iT邦幫忙

2026 iThome 鐵人賽

DAY 15
0
AI Security

把 AI 接進 SOC系列 第 15

【Day 15】攻擊情境:RDP 暴力破解

  • 分享至 

  • xImage
  •  

昨天講完 PowerShell 留下的兩種紀錄。今天想開始講具體的攻擊情境,從 RDP 暴力破解開始——這是我目前規劃裡最完整的一條攻擊鏈設計。 但先說:這是設計,不是我已經測過的結果。 今天這篇算是把「應該長怎樣」講清楚。


補充:本文只談偵測邏輯與可觀測的日誌現象,不含任何破解工具、字典檔或可直接複製執行的攻擊指令。所有提到的模擬行為都限定在自己的隔離實驗室環境、對自己的靶機進行。

設計上的攻擊面長怎樣
情境很單純:外部來源對靶機的 RDP 服務反覆嘗試登入帳密,目標是猜出一組有效憑證,取得互動式存取,再進一步橫向移動或提權。

防禦方看得到的跡象,設計上大致是:單一外部來源在短時間內產生大量登入失敗(4625,Logon Type 10——Day 11 提過的那個欄位,10 對應的是 RDP),可能連帶觸發帳號鎖定(Day 13 提過的 4740)。如果失敗之後緊接著出現一次成功登入,這是整條情境裡最嚴重的訊號,風險等級要從 high 直接跳到 critical。

對應到我寫的規則
Day 8 提過的那批規則裡,有三條是為這個情境設計的:一條負責把單筆失敗事件當作低等級的訊號饋源,一條是同來源 IP 在時間窗內累積到一定頻率就拉高等級的頻率告警,還有一條專門處理「多次失敗之後,同來源出現成功登入」這個最關鍵的組合。

這三條規則彼此之間有相依關係,後面的規則要靠前面規則的命中結果去判斷——這個設計邏輯跟 Day 4、Day 8 那條「建帳號→加特權群組」的關聯鏈,是同一種思路的不同應用。 差別在於:那條鏈我已經用真實事件走過一次,親眼看到它從頭到尾觸發;這三條暴力破解規則,目前只做過靜態的語法檢查,還沒有真的用模擬攻擊行為去驗證過會不會如預期串起來。


Demo 劇本裡的完整故事線
我另外還寫了一份 Demo 劇本,把 RDP 暴力破解當成整個系統展示的主線:外部反覆嘗試 RDP → 猜中並登入成功 → 用這個立足點建立後門帳號 → 把新帳號加入 Administrators。
理論上每一步都對應到 Wazuh 的偵測、AI 的分析,一路串到儀表板呈現跟問答系統。

這個情境目前卡在哪
沒驗證過的部分,具體列出來:三條暴力破解規則有沒有真的接得上、頻率門檻設定得合不合理、成功登入之後的關聯規則會不會正確觸發,這些我目前都不知道答案,因為還沒有真的模擬過一次從失敗到成功的完整序列...

要驗證這件事,得在自己的隔離環境裡,對自己的靶機,真的跑一次「反覆錯誤登入、最後一次故意登入成功」的序列,然後回頭看 Wazuh 有沒有依照設計產生對應的告警跟等級變化。這件事我還沒排,但寫到這裡,我覺得這反而是接下來很值得優先做的一次驗證——比起繼續寫更多還沒測過的規則,先把手上已經設計好的這條情境跑一次,拿到真實結果,會比堆更多篇幅有意義。

目前的整體環境架構:
https://ithelp.ithome.com.tw/upload/images/20260907/20178898tKqEuHA57n.png


明天
接下來想講另一個情境:失敗後成功這個型態,為什麼單點規則抓不到,一定要靠關聯才行。這個情境跟今天講的其實是同一套邏輯,但我想單獨拉出來講清楚背後的原理。

明天見。


上一篇
【Day 14】PowerShell 的紀錄及缺口
下一篇
【Day 16】單點規則抓不到「失敗後成功」?
系列文
把 AI 接進 SOC18
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言