文章总结: 本文指出主机被远控时拔网线和删文件会销毁内存等易失性证据,正确做法是采用EDR或VLAN隔离并提取内存快照。结合M-Trends报告指出权限交接缩短至22秒,强调国家网安事件报告办法规定的一小时上报时限是法定义务,建议做好现场记录作为免责依据,并遵循先报后补原则。 综合评分: 88 文章分类: 应急响应,政策法规,安全意识,安全建设,威胁情报
甲方运维:主机被远控别拔网线 黄金1小时应急处置清单
宝十八 宝十八
网络安全老宋
2026年8月10日 12:00 山东
在小说阅读器读本章
去阅读
导语: 你好,我是网络安全老宋。安全攻防干货准时送达!
| | | | — | — | | 网络安全老宋 | 应急响应 · 运维实操 |
// 应急响应 · 运维实操
甲方运维:主机被远控别拔网线 黄金1小时应急处置清单
拔网线和删文件,是应急现场最贵的两个动作——证据没了,责任还在你身上。
RFC 32271小时上报证据保全
🔑 一句话精华:拔网线和删文件,是应急现场最贵的两个动作——证据没了,责任还在你身上。
目录 · Table of Contents
01拔网线和删文件,为什么是最贵的两个动作
02给你的窗口,比你以为的短得多
03一小时,不只是技术节奏,是法定时限
04黄金一小时,六步走
05现在的攻击者,专挑你的退路打
06老宋说
上个月有个做甲方运维的朋友半夜给我打电话,说 EDR 弹了一条可疑外联告警,他手快,先把网线拔了,又把那个可疑的 exe 删了,然后问我一句”接下来干啥”。
我说,接下来你得跟领导解释,为什么这台机器现在什么都查不出来了。
这不是抬杠。主机疑似被远控之后,头一个小时里你做的每个动作,都在同时决定两件事:你能不能说清楚攻击者到底拿走了什么,以及你们单位会不会因为报晚了被追责。绝大多数人在这一小时里干的三件事——拔网线、杀进程、删文件——恰好把最值钱的证据全销毁了,而攻击者往往在你发现之前,就已经把该拿的都拿走了。
这篇把技术处置顺序和 2025 年 11 月开始执行的上报时限合在一起,给你一份能直接照着走的清单。
01拔网线和删文件,为什么是最贵的两个动作
先讲一个二十多年前就写死了的规矩:RFC 3227,证据采集的易失性顺序。它把数字证据按”消失速度”排了个队。
第一档是 CPU 寄存器和缓存,纳秒级刷新;第二档是路由表、ARP 缓存、进程表;第三档是内存;第四档是交换分区和临时文件;再往后才是磁盘、远程日志、物理拓扑。
顺序是从上往下取,不是从下往上删。
这个顺序的现实意义在哪?现在的远控和窃密木马,大量走无文件路线,主体只在内存里跑,磁盘上那个 exe 可能只是个下载器,你删了它等于删了一张收据,真正的账本还在内存里躺着。同理,攻击者连到哪个 IP、走的哪个端口、心跳多久一次、有没有横向摸过隔壁的数据库——这些全在连接表和 ARP 缓存里,网线一拔,全断,你连”他到底外联到哪”都答不上来。
所以正确的第一步不是拔网线,是隔离,但保持主机通电运行。
隔离和断网是两回事。隔离的意思是把这台机器从业务网里摘出来,让它够不着别的资产,也回不了 C2,但机器本身还活着,内存还在,连接表还在。手段有三种,按优先级排:
| | | | — | — | | 手段 | 做法与适用场景 | | EDR 网络隔离 | 控制台一键隔离,只放行 EDR 通道。首选,最快,且保留取证通道 | | 端口 / ACL | 把交换机端口划到隔离 VLAN。没有 EDR 隔离能力时用 | | 防火墙阻断 | 封 C2 目的 IP 和东西向访问。补充手段,不能单独用 |
⚠️ 注意:虚拟机和云主机比物理机更好办——直接打内存快照,比任何本地取证工具都快,而且不改动客户机状态。要是没做快照就先关机,那份内存就永远回不来了。
📌 老宋数据
一台被远控的 Windows,磁盘上你能找到的可能只有一个几十 KB 的加载器。 真正的插件、凭据、会话密钥、C2 地址,全在那 8 个 G 的内存里。 关机等于烧现场,拔网线等于烧监控录像。
如果你身边有同事到现在还是”看到可疑文件先删了再说”的习惯,把这段转发给他,比你事后帮他补报告要省事的多。
02给你的窗口,比你以为的短得多
Mandiant 的 M-Trends 报告是基于每年几十万小时真实应急服务做出来的,2026 版里有两个数字,运维必须知道。
第一个是全球中位停留时间 14 天,比上一年的 11 天还涨了。也就是说,攻击者从进来到被发现,平均能在你网里待两个星期。更扎心的是分项:靠自己内部发现的,中位数是 9 天;等外部单位通报才知道的,中位数是 25 天。
第二个数字更狠。初始访问权限交接给二次攻击团伙的中位时间,2022 年还是 8 个多小时,2025 年压缩到了 22 秒。
22 秒什么概念?以前的剧本是:黑产先打进来,挂到论坛上卖,勒索团伙买了再进场,中间隔着大半天,你有时间反应。现在是自动化对接,前脚拿到落脚点,后脚勒索载荷就开始跑。等你收到那条”可疑外联”告警的时候,第二拨人可能已经在里面了。更别提现在AI都快跨过辅助直接接手渗透了。
这就解释了为什么”看到一个可疑进程,杀掉它就完事”这种处置一定会翻车。你看到的那个进程,大概率不是最先进来的那个,也不是最后一个。
03一小时,不只是技术节奏,是法定时限
这是很多技术同学容易漏掉的一块。
《国家网络安全事件报告管理办法》2025 年 9 月发布,2025 年 11 月 1 日已经开始执行。它把”要不要报、多久报、报什么”从软约束变成了硬指标。较大以上网络安全事件,时限是这么定的:
| | | | | — | — | — | | 主体类型 | 报送对象 | 最迟时限 | | 涉及关键信息基础设施 | 保护工作部门、公安机关 | 1 小时 | | 中央和国家机关及直属单位 | 本部门网信工作机构 | 2 小时 | | 其他网络运营者 | 属地省级网信部门 | 4 小时 | | 重大、特别重大事件逐级上报 | 上级报国家网信部门 | 1 小时 |
报告里要写的东西有八项,其中有两项特别值得注意:一项是溯源调查线索,包括可能的攻击者信息、攻击路径、存在的漏洞;另一项是网络安全事件现场保护情况。
看明白了吗。你把网线拔了、进程杀了、文件删了,这两栏你怎么填?
还有一条得单独拎出来说。《办法》第十条写明,迟报、漏报、谎报、瞒报造成重大危害后果的,对单位和责任人从重处罚;但第十一条同时给了出口——已经采取合理必要的防护措施、按预案处置、有效降低了危害并及时报告的,可以从轻或者不予追究。
一罚一免,中间隔的就是你这一小时的动作和记录。所以现场记录不是形式主义,它是你唯一能证明”我们处置得当”的东西。报告渠道也别到时候现找:12387 热线、12387.cert.org.cn 官网、微信搜”12387″小程序、CNCERT 公众号,四条路都能走。
时间不够判断原因和影响趋势也没关系,《办法》允许你先报单位情况和事件基本情况这两项,其余的后续补报。先报,比报全更重要。
防御,不是在演练期间发现攻击,而是在演练开始前就把攻击面收敛到最小。
end
不想错过文章内容?读完请点一下“在看”,加个“关注”,您的支持是我创作的动力
期待您的一键三连支持(点赞、在看、分享~)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网络安全老宋 宝十八 宝十八《甲方运维:主机被远控别拔网线 黄金1小时应急处置清单》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论