不同数据库被”拖库”特征-托管vs自建+是/否开启审计日志取证实测
在入侵类应急响应中,客户最常见的诉求之一是:“帮我判断数据库到底有没有被黑客拖库?” 但数据库类型种类众多,每种数据库的拖库手法、留下的痕迹、可用的取证手段都不一样;而且是否开启了审计日志,直接决定了能拿到的证据等级。
本文在腾讯云上用 tccli 真实开通了 7 种托管数据库,插入 10 万行/文档级别的敏感样本数据(身份证、手机号、银行卡、密码哈希),分别在 不开审计 / 开启审计 两种情况下模拟拖库;并对其中差异最大的 SQL Server、Elasticsearch、Redis、MySQL、PostgreSQL 额外做了「自建 vs 托管」对照实测(自建实例上启用原生审计、复现托管版封掉的危险能力)。每个结论都附实际抓取的日志/截图,最后给出应急响应取证清单与加固建议。
全文所有日志、命令、API 输出均为真实实测结果。
阅读更多