
# 主机反弹Shell攻击自动化处置
#### 剧本说明
"主机反弹Shell攻击自动化处置"实现针对"告警类型"为"反弹Shell"的主机告警，自动将主机添加至虚拟私有云 VPC安全组，安全云脑自动阻断出方向（主机访问第三方）和入方向（第三方访问主机），同时自动关闭告警。虚拟私有云 VPC安全组更多信息请参见[安全组概述](https://support.huaweicloud.com/usermanual-vpc/zh-cn_topic_0073379079.html)。
**触发条件：告警来源是主机，且告警类型是**"反弹Shell"。
**该剧本需要用户手动启用剧本后方可生效。**
#### 前提条件
- 已购买安全云脑专业版且在有效使用期内。
- "主机安全告警"日志已接入安全云脑，且已打开"自动转告警"按钮。日志接入安全云脑请参见[接入日志数据](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_01335.html#secmaster_01_01335)。
- 已经通过内置"主机-反弹shell"模板创建模型，且已启用"主机-反弹shell"模型。创建模型请参见[使用已有模型模板创建告警模型](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0148.html#secmaster_01_0148__zh-cn_topic_0000001395859294_section124302421937)，启用模型请参见[管理模型](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0331.html#secmaster_01_0331__zh-cn_topic_0000001708165753_section124302421937)。
 
#### 操作步骤
默认"主机反弹Shell攻击自动化处置"剧本的初始版本（V1）也已激活，**只需要启用剧本即可** 。
1. [登录安全云脑 SecMaster控制台](https://console.huaweicloud.com/secmaster/#/secmaster/ssa/overview)。
2. 在左侧导航栏选择"工作空间 \> 空间管理"，并在工作空间列表中，单击目标工作空间名称，进入目标工作空间管理页面。
   图1进入目标工作空间管理页面   
   ![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000002572515210.png "点击放大")
   
   
3. 在左侧导航栏选择"安全编排 \> 剧本编排"，默认进入剧本管理页面。 
   图2进入剧本管理页面   
   ![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000002629299424.png "点击放大")
   
   
4. 在**剧本管理**页面中，搜索"主机反弹Shell攻击自动化处置"剧本并单击"主机反弹Shell攻击自动化处置"剧本所在行的"操作"列的"启用"。
5. 在弹出的启用确认框中，选择初始剧本版本v1后，单击"确认"。"主机反弹Shell攻击自动化处置"剧本的"剧本状态"变为"已启用"表示启用剧本成功。
 
#### 实现效果
"主机反弹Shell攻击自动化处置"实现针对"告警类型"为"反弹Shell"的主机告警，自动将主机添加至虚拟私有云 VPC安全组，安全云脑自动阻断出方向（主机访问第三方）和入方向（第三方访问主机），同时自动关闭告警。
1. 当存在"告警类型"为"反弹Shell"的主机告警时，剧本"主机反弹Shell攻击自动化处置"会自动生成对告警所属主机进行自动隔离的待办。在安全云脑工作空间的左侧导航栏选择"态势感知 \> 任务中心"，进入"我的待办"页面，可查看任务名称为"审核是否对当前主机进行隔离"的任务，且"关联对象"是"主机反弹Shell攻击自动化处置"。
图3主机反弹Shell攻击自动化处置剧本生成的人工待办   
![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000002483729709.png "点击放大")
2. 在"我的待办"页面，单击任务名称为"审核是否对当前主机进行隔离"且"关联对象"是"主机反弹Shell攻击自动化处置"的待办任务所在行操作列的"审批"，右侧弹出"剧本-节点审核"界面，选择"继续执行"。
3. 审批完成后，安全云脑自动将主机添加至虚拟私有云 VPC安全组，安全云脑自动阻断出方向（主机访问第三方）和入方向（第三方访问主机），可在VPC查看到名称为"SecMaster_主机一键隔离"的安全组 。查看安全组详细操作请参见[查看安全组](https://support.huaweicloud.com/usermanual-vpc/vpc_SecurityGroup_0011.html)。
   图4"SecMaster_主机一键隔离"安全组   
   ![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000002483841857.png "点击放大") 
 
