Day 03 我們把一場勒索軟體攻擊拆成不同階段來看。
現在,假設情境是最糟的時刻:發現資安事件時,檔案已經開始被加密了。
電話一支接一支打進來。
主管站在後面問:「現在該怎麼辦?」
這種時候最重要的是一套清楚的處理流程
因為做錯可能是一份關鍵證據就此消失,或原本只影響幾台主機的事件,繼續往整個環境擴散
今天,我們來看事件爆發後的第一個小時。
事件發生時,很容易立刻把注意力放在第一台中毒主機上。
但 IR 的第一步應該是先綜觀全局,要先知道事件全貌
可以思考底下問題:

這些問題看起來很基本,但資安事件發生時,現場往往比想像中混亂。
不同部門可能同時在做不同事情。
所以需要綜觀全局且要有已經準備好的應變流程。
重點:勒索軟體案件的分析範圍,絕不會只停在「已知中毒的主機」。 攻擊者一定橫向移動過,必須從整個環境蒐證,才能確定他到底摸過哪些機器。
事件調查有一個很重要的概念: Order of Volatility,揮發性順序。
簡單來說,就是越容易消失的證據,越要優先保存。

其中最典型的,就是記憶體。
主機一旦關機,RAM 裡很多東西就不存在了。
例如:
這也是為什麼「看到中毒就直接關機」不一定是最好的第一反應。
但反過來說,也不能為了保存證據,放任主機繼續破壞環境。
這是 IR 麻煩的地方。
還有一些容易被忽略,但需要保存證據的動作
如果判斷「攻擊者還活在網路裡,而且不確定他所有的進入方式」,那加密隨時可能發生。
這時最激烈的止血手段就是 切斷整個網路的對外連線。
這在國外稱為: "Going Dark"

Going Dark 不是指把所有設備全部拔線。
核心思路是:
先降低攻擊者與外界溝通、移動或持續操作的能力,再只保留經過確認的必要通道。
但這種決定的代價很高。
因為你切掉的除了攻擊者,也可能影響:
所以這是一個營運風險決策,必須由最高層拍板。但重點是:
這些規則必須「事前」就準備好。 ,也需要事先就讓所有團隊都進行演練過
因為事件發生時,最浪費時間的常常是: 大家都在等誰來做決定
勒索軟體事件裡, AD(Active Directory)常常已經掛了,
通訊管道也可能被攻擊者監聽。
所以:
換句話說:資安事件應變的成敗,一大半在事件發生「之前」就決定了。
Day 05 是第一個【動手】篇。
我們要建置自己的分析環境:用虛擬機器 + Sysmon + 日誌蒐集,
建立一個安全、隔離、可重複的勒索軟體分析 Lab。