Eradication 清除
彻底铲除。 把跟 事件相关的一切——恶意软件、后门、被植入的账户、被利用的漏洞——从所有受影响系统里清干净。
在 [containment|遏制]之后、[recovery|恢复]之前。
清什么
- 删除恶意文件、进程、计划任务
- 移除攻击者建的后门、持久化机制
- 重置被盗凭据
- 打补丁堵住最初的 漏洞(否则会被重新攻破)
容易翻车的地方
- 清不干净 —— 漏掉一个后门,攻击者卷土重来。所以严重事件常直接重装系统而不是逐个清
- 没堵住根因 —— 只删了 malware 却没补漏洞,等于没清
- 跨系统横向移动的痕迹要全部追干净
清除后才能进 恢复,确认系统真正干净再放回生产。