iT邦幫忙

2026 iThome 鐵人賽

DAY 4
0
Security

從告警到結案報告:30 天勒索軟體事件應變實戰系列 第 4

Day 04|事件應變流程:範圍界定、證據保存

  • 分享至 

  • xImage
  •  

案情推進

Day 03 我們把一場勒索軟體攻擊拆成不同階段來看。

現在,假設情境是最糟的時刻:發現資安事件時,檔案已經開始被加密了。

電話一支接一支打進來。

  • 財務說共用資料夾打不開
  • IT 說好幾台主機開始出現奇怪副檔名

主管站在後面問:「現在該怎麼辦?」

這種時候最重要的是一套清楚的處理流程

因為做錯可能是一份關鍵證據就此消失,或原本只影響幾台主機的事件,繼續往整個環境擴散

今天,我們來看事件爆發後的第一個小時。


本篇探討

  1. 事件剛發生時,需要先做的事情
  2. 哪些證據會稍縱即逝,必須先搶救
  3. 什麼情況要考慮大規模隔離

一、事件範圍界定

事件發生時,很容易立刻把注意力放在第一台中毒主機上。

但 IR 的第一步應該是先綜觀全局,要先知道事件全貌

可以思考底下問題:

這些問題看起來很基本,但資安事件發生時,現場往往比想像中混亂。

不同部門可能同時在做不同事情。

  • 有人急著重開機。
  • 有人開始刪除可疑檔案。
  • 有人正在還原備份。
  • 有人已經先把帳號密碼全部改掉。

所以需要綜觀全局且要有已經準備好的應變流程。

重點:勒索軟體案件的分析範圍,絕不會只停在「已知中毒的主機」。 攻擊者一定橫向移動過,必須從整個環境蒐證,才能確定他到底摸過哪些機器。


二、證據保存:跟時間賽跑

事件調查有一個很重要的概念: Order of Volatility,揮發性順序。
簡單來說,就是越容易消失的證據,越要優先保存。

其中最典型的,就是記憶體。

主機一旦關機,RAM 裡很多東西就不存在了。

例如:

  • 執行中的惡意程式
  • 某些 C2 連線狀態
  • Process
  • 注入內容
  • 解密後的惡意程式碼
  • 某些憑證或金鑰

這也是為什麼「看到中毒就直接關機」不一定是最好的第一反應。

但反過來說,也不能為了保存證據,放任主機繼續破壞環境。

這是 IR 麻煩的地方。


還有一些容易被忽略,但需要保存證據的動作

  • 幫勒索信拍一張「實體照片」 (用手機拍螢幕)。
  • 阻止日誌輪替:調查期間先把 SIEM、防火牆、封包擷取的保留空間加大,別讓關鍵日誌被新資料蓋掉。
  • VM 要「暫停」不要「關機」:暫停會把記憶體狀態一起存下來;關機記憶體就消失了。

三、止血

如果判斷「攻擊者還活在網路裡,而且不確定他所有的進入方式」,那加密隨時可能發生。

這時最激烈的止血手段就是 切斷整個網路的對外連線

這在國外稱為: "Going Dark"

Going Dark 不是指把所有設備全部拔線。

核心思路是:

先降低攻擊者與外界溝通、移動或持續操作的能力,再只保留經過確認的必要通道。

但這種決定的代價很高。

因為你切掉的除了攻擊者,也可能影響:

  • 員工遠端工作
  • 客戶服務
  • SaaS 系統
  • 雲端工作負載
  • 第三方連線
  • 供應鏈系統
  • EDR 管理能力
  • ...等

所以這是一個營運風險決策,必須由最高層拍板。但重點是:

這些規則必須「事前」就準備好。 ,也需要事先就讓所有團隊都進行演練過

因為事件發生時,最浪費時間的常常是: 大家都在等誰來做決定


藍隊視角

勒索軟體事件裡, AD(Active Directory)常常已經掛了
通訊管道也可能被攻擊者監聽。

所以:

  • 要有頻外(out-of-band)通訊(例如另外的手機群組),因為攻擊者可能正在看你們的內部信件與 Teams。
  • 要有不依賴 AD 的 應變手段(本機帳號、預先部署好的蒐證工具)。
  • 這一切都該寫進公司的事件應變計畫(IRP,並和業務持續(BCP)、災難復原(DRP)計畫串起來。

換句話說:資安事件應變的成敗,一大半在事件發生「之前」就決定了。


今日重點

  • 事件爆發後,第一步不是只盯著中毒主機,而是先做範圍界定:怎麼發現、哪些系統受影響、之前做過哪些處置、備份是否仍可信任。
  • 證據保存是一場跟時間競爭的比賽。
    • RAM、連線狀態與持續輪替的 Log 都可能快速消失,但保存證據與立即止血之間必須做風險取捨。
  • 不要下意識關機,也不要為了鑑識而放任攻擊繼續。
    • 需要先理解每個動作會失去什麼、又能阻止什麼。
  • Going Dark 是高強度的圍堵策略,不是單純「把網路拔掉」。
    • 涉及營運中斷,因此隔離方式、緊急規則與決策權限都應事先規劃。
  • IR 需要技術工具,也需要頻外通訊、Break-glass 存取、IRP、BCP 與 DRP。
    • 很多時候,事件發生以前的準備,會直接決定事件發生以後能不能處理。

明日預告

Day 05 是第一個【動手】篇。

我們要建置自己的分析環境:用虛擬機器 + Sysmon + 日誌蒐集,

建立一個安全、隔離、可重複的勒索軟體分析 Lab。


上一篇
Day 03|攻擊生命週期:一場事件從入侵到勒索的完整路徑
系列文
從告警到結案報告:30 天勒索軟體事件應變實戰4
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言