返回顶部
i

incident-response-network事件响应网

>-

作者: admin | 来源: ClawHub
源自
ClawHub
版本
V 1.0.0
安全检测
已通过
148
下载量
免费
免费
0
收藏
概述
安装方式
版本历史

incident-response-network

网络事件响应 — 网络取证

安全事件期间网络特定证据的收集与分析。
本技能仅涵盖网络工件:数据包捕获、流记录
(NetFlow/sFlow/IPFIX)、ARP/MAC/CAM表、路由表状态和设备
系统日志事件。不涵盖通用事件响应生命周期(NIST
800-61)、端点取证、恶意软件分析或组织
沟通计划。

该流程遵循以取证证据为中心的事件驱动生命周期:保存易失数据 → 确定范围 → 检测横向移动 →
验证遏制 → 重建时间线 → 记录发现。所有命令
均为只读。遏制验证确认先前应用的
控制措施有效 — 不执行遏制操作。

命令在语法不同处使用[Cisco]、[JunOS]或[EOS]供应商标签。
完整命令参考请参见references/cli-reference.md,证据方法论、
监管链模板和时间线重建指南请参见references/forensics-workflow.md。

使用时机

  • - 活跃安全事件 — 需要网络级证据收集
(数据包捕获、流分析、设备日志)
  • - 事后网络取证 — 在确认安全事件后重建
网络上发生的情况
  • - 横向移动调查 — 使用流记录、ARP/MAC表变化和路由
状态分析追踪攻击者在内部主机之间的移动
  • - 未授权访问调查 — 通过网络路径分析识别外部或
内部行为者如何到达目标系统
  • - 数据外泄分析 — 通过流记录字节计数和数据包捕获
内容分析量化出站数据传输
  • - 遏制验证 — 确认(只读)响应者应用的ACL、空路由
或VLAN隔离是否有效阻止攻击者流量

前提条件

  • - 设备CLI访问 — 对事件范围内网络设备的只读访问足以执行所有证据收集命令。
不需要启用/配置权限。
  • - 流收集基础设施 — NetFlow、sFlow或IPFIX收集器
必须接收来自网络设备的导出。使用references/cli-reference.md中的流导出 命令进行验证。没有流数据时,横向移动分析(步骤3)将 仅限于ARP/MAC/系统日志关联。
  • - 集中式日志记录 — 设备系统日志事件必须转发到
SIEM或系统日志服务器。本地设备日志缓冲区较小且轮换 迅速。缺少集中式日志会造成时间线空白。
  • - NTP同步 — 所有设备必须时间同步。使用
[Cisco] show ntp status、[JunOS] show system ntp、 [EOS] show ntp status验证。时钟偏差会破坏时间线关联。
  • - 已知良好基线 — 事件发生前保存的路由表、ARP表和
设备配置副本用于比较。没有基线时,异常检测依赖 通用启发式方法而非差异分析。

流程

按顺序执行以下六个步骤。早期步骤在易失证据
过期前捕获;后期步骤进行分析和记录。每个步骤引用
references/cli-reference.md中的特定命令和
references/forensics-workflow.md中的方法论。

步骤1:证据保存

在网络易失证据过期或被覆盖前捕获。遵循
references/forensics-workflow.md中的易失性顺序 —
最易失的优先。

1a. ARP / MAC / CAM表 (最高易失性 — 数分钟至数小时):

收集事件范围内每台设备的当前ARP和MAC地址表。这些表将IP地址映射到MAC地址,MAC
地址映射到物理交换机端口 — 对于识别哪些主机
连接在何处至关重要。

  • - [Cisco] — show arp 和 show mac address-table
  • [JunOS] — show arp no-resolve 和 show ethernet-switching table
  • [EOS] — show arp 和 show mac address-table

将输出保存到带时间戳的文件。ARP条目通常在
4小时后过期;CAM条目在5分钟后。延迟意味着丢失L2映射。

1b. 活跃数据包捕获 (实时 — 仅在流量流动时存在):

如果事件处于活跃状态且调查需要有效载荷级
证据,立即在相关接口上启动数据包捕获。

  • - [Cisco] — monitor capture CAP1 interface both 然后
monitor capture CAP1 start — 使用 monitor capture CAP1 export flash:evidence.pcap导出
  • - [JunOS] — monitor traffic interface write-file /var/tmp/capture.pcap
  • [EOS] — bash tcpdump -i -w /mnt/flash/evidence.pcap -c 10000

性能说明: 设备上数据包捕获消耗CPU。在捕获期间
监控设备健康状态,并设置数据包计数或持续时间限制。

1c. 路由表快照 (数小时 — 收敛会覆盖状态):

  • - [Cisco] — show ip route 和 show ip route summary
  • [JunOS] — show route 和 show route summary
  • [EOS] — show ip route 和 show ip route summary

同时捕获路由协议邻接状态(show ip ospf neighbor、
show ip bgp summary或供应商等效命令)以记录收集时的
对等状态。

1d. 流导出验证 (数小时至数天 — 收集器保留期):

确认事件时间窗口内的流数据在流收集器中可用。
验证导出处于活跃状态且记录存在:

  • - [Cisco] — show flow monitor 和 show flow exporter statistics
  • [JunOS] — show services flow-monitoring version-ipfix template 和
show services accounting status
  • - [EOS] — show flow tracking 和 show flow tracking counters

1e. 设备配置和全面状态:

为范围内每台设备保存运行配置和完整技术支持输出:

  • - [Cisco] — show tech-support | redirect flash:tech--.txt
  • [JunOS] — request support information | save /var/tmp/tech--.txt
  • [EOS] — show tech-support | redirect flash:tech--.txt

保存证据文件后立即计算SHA-256哈希(哈希验证命令
请参见references/forensics-workflow.md)。

步骤2:初始分类

使用步骤1中收集的日志和流数据确定事件范围 —
受影响的设备、时间窗口、涉及的IP地址。

识别时间窗口: 找到最早的指标(首次告警、
首次异常事件)和最新的已知恶意活动。添加
±2小时的缓冲以考虑未检测到的前兆活动。

识别涉及的IP: 从时间窗口内的告警、SIEM事件和流记录中
提取唯一的源和目标IP地址。将每个地址分类为
内部、外部或基础设施。

识别受影响的设备: 确定哪些网络设备处理了
进出涉及IP的流量。使用路由表追踪转发
路径并识别所有传输设备。

范围评估输出: (1)受影响时间窗口、(2)涉及IP地址及分类、
(3)受影响网络设备和(4)每台设备可用证据类型的列表。
此范围界定驱动步骤3-5的深度。

步骤3:横向移动检测

追踪指示攻击者在主机之间移动的内部到内部连接。
横向移动在流记录(新的内部连接)、ARP/MAC表(新的L2条目)和系统日志
(认证事件、新会话)中留下证据。

流记录分析: 查询流收集器,查找事件时间窗口内涉及已知
受损IP的内部到内部连接。查找:

  • - 连接到常用于横向移动的端口(SMB/445、
RDP/3389、SSH/22、WinRM/5985、WMI/135)
  • - 从受损主机连接到其从未联系过的主机
(新目标分析)
  • - 内部主机之间的高字节计数传输(暂存或外泄准备)
  • 短时间内从一台主机到多台主机的顺序连接
(扫描行为)

ARP/MAC表分析: 将当前ARP/MAC表与基线捕获
进行比较。查找:

  • - 接入端口上的新MAC地址(恶意设备)
  • 与基线相比出现在不同端口上的MAC地址(设备移动
或MAC欺骗)
  • - 映射到单个MAC的多个IP地址(IP别名,潜在
MITM)

系统日志关联: 审查事件窗口内网络设备上的认证事件。
攻击者横向移动通常涉及:

  • - 来自内部IP对网络设备管理接口的失败认证尝试
  • 来自意外源IP的成功登录
  • 来自异常用户账户的配置视图命令

步骤4:遏制验证(只读)

验证事件响应团队应用的遏制措施是否按预期
运行。此步骤严格为只读 — 它确认
有效性,不应用遏制措施。

ACL命中计数验证: 确认阻止AC

标签

skill ai

通过对话安装

该技能支持在以下平台通过对话安装:

OpenClaw WorkBuddy QClaw Kimi Claude

方式一:安装 SkillHub 和技能

帮我安装 SkillHub 和 incident-response-network-1776100276 技能

方式二:设置 SkillHub 为优先技能安装源

设置 SkillHub 为我的优先技能安装源,然后帮我安装 incident-response-network-1776100276 技能

通过命令行安装

skillhub install incident-response-network-1776100276

下载

⬇ 下载 incident-response-network v1.0.0(免费)

文件大小: 15.46 KB | 发布时间: 2026-4-14 14:22

v1.0.0 最新 2026-4-14 14:22
Initial release — network forensics evidence collection and analysis for incident response teams.

- Guides volatile network evidence collection (packet captures, ARP/MAC/CAM tables, flow records, routing state) across Cisco, Juniper, and Arista platforms.
- Focused on lateral movement detection, containment verification (read-only), and timeline reconstruction.
- Vendor-specific CLI syntax provided for all supported platforms.
- Documentation includes step-by-step workflow and prerequisites for reliable network artifact analysis.
- Excludes endpoint forensics, malware, and general incident response procedures; limited to network artifacts only.

Archiver·手机版·闲社网·闲社论坛·羊毛社区· 多链控股集团有限公司 · 苏ICP备2025199260号-1

Powered by Discuz! X5.0   © 2024-2025 闲社网·线报更新论坛·羊毛分享社区·http://xianshe.com

p2p_official_large
返回顶部