护网季又来了,群里每天都在刷“应急响应”“入侵排查”这些词。尤其是刚入行或者准备找安全实习的朋友,一听到“护网”既兴奋又紧张——兴奋的是终于能上手实战了,紧张的是怕真出了事自己顶不上。我见过太多第一次参加护网的蓝队队员,手里拿着告警单子却不知道怎么下手,最后只能对着屏幕干瞪眼。别慌,这篇文章就是给零基础的你准备的,从最底层的应急响应流程开始梳理,一步一步拆解怎么排查Linux入侵、怎么写处置报告,最后能直接拿着这套方法去用。
先说人话解释一下蓝队是干嘛的。护网本质上是两拨人互攻,红队想办法打进来,蓝队想办法挡住、发现、处置。而应急响应就是蓝队被触发后的一套标准动作:确认有没有被打穿、找到入口、把攻击者清出去、堵上漏洞、最后复盘。这套动作不是靠天赋,而是靠流程。流程顺了,新手也能发挥出七成战斗力。这篇文章我会结合这些年护网和应急处置的实操经验,把整套流程拆给你看,重点讲Linux入侵排查这条主线,跟着走一遍,你也能做到心中有数。
1. 先把护网的底牌摸清楚:蓝队应急响应的核心逻辑
1.1 护网到底是什么,2026年时间怎么安排
很多人把护网想得很玄,其实它就是一次高强度的实战化安全演练。红队模拟真实攻击者,针对目标系统发起攻击,蓝队在一线负责监测、防御、处置和溯源。护网期间,每个系统的安全监控都会被拉满,告警量比平时翻几倍,很多平时藏得深的问题都会暴露出来。
关于2026护网行动时间,具体日期一般不会太早公布,但按历年惯例,通常集中在年中偏后的时间段,会提前一到两个月发通知。如果你是准备参加护网实习或者作为外部蓝队成员进场,我建议时间一出就提前做三件事:一是把自己的工具环境搭好,二是熟悉目标系统的架构图,三是把历史漏洞报告翻一遍。真正进场之后,节奏会非常快,根本没有时间让你慢慢学。
1.2 蓝队应急响应的三个层次,你得先站对位置
我接触过很多护网队员,水平参差不齐,但能把活干好的,基本都是把应急响应分成了三个层次来理解:
第一层是“能发现”。告警来了,知道这是不是真攻击,优先级多高。很多新手就是卡在这一层,看到一条告警就慌,不知道怎么判断真假。第二层是“能处置”。确认攻击后,知道怎么隔离、清理、止损,不让影响扩大。第三层是“能溯源”。从一条日志追到攻击者的手法、工具、入口,最后形成报告。
这三个层次没有严格的先后顺序,但在护网期间,绝大多数人的任务集中在第一层和第二层。溯源更多是有经验的师傅在带,新人能参与已经很不错了。这篇文章给你的就是一条完整的路,先解决“能发现”和“能处置”,然后再向上走。
2. 应急响应全流程五步法:从告警到复盘的标准化动作
2.1 第一步:快速确认告警,别把时间浪费在犹豫上
应急响应第一步不是分析,是确认。告警一到,先做三件事:看资产、看时间、看类型。看资产,就是搞清楚这个告警来自哪台机器、什么服务、归属于哪个业务系统。看时间,就是确定攻击发生的时间窗口,这决定了后面查日志的排查范围。看类型,就是判断这是漏洞利用、暴力破解、WebShell上传,还是可疑外连。
这里有个非常关键的实操经验:告警确认阶段,一定要在最短时间内决定是“立即阻断”还是“继续观察”。护网期间时间就是分数,如果攻击者已经打进来了,你还在慢慢分析,可能他都已经把数据拖走了。我的习惯是,凡是出现命令执行、WebShell落地的明确证据,直接进处置流程,不再犹豫。如果只是扫描探测、暴力破解这种前期行为,就继续观察并提高监测频率。
2.2 第二步:研判分析,搞清楚“谁、何时、做了什么”
确认告警有效后,就进入研判阶段。这个阶段的核心就一句话:还原攻击路径。你至少要回答四个问题:攻击者从哪个IP来、用了什么手法、打的是哪个漏洞、在系统里做了什么。
研判要基于证据,不能靠猜。常规分析路径是先从流量日志和告警平台拿到攻击IP和URL,再跳到受害主机上查登录日志、进程、文件、网络连接。很多新手会犯一个错误,就是拿到告警后直接在主机上瞎翻,没有主线。更好的做法是先看告警详情,再结合日志做交叉验证。比如告警提示某个PHP文件被上传了,那你就要去Web目录下找这个文件,同时去access日志里看这个文件有没有被请求,有没有执行。
2.3 第三步:止损隔离,宁可切掉一台机器也不要让它扩散
止损是应急响应里最底层、也最容易被忽略的环节。很多人为了保住业务可用性,不愿意切掉被攻陷的机器,结果攻击者在这台机器上装了内网扫描器,接着横向移动到更多主机,最终酿成更大的事故。
我的建议是,护网期间一旦确认主机被攻陷,优先执行最小化隔离:先断外网连接,再视情况断开内网连接。如果业务原因不能断,就至少要封掉攻击源IP、限制被攻陷账号的权限。这里记住一句话:业务可以暂时降级,但不能让事态失控。在护网演练里,控制范围比保住单点服务重要得多。
2.4 第四步:取证分析,关键是跑一个完整的排查流程
止损的同时或之后,就要开始取证了。取证的目的有两个:一是彻底清除攻击者留下的后门,二是为溯源报告准备材料。这一步我放到后面专门开一节讲,因为Linux入侵排查本身就是蓝队最常遇到也最考基本功的环节。
2.5 第五步:总结复盘,报告质量决定你的护网价值
很多人觉得应急处置完了就结束了,其实不对。护网期间的应急响应如果没有一份清晰完整的报告,前面的工作价值会大打折扣。报告通常包含:事件概述、攻击路径、失陷原因、影响范围、处置动作、加固建议。写报告的时候,时间线一定要对齐,从检测发现到处置完成,每个节点都要有记录。
这里分享一个写报告的小技巧:不要用“大概”“可能”这种词,每一个结论都要对应到日志、文件、进程等证据。比如攻击源IP,要对应到登录失败记录;WebShell,要对应到文件路径和访问URL。报告是给复盘会看的,证据链越完整,你的专业度就越容易被看见。
3. 核心实战环节:Linux入侵排查全流程解析
3.1 账号与登录痕迹排查,先看谁进来过
Linux入侵排查,我习惯从“人”入手,也就是账号和登录记录。攻击者进入系统要么靠爆破、要么靠漏洞、要么靠已有账号,无论哪种方式,都会在登录痕迹里留下线索。
常用命令就是last、lastb、who,这些命令读取的是/var/log/wtmp、btmp等文件。重点看非正常时间的登录、来自异常IP的登录,以及root账号的登录。这里提醒一下,排查时不要把目光只放在root账户上,很多攻击者会先创建一个看起来正常的普通账号,比如postgres、systemd之类的,再赋予sudo权限。
实操中要结合/etc/passwd和/etc/sudoers细查,重点筛选UID为0的账号、有sudo权限但属于非管理员的账号,以及最近几天新增的账号。我记得有一次排查就是靠这个发现问题的:日志里root登录一切正常,但/etc/passwd里多了一个叫sysadmin的用户,创建时间刚好和告警时间对上,最后确认是攻击者留的后门账号。
3.2 进程与网络连接排查,揪出藏在后台的马
排查进程和网络连接,核心目的就是找出攻击者运行的后门程序和对外通信隧道。推荐使用ps auxf查看进程树,重点看几个异常点:进程名和路径不匹配的(比如进程显示nginx但路径在/tmp下)、CPU占用异常高的、父进程ID异常的。
网络连接用netstat -antlp或ss -antlp,重点看两类:一是对外连接可疑IP的长连接,比如连到国外的IP、非常用端口;二是本地监听在非标准端口的服务。护网期间经常遇到攻击者用Python或者Perl反弹一个shell出来,这类行为在进程和网络层面都有明显特征,比如/bin/sh的进程多了,或者有连接到外部的TCP连接一直不释放。
一个比较进阶的排查点是看进程的完整启动参数,ps aux可能看不到参数详情,要用/proc/PID/cmdline来确认。攻击者很喜欢把恶意命令藏在看起来正常的进程参数里。比如通过nohup /tmp/.x -c "..." &启动的东西,如果不看cmdline,很容易被忽略。
3.3 启动项与计划任务排查,防止删了马又复活
我把这一步叫作“处理副作用”。很多新手清理完恶意进程就以为完事了,结果过一会儿马又跑起来了。原因很简单,攻击者一定会在系统里埋下持久化机制,你只杀了进程,没删掉启动项,它就自动复活。
启动项排查重点看五个位置:crontab(crontab -l和/etc/cron.*里的文件)、系统服务(systemctl list-unit-files,重点查新出现的服务)、rc.local、/etc/profile.d/下的脚本、以及用户目录里的.bashrc和.bash_profile。
特别是crontab,这是攻击者最喜欢用的持久化方式之一。我见过一个案例,攻击者在cron里每分钟执行一次curl指令从远程下载脚本运行,如果不清理这个cron任务,你前脚删掉马,后脚它又装回来了。排查时一定要把所有用户的crontab都看一遍,别只看root的。
3.4 WebShell排查,Web服务的后门藏得最深
护网期间,红队最常用的打入手段之一就是WebShell。一旦Web应用有个上传漏洞或者命令执行漏洞,攻击者就会扔一个WebShell上去,然后用它做跳板。WebShell排查也是最考经验的环节,因为恶意文件经常伪装成正常文件混在项目里。
常用的方法是先按文件修改时间排序,筛查最近几天内新增或修改的PHP、JSP、ASP等脚本文件。然后再用特征码扫描,比如搜索eval(、base64_decode、assert(这些危险函数的调用。这里推荐用工具辅助,比如find命令结合grep去全网目录扫一遍。
但工具只是辅助,经验才是核心。我碰到过一个非常像正常文件的WebShell,文件名和图片上传统一命名格式,内容里大部分是正常代码,只在某个函数里藏了一段解密执行的逻辑。这种不靠工具扫描很难发现,靠的是对业务逻辑的熟悉。所以护网期间在Web目录排查时,最好找业务开发问一下哪些文件是新增的、哪些目录近期有过变更,缩小范围后再细查。
3.5 日志分析,把攻击者的“足迹”串起来
日志分析是溯源的关键,也是很多新人最头疼的环节。Linux日志主要集中在/var/log目录,重点关注的是secure(登录和认证日志)、message(系统运行日志)、以及各种应用日志(如nginx的access.log)。
分析登录日志时,用grep "Failed" /var/log/secure可以看到所有爆破失败的记录,如果某个IP在短时间内有大量失败记录,那基本就是爆破行为。但要注意,攻击者成功登录后不一定有失败记录,所以还要同时看Accepted的记录,把成功登录的时间和IP也标出来。
日志分析最忌讳的就是单看一台机器。一次完整的入侵通常会在多台机器上留下痕迹,你在A机器看到WebShell,去B机器就可能看到登录日志里出现了攻击者的IP。遇到这种事不用慌,顺着时间线和IP把各个机器的日志串起来看,攻击路径就慢慢清晰了。护网期间如果排查不顺利,我建议先停下来画一条时间线,把所有已知证据点标上去,往往突破口就藏在某个被忽略的时间节点上。
4. 工具与系统选择:蓝队新手该准备什么
4.1 常用工具清单与用法定位
很多初学者喜欢收藏一堆工具,但真到了护网现场,发现能稳定用上的就那几样。我整理了一份蓝队应急响应的常用工具清单,定位分三类:查进程端口的、查文件的、查日志的。
查进程端口首选ps和ss或netstat,所有Linux系统自带,排查第一步就用它们。查文件推荐find配合stat,先按时间找出新增文件,再用stat确认文件的创建时间、修改时间、属主等详细信息。查日志方面,除了直接grep,还可以用logwatch这类工具做汇总分析。如果系统里装了auditd,那是最好的,因为它的审计日志颗粒度非常细,能看到具体命令执行情况。
说实话,蓝队排查不太需要很华丽的工具,更多的是把通用命令用熟练。我见过有师傅用一屏ps和一个grep就能定位问题,因为他对系统和业务足够熟悉。工具是辅助,思路才是核心。
4.2 理解攻击者的思路,才能知道怎么防守
蓝队和红队看似对抗,但底层技术栈是相通的。一个不会攻击的蓝队队员,很难真正理解为什么要在这些位置排查。我的建议是,如果你是零基础入门,先在实验环境里学学常见的攻击手法,比如SQL注入拿数据、上传WebShell、用弱口令爆破登录,每学会一种攻击手法,你对防御和排查就去掉一块盲区。
这里的度要把握好,学攻击不是为了搞破坏,而是为了“知道敌人会怎么做”。护网本来就是攻防演练,只有理解了进攻套路,防守才能有的放矢。
5. 常见问题与避坑实录,护网期间最容易踩的坑
5.1 告警太多了,怎么分清主次
护网期间,告警平台可能每分钟弹几百条消息,如果每条都去查,人很快就被拖垮了。我的筛选思路是:先看有没有明确漏洞利用的特征,再看是不是Web漏洞相关,最后看是否涉及核心资产。核心资产被攻击的告警永远是最优先的,哪怕看起来只是扫描行为。
另外,要学会看告警的“业务上下文”。比如一个搜索接口每天产生大量SQL注入告警,可能只是扫描器在跑,但如果告警发生在凌晨并且来自陌生IP,同时后面还跟着WebShell上传记录,那就可能是真的攻击了。交叉验证是分主次的最好办法。
5.2 主机已经被入侵了,但不敢断网怎么办
这个问题在护网期间特别常见,尤其是核心业务系统。不敢断的主要原因是怕业务中断影响考核分数。但你要知道,如果主机被攻陷并且还在被攻击者控制,业务数据随时可能被拖走,这才是更大的风险。
我的经验是分三步走:第一步,单独封锁攻击者IP;第二步,在主机上用防火墙规则阻止外部对新端口的连接;第三步,评估业务影响后,再决定是否全面断网。如果攻击者已经有root权限并且安装了后门,建议还是尽快做主机隔离,然后把服务迁移或重装。护网的规则是死人不会扣分,但报警器响了没人管一定扣分。
5.3 排查了半天没发现问题,怎么办
这是很多新手最崩溃的时刻:告警确实是攻击,但到主机上一查,什么都没找到。我遇到过类似场景,最后发现问题是出在排查方法上——只看系统日志,没看应用日志;只查了Web目录,没查/tmp目录;只查了root的cron,没查其他用户的cron。
遇到这种情况,我建议重新回到告警信息本身,把告警里的每个字段都过一遍:源IP、目的端口、攻击载荷、命中规则。很多时候答案就藏在告警载荷的细节里,比如攻击者用的是哪个漏洞编号,这个漏洞攻击成功后通常会释放什么文件、连接哪个端口,你再沿着这个路径去查。如果还是查不到,就把范围扩大,查同一网段的其他机器,说不定攻击者早就横向移动了。
最后再说一个实在点的经验:护网期间,心态比技术更重要。遇到告警先深呼吸,按流程走,一步一步来,解决不了及时上报,千万不要自己一个人硬扛。每个人都是从零基础过来的,只要肯学、肯问、肯动手,经历过一次护网洗礼之后,你对安全的认知会完全不一样。这套流程你先收好,遇到实际场景多练几遍,一定会越用越顺。