Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/socfortress/playbooks
威胁情报学习与教育事件响应精选资源
GitHubsocfortress/playbooks

Playbooks

SOC 分析人员使用的 Playbook

查看仓库
74217613年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

目录

[[TOC]]

IR 手册(Playbooks)

本仓库包含公司安全运营中心(SOC)的所有事件响应手册(Incident Response Playbooks)与工作流。

每个文件夹包含一份手册,按照 NIST - 800.61 r2 拆分为 6 个部分。

1- 准备(Preparation)

此部分应包含以下信息:

  • 所有 资产的清单
    • 服务器
    • 端点(+关键端点)
    • 网络
    • 应用程序
    • 员工
    • 安全产品
  • 基线
  • 沟通计划
  • 哪些安全事件
  • 阈值
  • 如何访问安全工具
    • 如何授予访问权限
  • 创建手册
  • 规划演练
    • 桌面推演(Table Top)
    • 实操演练(Hands On)

2- 检测与分析(Detection and Analysis)

此部分应包含以下信息:

  • 信息收集
  • 数据分析
  • 构建检测规则
  • 根本原因分析
  • 攻击的深度与广度
    • 管理员权限
    • 受影响系统
  • 使用的技术
  • 失陷指标 / 攻击指标
    • 战术、技术与程序(TTP)
    • IP 地址
    • 电子邮件地址
    • 文件哈希
    • 命令行
    • 等。

3- 遏制、根除与恢复(Containment, Eradication, and Recovery)

此部分应包含以下信息:

  • 隔离受影响系统
  • 修补威胁入口点
  • 预定义阈值
    • 针对客户
    • 针对内部系统
    • 针对升级场景
  • 预授权操作
    • 每个客户
    • 每个环境
      • 生产环境(Prod)
      • 测试环境(QA)
      • 面向互联网的环境
  • 如何在所有受影响系统上移除威胁
  • 使系统恢复运行
  • 重建并恢复服务

4- 事后活动(Post-Incident Activity)

  • 经验教训
  • 新的检测规则
  • 新的加固措施
  • 新的补丁管理
  • 等。

目录结构

客户(Customers)

此文件夹包含与客户相关的所有信息,例如:

  • 联系人
    • 姓名
    • 电话号码
    • 电子邮件
  • 升级联系人
    • 工作时间
    • 非工作时间
  • 客户经理
  • 预批准操作与阈值
  • 停电 / 限电时间安排

产品(Products)

此文件夹包含在事件期间我们使用的各种“商用”产品的信息。 例如:

  • JIRA
  • Remedy
  • Service-Now
  • ArcSight
  • Elastic Stack
  • RSA NetWitness
  • Splunk
  • AMP
  • CrowdStrike
  • McAfee
  • Microsoft ATP
  • Symantec
  • Firepower
  • Fortigate
  • 等。

IRP-*

这些是包含手册本身(Playbooks)的各个独立文件夹。 每个目录内应有一个 PDF 文件夹,其中提供 PDF 版本(并自动生成),供需要查看的审计人员和客户使用。

创建新手册

文件夹与文件

要创建新手册:

  • 创建一个新文件夹,例如:IRP-DDoS
  • 在新文件夹中创建一个名为 README.md 的文件
  • 粘贴 IRP-TEMPLATE.md 的内容
  • 将文档中所有 -NAME- 字符串替换为你的手册名称,例如:DDoS
  • 编辑各章节。

工作流(Workflows)

要创建工作流:

  • 在你的新文件夹中创建一个名为 Workflows 的文件夹
  • 在 Draw.io 中打开 WORKFLOW-TEMPLATE.drawio 文件
  • 在本地保存,直到完成所有标签页
  • 完成所有标签页/阶段后,将副本上传到你的新 Workflows 文件夹
  • 使用 Draw.io 的 File -> Export as -> PNG 功能分别保存每个图表阶段
    • 确保取消勾选 Include a copy of the diagram
    • 点击 Export
    • 保存到本地
  • 将每个 .PNG 文件上传到你的新 Workflows 文件夹
下载工具