Eradication 清除

彻底铲除。 把跟 事件相关的一切——恶意软件、后门、被植入的账户、被利用的漏洞——从所有受影响系统里清干净。

[containment|遏制]之后、[recovery|恢复]之前。

清什么

  • 删除恶意文件、进程、计划任务
  • 移除攻击者建的后门、持久化机制
  • 重置被盗凭据
  • 打补丁堵住最初的 漏洞(否则会被重新攻破)

容易翻车的地方

  • 清不干净 —— 漏掉一个后门,攻击者卷土重来。所以严重事件常直接重装系统而不是逐个清
  • 没堵住根因 —— 只删了 malware 却没补漏洞,等于没清
  • 跨系统横向移动的痕迹要全部追干净

清除后才能进 恢复,确认系统真正干净再放回生产。