---
content_edited: false
content_valid: true
created_at: 1785206413406760504
display_name_explicit: false
file_type: docx
folder_id: 4efd0f5b-f144-46fe-a424-2b96cb4882b8
id: 52ba7a43-a90e-4217-924d-6f4cdea79a6a
imported: true
original_filename: 003应急响应实验.docx
processing_progress: 100
processing_run_id: ed58b9d9-6cbc-4d20-aa51-db8dbb940e57
processing_status: completed
title: 003应急响应实验.docx
updated_at: 1785206415
user_id: 366195c1-70b0-427f-8c10-7316f3756ce6
first_level_type: 其它
second_level_type: 其它
---

3    应急响应实验

实验要求

掌握业务园区应急响应流程

掌握应急响应工作实施

掌握安全漏洞补丁修复工作实施

实验组网

图 1-1 业务园区安全建设项目拓扑

机柜环境说明

实验环境共有十套，每个机柜中包含一组环境，各组环境中配置互不影响（一号机柜不使用）

部分安全设备为共享设备，负责十组环境的安全防护，在配置时需要按照机柜进行选择使用。

安全设备台账

服务器台账

任务需求

任务一：应急响应

根据巡检内容

根据巡检报告, 发现多台安全上存在入侵警告,业主（客户）要求安全运维工程师对公司安全设备的告警信息进行分析, 排除漏扫设备的流量信息,封禁存在恶意请求的IP地址,对暴露出来的漏洞进行修复整改。

任务二：安全加固

为了增加集团内部网络防护标准, 集团决定对OA业务系统添加堡垒机、对CMS业务系统增加数据库审计设备、对EXSi虚拟化服务增加WAF安全防护,安全运维工程师需按照以上要求, 上线安全设备,并确保业务系统未定运行。

实验步骤

任务一：安全评估

根据巡检报告, 发现多台安全上存在入侵警告,业主（客户）要求安全运维工程师对公司安全设备的MS-17-010漏洞告警信息进行查看，排除漏扫设备的流量信息,封禁存在恶意请求的IP地址,对暴露出来的漏洞进行修复整改。

一：安全漏洞排查

A.明御APT攻击预警平台

登录安恒明御APT攻击预警平台

登录系统后切换到风险页面

查询条件选择“运营模式”，并筛选以下条件

风险级别设置为“高”

攻击状态设置为“成功”

风险类别设置为“漏洞利用”

时间范围设置为“2024-12-31”

报文设置为“MS17-010”

筛选结果如图所示

单击告警名称查看告警详情

二：安全补丁安装

A. MS17-010补丁安装

根据Goby漏洞报告显示,OA主机存在MS17-010漏洞,根据漏洞披露信息该漏洞十分危险,会造成任意命令执行

补丁系统查询

访问微软官网,根据漏洞信息和操作系统版本选择响应的补丁信息

https://learn.microsoft.com/zh-cn/security-updates/SecurityBulletins/2017/ms17-010

补丁文件以预下载到OA服务器桌面上【C:\User\win7\Desktop\安全加固】

漏洞修复测试

在EXSi服务器中登陆kali

启动goby

执行goby，需要输入kali密码

添加扫描任务,注意:目标处填写OA服务器的IP地址

点击开始，开启扫描动作，进行主机漏洞探测

B. OA系统补丁安装

通达OA补丁安装

进入到补丁存放目录【C:\User\win7\Desktop\安全加固\】,右键以管理员权限运行补丁信息

安装完成后,手动重启系统,完成补丁安装

通达OA补丁修复验证

在EXSi服务器中登陆kali

切换java版本

启动poc验证程序: java -jar TongdaTools.jar (区分大小写)

选择“Tongda_Ispirit_fileInclude”进行测试

CMS系统补丁安装

根据xray扫描报告,CMS服务器存在相关漏洞

实际没有发现漏洞，这是因为系统被之前组别的人修改过了

存在74cms-cnvd-2021-45280漏洞，根据信息收集可以得知

修复措施

根据官网修复建议进行手动修复:https://www.74cms.com/news/show-2497.html

需要修改两个文件:BaseController.class.php、View.class.php

文件1

路径:/Application/Common/Controller/BaseController.class.php

修改:BaseController.class.php文件中169行assign_resume_tpl方法中添加判断

修改后的效果如下图所示

修改完成后记得保存文件

文件二

路径：/ThinkPHP/Library/Think/View.class.php

修改110行

if(!is_file($templateFile)) E(L('_TEMPLATE_NOT_EXIST_').':'.$templateFile);

代码注释替换为

if(!is_file($templateFile)) E(L('_TEMPLATE_NOT_EXIST_'));

修复验证

在EXSi服务器中登陆kali

使用xray指定“poc-yaml-74cms-cnvd-2021-45280”进行测试

任务二：安全加固

为了增加集团内部网络防护标准, 集团决定对OA业务系统添加运维审计、对CMS业务系统增加数据库审计设备、对EXSi虚拟化服务增加WAF安全防护,安全运维工程师需按照以上要求, 上线安全设备,并确保业务系统未定运行。

一：OA业务服务器上线运维审计设备分组说明：

1-5号机柜使用明御运维审计与风险控制系统

6-10号机柜使用H3C运维审计与风险控制系统

由于我们是第十组，所以使用H3C运维审计与风险控制系统

B. H3C运维审计与风险控制

登陆H3C运维审计系统

二：CMS 业务服务器添加数据库审计设备

登陆明御数据库审计与风险控制系统

确认设备路由信息

首先进入路由管理中确认是否有下图中标注的信息，如果已经存在可以跳过添加路由操作，直接进入Agent界面。发现没有下图中标注的信息。

【系统管理】-【系统配置】-【网络】-【路由管理】

配置设备路由信息

【系统管理】-【系统配置】-【网络】-【路由管理】-【新增】

按照下图所示填入配置信息

数据库审计Agent安装

【系统管理】-【Agent管理】-【Agent安装】

点击“Agent安装”切换页面

点击“Agent将流量发送到”后面的文本框，选择“SLOT1”接口，根据在线安装提示进行安装

登录CMS服务器

（1）修改IP地址

（2）访问https://192.168.128.200进入ESXI系统

账号：root

密码：Admin@123

（3）打开CMS系统，账户密码均为eval，进入之后选择Keep aligend

根据数据库审计设备agent安装说明输出安装命令: wget https://192.168.254.3/linux64/dbagent.sh --no-check-certificate -O dbagent.sh && chmod 755 dbagent.sh && ./dbagent.sh 192.168.254.3，注意需要使用sudo

出现以下提示说明安装完成

返回到数据库审计设备agent管理处,查看是否有新增资产信息，并且需要确定状态是否为“连接正常”

三：EXSI虚拟化服务器安全加固

分组说明：

1-2号机柜使用深信服Web应用防火墙

3-10号机柜使用H3C Web应用防火墙

H3C Web 应用防火墙配置过程

登陆防火墙web管理页面

添加防护资产信息

【基础配置】-【防护资产】-【添加】

需要先配置基础信息，根据弹出的窗口配置以下信息

名称: 必填选项,可根据机柜编号、防护的目标、添加人进行命名,例如:1-EXSI-gok001

IP网段: 必填选项,可填入防护的目标IP地址,或目标所在的网段

其他几个字段为选填, 默认情况下可不进行配置,有特殊需求时在进行配置

关联防护模块，使用默认即可，如有特殊需求可以手动进行选择

默认情况下防护登记为低级,在特殊时期可以将登记调整为高级,高等级的防护意味着过滤条件更加严格,误报率会更高.

开启访问日志，勾选全部

添加防护资产完成, 点击保存.

配置WAF阻断返回效果

H3C 默认阻断的效果为404, 并且没有相关的反馈信息, 为了避免误报可以手动添加一个WAF阻断效果.

【基础配置】-【阻断返回信息】-【添加】

名称: 必选项,给阻断效果命名, 后期根据名称来进行选择使用

错误页面返回码:  HTTP 状态码, 403比较符合阻断的原因

错误页面标题: 阻断页面的Title

错误页面: 填入以下文字

阻断返回信息配置结束, 点击保存,

此时还需要手动将阻断信息和防护规则进行关联, 否在设备继续使用默认的防护效果

【安全防护】-【Web 攻击防护】-【低级】-【编辑】

将阻断返回信息选择为“H3C-WAF”

按照以上步骤修改【Web 业务控制】、【Web 敏感信息防护】、【Web 业务加固】

添加证书

防护对象为https，所以必须要添加证书信息

证书格式为PKCS12，上传证书文件

密码为：123456

添加透明代理规则

WAF 已经在防火墙核心侧配置了透明传输,现在只需要添加响应的规则即可

【代理网关】-【透明代理规则】-【添加】

规则名称:

代理类型选择https

接口设置为“br10”

开启客户端IP还原选项

透明代理规则配置完成,点击保存

测试WAF防护效果

使用浏览器访问EXSI管理平台

在浏览器页面提交恶意请求

在URL后面添加恶意参数:“?id=1;whoami”

查看告警日志记录

使用浏览器访问H3C Web 应用防火墙

【日志报表】-【防护日志】

点击详情查看

下拉可查看数据包详情

WAF 封禁测试

在数据包详情处点击“一键拉黑”，可以快速封禁攻击者IP地址

拉黑后的结果可以在【访问控制】-【黑白名单】中查看

此时该Ip不能访问整个网络，删除后可以恢复

在黑名单管理处点击“删除”接触该IP的限制

删除黑名单后访问正常

心得体会

本次实验围绕“业务园区应急响应与安全加固”展开，通过模拟真实安全事件处置与防护体系建设过程，使我对安全运维工作的实战流程有了更加系统、深入的认识。从应急响应到漏洞修复，再到安全加固部署，整个过程体现了信息安全工作的闭环管理思想。

首先，在任务一“应急响应”中，我重点学习并实践了安全事件处置的标准流程。当巡检报告显示多台设备存在入侵告警时，安全运维工程师需要第一时间对告警信息进行分析。这一环节中，我通过筛选日志、分析告警来源IP、访问路径及请求特征，逐步判断哪些告警属于真实攻击，哪些可能为误报或正常业务流量。同时，根据实验要求，需要排除漏扫设备产生的干扰流量，这一步让我认识到准确区分正常与异常流量是应急响应中的关键能力。在确认存在恶意行为后，我按照流程对攻击源IP进行封禁处理，并结合攻击类型分析可能被利用的漏洞点。随后，对暴露出的漏洞进行修复整改，例如关闭不必要端口、更新系统补丁、修正弱口令问题等。这一过程让我深刻理解到，应急响应不仅是“止损”，更重要的是“溯源与修复”，只有彻底消除漏洞根源，才能防止类似事件再次发生。

其次，在任务二“安全加固”中，我参与了多个关键安全设备的部署与配置工作，包括为OA系统上线堡垒机、为CMS系统部署数据库审计设备，以及为EXSi虚拟化平台增加WAF防护。这一部分让我从“被动防御”转向“主动防护”的视角，认识到安全体系建设的重要性。

在实际操作中，部署安全设备不仅仅是简单安装，还需要结合业务环境进行合理配置。例如，堡垒机需要对运维人员访问进行细粒度权限控制与操作审计；数据库审计设备需对SQL操作进行实时监控与异常告警；WAF则需根据业务特点配置访问策略，以防止常见Web攻击（如SQL注入、XSS等）。同时，在上线过程中必须确保业务系统的连续性与稳定性，这对安全设备的策略配置提出了更高要求，也让我体会到安全与业务之间需要取得平衡。

通过本次实验，我对业务园区的应急响应流程形成了清晰认知：从告警分析、事件确认、应急处置，到漏洞修复与后续加固，每一步都环环相扣。此外，我也认识到团队协作和规范流程在安全工作中的重要性，尤其是在应对突发事件时，清晰的分工和标准化流程能够显著提升处理效率。当然，在实验过程中我也发现自身存在不足。例如，在分析复杂告警时，对攻击原理的理解还不够深入，影响判断效率；在安全设备配置方面，对策略优化还不够熟练，存在一定依赖指导的情况。未来，我需要进一步加强对常见攻击技术、安全设备原理及配置实践的学习，提高独立分析与处理问题的能力。

总体而言，本次实验不仅提升了我的应急响应能力，也增强了我对安全加固与体系建设的理解，使我更加全面地认识到信息安全运维工作的复杂性与重要性，为今后从事相关工作打下了坚实基础。

业务服务器 | 登录地址 | 登录账号
安恒 运维审计
（2号机柜/2-5组共享设备） | https://192.168.255.45/ | student02/User@123
student03/User@123
student04/User@123
student05/User@123
运维审计与风险控制系统-堡垒机
（3号机柜/6-10组共享设备） | https://192.168.255.33/ | student06/User@123
student07/User@123
student08/User@123
student09/User@123
student10/User@123
WEB应用防火墙 WAF-1000-B1200-LV
（各级机柜独立设备） | https://192.168.255.2x (根据实际分组定，如第二组为：https://192.168.255.22) | admin/Hqdx@2024..
安恒 数据库审计
（2号机柜/共享设备） | https://192.168.255.44 | student02/User@123
student03/User@123
student04/User@123
student05/User@123
student06/User@123
student07/User@123
student08/User@123
student09/User@123
student10/User@123
明御APT攻击预警平台(2) | https://192.168.255.40 | student02/User@123
student03/User@123
student04/User@123
student05/User@123
student06/User@123
student07/User@123
student08/User@123
student09/User@123
student10/User@123

设备 | 登录地址 | 登录账号
（虚拟机）OA业务系统
(机柜2-10，各组独立设备) | 192.168.127.10x
(根据实际分组定，如第二组为：192.168.127.102) | win7/admin
（虚拟机）Cms业务系统
(机柜2-10，各组独立设备) | 192.168.128.10x
(根据实际分组定，如第二组为：192.168.128.102) | eval/eval
（虚拟机）Kali运维系统
(机柜2-10，各组独立设备) | 192.168.129.10x
(根据实际分组定，如第二组为：192.168.129.102) | Kali/kali

$view = new \Think\View;
        $tpl_file = $view->parseTemplate($tpl);
        if(!is_file($tpl_file)){
            return false;
        }

尊敬的用户，您的当前访问行为触发了网站的安全防护机制