iT邦幫忙

2026 iThome 鐵人賽

DAY 1
0
Security

從告警到結案報告:30 天勒索軟體事件應變實戰系列 第 1

Day 01|什麼是勒索軟體?——系列地圖與 30 天的內容簡介

  • 分享至 

  • xImage
  •  

情境:第一天

早上九點,我才剛坐進位子,SOC 畫面就跳出一則告警:

[ALERT] 2026-09-06 09:03  來源不明 IP 對 FILE-SRV01 的 RDP 連線成功

主管走過來,看了一眼螢幕。

「這台是財務部的檔案伺服器。你來看看。」

當下看起來,只是一筆異常登入。

幾天後,公司的伺服器卻一台接一台遭到加密,桌面上只剩下一封封勒索信。

如果時間可以倒轉,我們究竟能在哪一個時間點發現攻擊者?

又有哪些跡象,其實早在檔案被加密以前就已經出現?


這個 30 天系列要做的,就是把時間軸往回拉。

從第一則告警開始,一步一步還原整起勒索軟體攻擊。


本篇探討

  1. 「勒索軟體」和「勒索軟體攻擊」(ransomware campaign)介紹
  2. 過去的演化
  3. 資安調查應該重視的,並不是檔案開始被加密的那一段時間

一、簡介勒索軟體

一般把「勒索軟體」指稱為「把檔案加密起來的程式」

為了後面的文章方便討論,這個系列會把真正負責執行加密的程式稱為 encryptor 或 cryptor payload。

在 Windows 環境中,它可能以 .exe.dll 的形式出現;現在也有不少勒索軟體提供 Linux,甚至 VMware ESXi 環境使用的版本。

而一個「勒索軟體攻擊」(ransomware campaign)是橫跨整個攻擊活動的過程」,
encryptor 只是最後一個動作

我們這個系列探討的是一個「勒索軟體攻擊」,也就是整個攻擊生命週期

補充:暗網論壇上(尤其俄語圈)常用舊詞 locker 來稱呼cryptor,因為勒索軟體最早的形態就是 locker。


二、演進

這裡來看勒索軟體的演化過程,如下圖

   勒索軟體演化簡史
   ─────────────────────────────────────────────
   1989  AIDS 木馬(PC Cyborg) ── 公認最早的勒索軟體
         Joseph Popp 寄出 20000 片受感染軟碟給
         WHO 愛滋研討會與會者;開機 90 次後鎖機
         (加密的是檔名而非檔案內容)
              │
   FAR   全自動勒索軟體(Fully Automated Ransomware)
         自動傳播、無需人為介入。FakeAV、
         CryptoLocker/CryptoWall(2013,靠郵件附件)
              │
   2013-14  酬載開始「加入橫向移動」 ★ 關鍵轉折
            → 從「感染單一機器」變成「能吃掉整個網路」
              │
   SAR   半自動勒索軟體(Semi-Automated Ransomware)
         人為互動成為攻擊的一部分
              │
         → 今天我們稱之為「人為操作的勒索軟體」
           (human-operated ransomware)

依據:FAR/SAR 這套術語出自資安公司 Prodaft 對 Conti 的報告,原文參考
「人為操作的勒索軟體」一詞則是 Microsoft 於 2020 年創造原文可以參考,這裡將 human-operated ransomware 縮寫為 HumOR
想多了解 AIDS 木馬的故事,可以參考

human-operated ransomware(HumOR) 的核心概念:勒索軟體現在是 由「真人」 驅動,而不是自動傳播機制。真實的人,操作過程:取得存取權 → 持久化 → 枚舉使用者與裝置 → 提權與憑證竊取 → 橫向移動 → 竊取/外洩資料 → 停用備份與復原機制——這一切,都在部署cryptor之前完成


三、跟 APT 攻擊的差異

如果覺得「這聽起來很像 APT」,你的想法是對的。

人為操作的勒索軟體,其執行方式與 APT(進階持續性威脅)攻擊類似

同樣是真人手動入侵、同樣會橫移、竊憑證和潛伏。

但兩者有明確差異:

   人為操作勒索軟體  vs  典型 APT
   ═══════════════════════════════════════════════
   面向        人為操作勒索軟體         典型 APT
   ─────────  ─────────────────────   ──────────────────
   手法        較大宗、常用公開/       較客製化、
   tradecraft  免費/破解工具            專屬工具
   速度        「砸窗搶劫」            長期潛伏
              (smash-and-grab)         (數月~數年)
              某些案例僅需數天
   動機        快速金錢收益            情報竊取/長期存取
   結尾        易被發現(加密+勒索)         不易被發現
             

總結:「human-operated ransomware」這個詞會被造出來,正是因為勒索軟體的「入侵階段」已經跟 APT 一樣

差別在動機(錢 vs 情報)、速度(快 vs 久)、以及一般造成的最後影響。

補充:有少數 APT 組織會使用勒索軟體(例如 CISA 通報 AA22-187A 中,北韓 APT 組織用 Maui 勒索軟體攻擊醫療機構,原文可以參考,但這並非常態。


四、潛伏時間

既然攻擊者要手動走完那麼多步驟,那他就得在你的網路裡待上一段時間

這段時間叫潛伏時間(dwell time)。而這會是防禦方的機會

   潛伏時間(dwell time)的變化
   ─────────────────────────────────────────────
   過去:  數週 ~ 數月
            │  (逐年縮短)
            v
   現在:  數小時 ~ 數天
          一般預期約 5-7 天
          極端案例: 有團體能在「不到 24 小時」內
                    從初始存取做到完全入侵
                    (如 IcedID → XingLocker 24 小時案例)

加密是整場攻擊的最末端

等到cryptor被部署時:資料已經外洩、備份也被竄改或破壞。

依據:潛伏時間與「24 小時內完成入侵」的案例,可參考 TheDFIRReport,這個網站鉅細靡遺記錄真實攻擊;不到 24 小時的 IcedID → XingLocker 案例,參考

   「盯著加密才反應」是本末倒置
   ─────────────────────────────────────────────
   ①初始存取 → ②持續性 → ③提權/憑證 → ④橫移
        → ⑤竊資料外洩 → ⑥破壞備份 → ⑦加密(你才發現)
                                        ▲
                                   在這裡反應 = 太遲
        └──────── 這整段(數小時~數天)都是我們的機會 ──────┘

攻擊要花時間,就代表在檔案被鎖之前,我們有機會發現。

這是事件應變、防範和早期偵測存在的意義。


五、IR 的思維

面對已經發生的資安事件,資安分析師會著重從眼前的證據往回推:

  發現的證據              往回推的問題
  ─────────             ──────────────────────
  檔案被加密    ──>  cryptor是怎麼被部署到每一台的?
      ^                        |
      |                        v
  異常 RDP 登入 <──  攻擊者是怎麼拿到這台的帳號密碼的?
      ^                        |
      |                        v
  可疑 PowerShell <── 攻擊者最初是從哪裡進來的?
                               |
                               v
                        找到感染途徑

資安分析會把上述的階段倒著進行調查,確認攻擊者過去部署的所有後門和惡意程式都清除,否則就算還原系統,攻擊者也可能從其他地方再做一次勒索攻擊

方法論依據:現代 IR 已從老式線性的 PICERL(準備→識別→圍堵→根除→復原→經驗學習),走向更貼近現實的 DAIR(動態事件應變方法),因為勒索軟體事件是混亂、同時發生、且「永遠不會真正結束」的,我們需要持續蒐集、hunting、保持警覺。


六、攻擊者的生命週期與 MITRE ATT&CK

(1) Lifecycle of a ransomware incident(CERT NZ/紐西蘭政府的分法,原文

   典型勒索軟體攻擊生命週期(CERT NZ)
   ─────────────────────────────────────────────
   ┌────────────────┐  ┌──────────────────┐  ┌──────────────┐
   │ 初始存取        │  │ 鞏固與準備         │  │ 對目標的衝擊   │
   │ Initial Access │─>│ Consolidation &   │─>│ Impact       │
   │                │  │ Preparation       │  │              │
   │ 釣魚/RDP/      │  │ C2、橫向移動、     │  │ 資料外洩、    │
   │ 密碼攻擊/漏洞   │  │ 權限提升          │  │ 破壞備份、加密 │
   └────────────────┘  └──────────────────┘  └──────────────┘
   (舊的 Lockheed 網路殺傷鏈稱最後一段為 Actions on Objective)

(2) 細部戰術(MITRE ATT&CK,已大致取代舊的殺傷鏈):

 ATT&CK 戰術流程(本系列會走過的關卡)
 ┌───────────┐  ┌───────────┐  ┌───────────┐  ┌───────────┐
 │ 初始存取   │─>│ 執行/持續性│─>│ 提權/憑證  │─>│ 橫向移動   │
 │ Initial   │  │Persistence│  │ CredAccess│  │ Lateral   │
 └───────────┘  └───────────┘  └───────────┘  └───────────┘
   Day 07-09      Day 10-13      Day 14-17      Day 18-19
                                                     |
 ┌───────────┐  ┌───────────┐  ┌───────────┐        v
 │  影響(加密)│<─│ 命令控制   │<─│ 資料外洩   │<───────┘
 │ Impact    │  │ C2 (CS)   │  │ Exfil     │
 └───────────┘  └───────────┘  └───────────┘
   Day 22-23      Day 24-25      Day 20-21

七、這 30 天的內容概觀

第一幕 · 到職與現場     Day 01-06  結尾建好自己的分析環境
第二幕 · 攻擊者怎麼進來  Day 07-12  看懂攻擊者如何入侵
第三幕 · 攻擊者怎麼擴散  Day 13-19  追蹤 AD 攻擊與橫向移動
第四幕 · 攻擊者怎麼收尾  Day 20-25  理解外洩、加密與 C2
第五幕 · 反擊           Day 26-30  寫出自己的偵測規則

今日重點

  1. 分清 「加密器酬載」(最後一步)「一場勒索軟體攻擊」(橫跨整個生命週期)
  2. 勒索軟體已演化為 HumOR(人為操作,Microsoft 2020 定名);其入侵階段與 APT ,差別在動機(錢)、速度(快)與結尾攻擊的差異。
  3. 攻擊者有潛伏時間(常見約 5-7 天,快則不到 24 小時),加密是最末端,這代表在檔案被鎖之前,我們有機會阻擋和補救

明日預告

Day 02 會討論什麼是 RaaS(勒索軟體即服務)


下一篇
Day 02|RaaS 生態系、附屬者計畫與地下經濟
系列文
從告警到結案報告:30 天勒索軟體事件應變實戰4
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言