攻防演练排查全攻略:战前排雷与入侵溯源

发布于: 2026-09-15 10:30
来源: 卓识网安


在攻防演练中,很多防守团队都有过相似的困境:告警响了一整天,翻来覆去查不出真实攻击;等红队已经拿到核心服务器权限,才后知后觉发现入侵痕迹;明明部署了全套安全设备,却还是漏过了关键攻击路径。

拉开蓝队能力差距的,从来不是设备的数量,而是排查能力的深浅。排查不是随便翻日志、扫漏洞,而是一套有逻辑、有重点、有闭环的实战动作 —— 战前排查排隐患,战中排查找攻击,事后排查定范围。

本文从攻防演练全流程视角,拆解不同场景下的排查方法与核心要点,帮你建立一套可直接复用的排查体系。

一、战前排查:演练启动前的主动排雷


战前排查的核心目标,是在红队动手之前,把自身的 “破绽” 找出来并补上,从根源压缩攻击空间。这一步做得越扎实,战中防守的压力就越小。

1.资产全量排查:先摸清家底,再谈防守

红队找突破口,永远从找资产开始;防守方的排查,也必须从资产底数起步。

  • 排查范围:不仅要查台账上的公网业务系统,更要重点覆盖影子资产、废弃站点、测试环境、第三方外联接口、云服务器、IoT 设备、运维跳板机等 “非显性资产”。大量实战案例证明,突破口几乎都不在核心业务上,而在无人维护的边缘资产里。

  • 排查方式:通过端口扫描、子域名枚举、DNS 记录反查、云平台资产拉取、运维台账交叉比对,做到 “账实一致”;重点标记无人运维、长期未更新的资产,能下线则下线,不能下线则重点防护。

  • 关键验证:以纯外部攻击者视角自查一遍,确认能探测到的资产,全部在防守覆盖范围内。

2.脆弱性排查:盯住红队最高频的突破口

漏洞与不适当的配置是红队最省力的入场券,战前排查必须按优先级精准覆盖。

  • 高危漏洞优先查:重点排查远程代码执行漏洞、永恒之蓝等内网横向漏洞、主流中间件通用漏洞、Web 框架高危漏洞;按 CVSS 风险等级从高到低闭环,优先处理可直接 getshell 的漏洞。

  • 弱配置专项查:弱口令、默认账号密码、未授权访问、开放的高危端口(SMB、RDP、SSH、445 等),这类问题技术门槛低、利用率极高,是红队的首选切入点。

  • 内网同步查:不要只查外网边界,内网服务器、办公终端、域控、运维主机的脆弱性同样要覆盖 —— 红队突破边界后,内网漏洞才是横向扩散的核心抓手。

3.敏感信息排查:杜绝“信息送人头”

很多时候红队不需要打漏洞,靠公开信息就能拿到入场权限,信息排查极易被忽略,却性价比极高。

  • 排查渠道:GitHub 等代码托管平台、公开文库、网盘资源、社工库、招聘平台、技术社区、企业官网公开文件。

  • 排查内容:源码泄露、内部架构文档、账号密码硬编码、员工姓名与联系方式、内部系统地址、运维手册等。

  • 延伸排查:同步排查外包厂商、合作开发团队的信息泄露风险,很多企业的内部信息,都是通过第三方渠道流出的。

二、战中排查:7×24 小时值守的实战研判


演练正式启动后,排查是防守值守的核心工作,目标非常明确:早发现、准定性、不遗漏,从海量告警里揪出真实攻击,同时主动挖出绕过规则的静默攻击。

1.告警驱动排查:从 “告警” 到 “定性” 的标准三步法

很多人收到告警要么直接误判处置,要么漫无目的翻日志,效率极低。标准化的告警排查流程,能大幅提升研判准确率。

第一步:初筛去噪,先排除误报


  • 先看告警核心四要素:攻击源 IP、目标资产、攻击类型、攻击载荷;优先排除内部运维 IP、业务正常访问、已知扫描器探测等白名单流量;再判断是扫描探测行为,还是真实漏洞利用尝试。

第二步:关联验证,确认攻击有效性


  • 告警只是 “疑似”,必须交叉验证才能定性:查目标资产的 Web 日志、系统日志、中间件日志,看攻击请求是否被响应、是否返回成功状态;查终端 / 主机的进程、文件记录,看是否有异常落地;关联攻击源的历史行为,判断是随机扫描还是定向攻击。

第三步:风险定级,匹配处置动作


  • 仅探测未成功→拉黑源 IP,持续监控;攻击成功 / 疑似入侵→升级为高危事件,立即隔离资产,启动深度排查。

2.主动狩猎排查:挖出绕过防护的 “静默攻击”

只坐等告警,必然会漏掉绕过规则的攻击。主动威胁狩猎,就是主动去找那些设备没报出来的异常,重点盯四类高风险场景:

  • 异常登录排查:凌晨 / 非工作时段的管理员登录、异地 IP 登录、非常用终端登录、多次失败后短时间内成功的登录,这类行为背后往往是弱口令爆破成功或社工得手。

  • 异常外联排查:服务器主动外联境外 IP、陌生域名、非业务端口,尤其是短时间高频外联、大流量外发,大概率是 C2 通信或数据外传。

  • 异常进程排查:临时目录下的可执行文件、powershell/cmd 执行可疑命令、无签名的陌生进程、内存占用异常的进程,重点关注无文件攻击、免杀木马的痕迹。

  • 内网横向排查:内网出现批量端口扫描、SMB/RDP 批量连接、跨业务区访问、IPC$ 连接尝试,一旦出现这类行为,说明红队已经突破边界,正在向内网扩散。

3.高频攻击场景的排查要点


针对演练中最常见的攻击手法,有针对性地聚焦排查,能快速定位问题:

  • Webshell 排查:比对 Web 目录的文件基线,查新增 / 修改的异常文件;查 Web 访问日志中带 POST 请求、访问频次低、路径可疑的记录;结合 EDR 查网页目录下的命令执行、文件操作记录。

  • 暴力破解排查:统计登录失败日志的频次与来源 IP;重点核查 “多次失败后瞬间登录成功” 的账号;核对登录源是否为常用地区、常用 IP 段。

  • 钓鱼社工排查:查邮件网关的可疑邮件,尤其是带附件、钓鱼链接的邮件;查终端的宏文件执行、可疑程序启动记录;同步核查相关账号的后续登录行为。

三、入侵后深度排查:锁定影响范围,还原完整攻击链


一旦确认资产被入侵、红队已拿到权限,排查的核心就从 “发现攻击” 转为 “控范围、追路径、定影响”,最忌讳只查单点、不追扩散,导致治标不治本。

  1. 入口点排查:还原红队的突破路径

以被控资产为原点,反向追溯攻击的最初入口:

  • 拉取攻击源 IP 的全量历史流量,查找最早的攻击请求、第一次成功利用的时间点与漏洞点;

  • 联动边界 WAF、防火墙、全流量设备日志,还原从踩点探测到成功突破的完整过程;

  • 优先排查四类常见入口:Web 漏洞利用、弱口令 / 远程服务登录、社工钓鱼终端、第三方未授权接口。

2.权限维持排查:找出红队留下的所有后门

红队拿下一台主机后,一定会留后门维持权限,排查不彻底就会出现 “删了又来” 的反复入侵。

  • 系统层面:核查新增账号、隐藏账号、计划任务、开机启动项、系统服务、注册表启动项,重点排查带有隐蔽性的命名;

  • Web 层面:全面扫描 Web 目录下的 webshell、后门文件、隐藏目录、畸形文件,包括图片马、无文件内存马;

  • 内存与网络层面:核查异常监听端口、持续外联的 C2 连接、被注入的系统进程,必要时做内存镜像分析。

  3.横向移动排查:确认红队渗透了多深

这是入侵后排查最关键的一步,直接决定攻击影响范围。

  • 以被控主机为核心,排查其对内网的所有访问记录:RDP/SSH/SMB 连接、IPC$ 访问、文件传输、端口扫描行为;

  • 核查内网认证日志,确认是否有同一账号批量登录多台服务器,是否存在哈希传递、票据传递等横向攻击痕迹;

  • 重点核查核心节点:域控服务器、运维堡垒机、文件服务器、数据库服务器,一旦核心节点被控制,意味着内网基本全线失守。

4.数据影响排查:评估实际危害程度

排查最终要落地到业务影响,核心判断是否存在数据泄露与破坏:

  • 查被控主机的文件访问、批量下载、压缩打包记录;

  • 查数据库的异常查询、全表导出、批量删除操作;

  • 核对异常大流量外发记录,判断是否存在数据外传行为。

四、提升排查效率的 5 个实战技巧


1.提前打好基础底座:演练前梳理好资产台账、建立系统基线、统一日志汇聚平台,排查时才能快速比对异常,不用临时找数据。

2.工具组合交叉验证:不依赖单一设备告警,用日志平台 + EDR + 流量分析 + 人工排查互相印证,避免单一设备漏报、误报。

3.聚焦高价值资产:核心业务系统、运维节点、边界系统优先排查,不要在低价值、非核心资产上分散过多精力。

4.标准化排查清单:把常见攻击场景的排查步骤整理成 Checklist,遇到事件按清单逐项核查,避免慌乱中遗漏关键项。

5.边排查边止损:发现风险第一时间隔离受感染资产、断开攻击链路,不要等 “全查完” 再处置,优先控制扩散,再做深度溯源。

五、排查工作最容易踩的 5 个坑


1.只看告警不核实:看到告警就直接封禁处置,不验证攻击是否成功,既容易产生误报影响业务,也容易在海量误报中漏掉真实攻击。

2.只查单点不扩散:发现一台服务器被入侵就只盯着这一台查,不追溯横向路径,导致红队早已渗透核心区域,却始终没被发现。

3.重边界轻内网:把全部排查精力放在外网告警上,忽略内网横向行为与终端异常,边界一旦被突破,内网就如同不设防。

4.依赖工具不人工:全靠自动化工具扫描排查,不做人工分析与深度研判,很容易漏掉免杀木马、无文件攻击等新型手法。

5.排查完不闭环:查完处置完就结束,不记录攻击特征、不补充检测规则、不复盘排查盲区,下次遇到同类攻击还是会漏。






排查能力是蓝队的基本功,也是防守体系的 “最后一道人工防线”。再高端的安全设备,最终也要靠人去研判、去验证、去深挖。

攻防演练的对抗,本质上也是排查速度与攻击速度的比拼 —— 你越早发现攻击痕迹,就能越早止损,把红队挡在核心业务之外。比起堆砌设备,先把排查的逻辑、步骤、细节练扎实,才是提升防守能力最有效的方式。






分享