1、模板定位

这份模板用于 授权实验、蓝队调查、内存取证和学习复盘。它不记录 Rootkit 开发步骤,不记录隐藏、绕过、远控、凭据提取或日志清除方法,只记录证据、判断依据、影响范围和处置建议。

2、报告摘要

项目 内容
报告编号 R0-IR-YYYYMMDD-001
调查对象 主机名、系统版本、用途、实验/生产属性
调查原因 告警、异常现象、练习题、授权实验
调查时间 开始时间、结束时间
调查人员 姓名或账号
结论级别 正常 / 可疑 / 高危 / 已确认
主要结论 用三句话说明发生了什么、证据是什么、建议怎么做

3、环境与授权

项目 记录
授权范围 哪些主机、账号、时间段允许调查
数据来源 Sysmon、ETW、事件日志、EDR、内存镜像、磁盘镜像
采集方式 本地采集、只读远程采集、离线镜像分析
隔离状态 是否在虚拟机或隔离网络中分析
证据保全 哈希、文件路径、采集时间、操作者

4、时间线

时间 事件 来源 关联对象 可信度
T0 首次异常告警 Sysmon/EDR 进程、驱动、文件 高
T1 异常模块或驱动加载 事件日志/内存镜像 驱动名、路径、签名 待确认
T2 可疑文件或注册表变化 文件/注册表日志 路径、键值、进程 中
T3 网络连接或外联 网络日志 远端 IP、端口、进程 中
T4 调查与处置动作 审计日志 操作者、动作、结果 高

5、证据清单

证据编号 类型 路径或来源 哈希/标识 说明
E-001 事件日志 关键告警
E-002 内存镜像 进程、模块、驱动分析
E-003 驱动文件 签名、路径、时间戳
E-004 进程树 父子进程关系
E-005 网络连接 远端地址、端口、协议

6、检测维度

维度 检查点 正常基线 异常表现 证据
驱动 驱动加载列表、签名、路径、服务名 位于可信目录,签名有效 未签名、异常路径、名称伪装
模块 进程模块、映像路径、内存映像一致性 文件与内存一致 内存映像与磁盘不一致
进程 进程树、命令行、父进程、启动时间 父子关系合理 断链、伪装、异常启动参数
句柄 文件、进程、驱动对象句柄 与进程行为匹配 异常高权限句柄
回调 进程/线程/映像/注册表回调 来源模块可信 回调指向未知模块或异常地址
网络 进程到外联关系 与业务匹配 低频可疑连接或隐藏进程外联
日志 Sysmon/ETW/事件日志完整性 时间连续 缺口、关闭、配置突变

7、内存取证记录

分析项 结果 判断
进程列表 是否存在隐藏或不一致进程
进程树 父子关系是否合理
模块列表 是否存在异常模块
驱动列表 驱动路径、签名、加载时间是否合理
句柄信息 是否存在异常高权限对象
网络连接 进程与连接是否能对应
可疑内存段 权限、来源、映射关系是否异常

8、判断矩阵

证据 权重 支持正常 支持可疑 支持高危
驱动签名异常 高
驱动路径异常 高
模块/内存不一致 高
进程树异常 中
网络连接异常 中
日志缺口 中
与已知 IOC 命中 高

最终结论不要只靠单点证据。至少需要说明:哪些证据互相支持,哪些证据可能是误报,哪些证据仍需要补采。

9、处置建议

优先级 动作 说明
P0 保全证据 保存日志、内存镜像、可疑文件、哈希和时间线
P1 隔离主机 仅在授权范围内执行,避免破坏证据
P2 扩展排查 检查同网段、同账号、同软件版本主机
P3 修复与加固 更新补丁、启用 HVCI、检查驱动阻止列表、收紧权限
P4 复盘 总结误报、漏报、规则改进和监控缺口

10、最终报告结构

  1. 摘要;
  2. 授权范围;
  3. 环境和数据来源;
  4. 时间线;
  5. 证据清单;
  6. 检测维度;
  7. 内存取证结果;
  8. 判断矩阵;
  9. 影响范围;
  10. 处置建议;
  11. 复盘与规则改进。