You need to enable JavaScript to run this app.
文档中心
文档控制台
注册
飞连

飞连

复制全文
下载 pdf
威胁告警与事件管理
威胁事件分析与处置
复制全文
下载 pdf
威胁事件分析与处置

在传统的终端安全运营中,管理员往往面临“告警疲劳”与“溯源断链”的双重挑战:单点告警(如进程异常外连)仅能反映攻击的末端表现,而无法直观呈现攻击的起始源头。
飞连威胁事件功能通过引入更高维度的聚合分析能力,将散落在终端上的多个关联威胁行为、恶意文件告警自动串联,并利用溯源图还原完整的攻击路径。它旨在帮助安全管理员从“处理孤立告警”转向“运营完整事件”,实现从风险发现、路径追溯到闭环处置的全链路提效。

核心价值

  • 定位攻击根因
    通过全量行为回溯,自动定位攻击链路的起始节点。例如,识别导致恶意载体落盘的原始下载源、入口进程或关联的父级执行链,帮助管理员从源头切断风险。
  • 识别潜伏持久化机制
    通过深度链路追踪,识别攻击者为实现长期驻留而创建的隐蔽实体。包括但不限于隐藏的计划任务、异常注册表启动项或伪装的系统服务,确保对潜伏威胁进行彻底清理。
  • 提升研判与响应效率
    将碎片化的原始日志转化为直观的拓扑结构图,解决单点告警缺乏上下文的问题。该机制降低了复杂事件的关联分析成本,使管理人员能够快速评估威胁的影响范围并下发处置指令。

功能关联逻辑

理解威胁事件需明确其在飞连 EDR 体系中的层级关系与数据流向:

  1. 数据基础(EDR 日志):持续记录终端的全量原始行为数据,为安全分析与事后审计提供基础证据。
  2. 单点告警(威胁行为/恶意文件):基于检测规则对原始日志进行提炼,标记出存在风险的单点行为或恶意文件。
  3. 研判中心(威胁事件):作为逻辑处理核心,通过实体关联技术(如进程链、文件哈希、目标网络地址)将分散的单点告警聚合成具备上下文关联的攻击事件,解决信息断链问题。
  4. 处置闭环(威胁响应):基于事件研判结论,管理员可直接触发响应指令(如结束进程、隔离文件),实现针对性打击。

溯源图元素解析

Image

  • 节点类型
    节点代表终端上的具体实体。
    • 进程:运行中的程序实例,标注名称及 PID。
    • 文件:磁盘上的静态文件实体。
    • 持久化对象:包括服务、计划任务、注册表启动项及快捷方式。
    • 网络:目标 IP 地址或域名。
  • 节点颜色分级
    • 🔴 红色:高/中置信度告警关联实体,也是单次事件的触发诱因。
    • 🟡 黄色:低置信度风险关联实体。
    • 🔵 蓝色 /灰色:系统正常进程或提供上下文背景的实体。
  • 连线逻辑
    连线代表实体间的交互动作。
    • 实线(行为线):代表明确的动作类型,如“创建进程”、“写入文件”、“解析域名”。
    • 虚线(关联线):代表逻辑上的弱关联。例如:标识运行进程与其物理文件实体的映射关系;或连接具有相同参数的多个注册表项。

操作指南

1. 访问入口

  1. 登录管理后台。
  2. 在左侧导航栏,选择终端安全 > 威胁事件。当终端触发中高置信度告警时,系统会自动生成风险事件并呈现在威胁事件管理列表中。管理员可以通过“最近活跃时间”和“事件状态”初步评估威胁的紧迫性,从而判断是否立即介入分析。
    Image
  3. 在事件列表中,点击目标事件操作列的详情进入事件详情。管理员可迅速锁定本次威胁关联的员工、终端设备、操作系统等。通过这些实体信息,可以快速评估该威胁是否涉及核心业务人员,以及相关设备的所属组织、安全状态及合规基线,为后续的风险研判提供必要的环境上下文。
    Image
  4. 在详情页面选择原始溯源图页签。管理员可以通过溯源图直观地洞察攻击者的横向移动轨迹、持久化策略以及试图掩盖真实意图的伪装行为,实现从“看到告警”到“看透攻击”的质变。

2. 节点属性审查与取证

点击溯源图中任一节点,侧边栏将展示该实体的详细元数据,为管理员提供深度取证依据:

  • 身份与合法性校验(进程/文件)
    重点展示实体的执行路径、命令行参数、哈希值(MD5/SHA1)及数字签名状态。管理员可通过核对命令行是否包含恶意指令,以及签名是否有效或异常,快速判定该节点是否为伪装或篡改实体。
  • 持久化机制审查(服务/任务/注册表)
    针对系统驻留项,展示其启动类型、触发器、可执行文件路径及注册表具体键值内容。通过审查其运行频率和执行路径,判定该节点是否被利用为攻击者的持久化后门。
  • 通信特征与情报联动(网络)
    展示源 IP/端口、目的 IP/端口、连接方向以及解析域名等信息。管理员可据此核实流量的来源与去向,判定是否存在异常的外连通信。
  • 风险关联信息
    若节点涉及告警,侧边栏将同步展示其关联告警详情。管理员可查看该节点触发的告警名称、威胁级别及检测依据,实现图谱表现与底层日志的快速对齐。

3. 响应处置

在完成溯源分析并确认威胁后,管理员可通过以下两种方式执行响应动作,实现物理止损与运营闭环。

  1. 处置风险实体
    关联处置项页签中,针对受感染的具体实体下发阻断指令,即时中断攻击行为。任务指令下发后,也会在威胁响应中心同步留痕。
    Image
    • 进程级响应:执行结束进程。强制终止正在运行的恶意程序,阻断其内存活动与网络外连。
    • 文件级响应:执行隔离文件。将恶意载体移入隔离区并加密,防止其被再次触发或加载。
    • 持久化项响应:执行删除计划任务删除注册表启动项禁用服务。清理攻击者留下的常驻后门,防止威胁在系统重启后复发。
  2. 威胁事件定性
    在对整体路径执行止损操作后,需通过页面右上角的处置按钮对该威胁事件进行最终定性与状态核销。
    Image

实战案例分析

本案例展示了一起针对 macOS 终端的真实攻击:攻击者利用系统合法工具 osascript 伪装弹窗,诱导用户输入管理员密码。本章节展示如何通过威胁事件的溯源图,从碎片化告警中还原完整的攻击研判逻辑。
Image
Image

1. 识别异常行为触发点

在溯源图中,红色节点直接锁定了风险发生的末端。点击红色 osascript 节点(PID: 83511),查看其侧边栏详情:
Image

  • 异常特征:命令行显示 osascript -e do shell script "curl -s -m 2 http://127.0.0.1/test ..."
  • 研判逻辑osascript 是 macOS 系统的合法工具,通常用于自动化任务。但此处被用于拉起 Shell 脚本并尝试与本地 127.0.0.1 通信,极度符合“攻击者利用白名单工具规避安全审计,并在获取凭据后进行本地数据探测”的特征。

2. 回溯启动源头

为明确恶意行为如何被激发,可沿进程链向上追溯。发现 osascript 的父进程是红色 bash (PID: 83482)。
Image

  • 关键发现:命令行显示 bash -x 03_osascript_remote_code_loading.sh
  • 研判逻辑:文件名 remote_code_loading(远程代码加载)暴露了其攻击意图。进一步查看其当前工作目录(CWD),发现脚本位于用户的下载文件夹 ~/Downloads/bas_scripts/ 中。由此可判定,这是一起典型的用户误下载并运行了恶意脚本导致的感染事件。

3. 多维证据交叉验证

在溯源图中点击“关联告警”页签,查看系统对此行为的自动定性。
Image

  • 告警名称:系统触发了 5 条 “osascript弹框获取账号密码” 告警。
  • 研判逻辑:告警与行为完全对齐。攻击者通过脚本触发 osascript 弹出伪造的系统验证框(如伪装成 App Store 或系统软件更新),一旦用户在弹窗中输入密码,密码将被脚本捕获并尝试通过 curl 动作外发。

4. 研判结论与处置建议

  • 风险定性
    真实攻击(凭据钓鱼)。该事件属于高置信度的恶意行为,利用系统工具绕过防御,具有极强欺骗性。
  • 攻击故事线还原
    通过对溯源图中各个节点的命令行及关联告警进行分析,可以还原出该事件的完整攻击故事线:员工在终端上意外下载并手动运行了一个恶意脚本文件 03_osascript_remote_code_loading.sh。脚本启动后,利用系统合法工具 osascript 弹出伪造的系统验证框。员工在误以为是系统正常请求的情况下,输入了管理员账号密码。脚本获取凭据后,利用 osascript 调用 curl 指令,频繁尝试访问本地回环地址下的特定路径及文件,意图实现对终端的持久化控制。
  • 处置操作
    1. 物理止损:在“关联处置项”中勾选受感染的 bash 及其所有子进程,执行结束进程,中断正在进行的钓鱼行为。
    2. 源头清理:定位并隔离用户下载目录下的 03_osascript_remote_code_loading.sh 脚本文件,防止再次触发。
    3. 账户保护:受影响员工需立即更改其系统账户密码及公司业务系统凭据。
    4. 事件归档:点击页面右上角“处置”按钮,定性为“真实攻击”核销该事件。
最近更新时间:2026.07.13 22:12:48
这个页面对您有帮助吗?
有用
有用
无用
无用