是针对APT的。如果您偶尔遇到脚本小子违规情况,则情况有所不同,因此您可以决定尽早进行补救(修复问题)。补救步骤之一是控制服务器。引用罗伯特·莫尔(Robert Moir)的答案 -“断开受害者与抢劫者的联系”。
可以通过拉动网络电缆或电源电缆来容纳服务器。
哪种方法更好?
考虑到以下需求:
- 保护受害者免受进一步损害
- 执行成功的取证
- (可能)保护服务器上的重要数据
编辑:5个假设
假设:
- 您检测得很早:24小时。
- 您想早日恢复:1名系统管理员需要3天的工作时间(取证和恢复)。
- 该服务器不是虚拟机或能够拍摄快照以捕获服务器内存内容的容器。
- 您决定不尝试起诉。
- 您怀疑攻击者可能正在使用某种形式的软件(可能是复杂的),并且该软件仍在服务器上运行。