本文目录导读:

- 第一阶段:T0(前1-3分钟)—— 抢修“命门”(保命)
- 第二阶段:T1(前3-10分钟)—— 监测与隔离(布防)
- 第三阶段:专项核心策略(针对特定场景)
- 首回合的“三不做”原则(避免帮倒忙)
- 总结:首回合的“黄金四步”
综合网络安全中的“两回合制”通常指攻防对抗演练(如HW行动)、红蓝对抗或CTF AWD模式下的前两轮决策,在首回合(通常指前5-15分钟,或第一轮攻防),“生存”比“战果”更重要,“防得住”是“打得出”的前提。
以下是首回合(T0-T1)的黄金部署策略,按优先级排序:
第一阶段:T0(前1-3分钟)—— 抢修“命门”(保命)
这一阶段的目标是阻断最直接的破坏路径,防止被一波流打穿。
- 修改弱口令与默认口令(最高优先级)
- 立即修改所有SSH、RDP、数据库、后台管理系统的默认密码或弱密码(如admin/admin,root/123456)。
- 禁止root/administrator直接远程登录,改用普通用户+sudo。
- 关闭或限制高危端口(外网暴露面收缩)
- 如果非业务必要,立刻切断对外网的3306(MySQL)、6379(Redis)、9200(ES)、8080/9090等管理端口的公网暴露。
- 对于必须开放的业务端口(如80/443),在防火墙上仅放行源IP或Source NAT。
- 部署WAF(Web应用防火墙)或开启云防火墙/主机安全
- 如果存在硬件WAF或云防护,立即将站点接入,开启拦截模式(而非仅告警)。
- 如果只有主机侧,至少开启云锁、安全狗或系统自带的安全模块,开启防篡改和命令执行拦截。
第二阶段:T1(前3-10分钟)—— 监测与隔离(布防)
在确保基础安全后,你需要建立“视野”和“防扩散能力”。
- 部署流量侧蜜罐/诱饵
- 在关键业务目录(如
/upload、/api)建立隐藏的“蜜标”文件(如config.php.bak)。 - 关键在于监控:设置文件监控(如Tripwire、云镜),一旦有人读写或扫描,立即告警并查看攻击者IP。
- 在关键业务目录(如
- 建立全流量抓包与日志全量记录
- 启动tcpdump(针对入口网卡)和系统审计日志(auditd)。
- 目的:为后续溯源和反打保留证据,即使被打穿了,也要知道是从哪进来的,打到了哪一步。
- 备份关键资产与数据库(快速回滚准备)
- 对核心业务逻辑脚本(如登录、支付、CMS核心目录)做快照备份。
- 这样一旦被植入木马或删库,可以在30秒内从快照恢复,而不是花时间去修漏洞。
第三阶段:专项核心策略(针对特定场景)
A. 针对Web应用(占80%的攻击面)
- 重点盯防上传点:如果首回合发现上传功能被打穿,不要第一时间去修代码,而是先禁用该目录的解析权限(如Nginx/Apache配置禁止
upload目录执行PHP)。 - 开启CSRF/SQL注入过滤:在应用层全局入口(如
init.php或中间件)加一个简单的正则过滤器,过滤select union、script等敏感字符串。
B. 针对主机层面(提权防线)
- 清理可疑进程:
ps aux后,杀掉所有不熟悉的高权限进程(排除系统进程)。 - 锁定Crontab和计划任务:禁止非root用户写入
/var/spool/cron/,并检查是否已被植入反弹shell的后门。
C. 针对中间件(容器化环境)
- 如果是K8s或Docker环境,立刻把POD的网络策略收紧(NetworkPolicy),禁止内网回连请求,防止横向移动。
首回合的“三不做”原则(避免帮倒忙)
- 不要盲目重启服务:如果怀疑被植入内存马,不要重启Tomcat/Nginx(会丢失内存证据,且可能会触发守护进程重新拉起)。
- 不要大面积封IP:如果攻击源是动态IP池,封IP无效且会误伤正常访问,应优先在WAF层做频率限制和会话验证。
- 不要只打补丁不查后门:首回合时间紧迫,主要做“隔离”和“转移”,系统性的漏洞修补放到回合间隙进行。
首回合的“黄金四步”
| 步骤 | 动作 | 时间线 | 核心目标 |
|---|---|---|---|
| 1 | 改密码 + 关外网管理口 | 前30秒 | 阻断最直接的Getshell路径 |
| 2 | 开WAF拦截 + 挂蜜标监控 | 前1分钟 | 挡住批量扫描和自动化攻击 |
| 3 | 全量日志记录 + 关键脚本快照 | 前3分钟 | 拿到“回放卷”和“复活甲” |
| 4 | 内网横向隔离(若有必要) | 前5分钟 | 防止单点被打穿后满盘皆输 |
核心思路:首回合比的不是谁的代码没有漏洞,而是谁的反应更快、恢复能力更强、日志留得更全,只要你在首回合没被删库、没被提权、没被留下持久化后门,你就已经赢在了起跑线上,后续回合再集中精力分析攻击向量、修补漏洞并实施反制。