iT邦幫忙

2026 iThome 鐵人賽

DAY 8
0
Security

從告警到結案報告:30 天勒索軟體事件應變實戰系列 第 8

Day 08|感染途徑 2:CVE 漏洞利用與地下市場的漏洞買賣

  • 分享至 

  • xImage
  •  

案情推進

Day 07 我們討論 RDP 相關日誌。

但如果攻擊者根本不需要猜密碼呢?

假設公司有一台對外服務:

  • VPN 設備
  • 郵件伺服器
  • Web 伺服器
  • 檔案傳輸設備

剛好存在一個沒修補且可以被實際利用的漏洞。

攻擊者可以直接從漏洞進來,並不需要測帳號密碼

這類「以漏洞作為入口」的事件,不像 RDP 那樣有很直觀的登入紀錄可以追。

也就是,今天專注於「一個原本正常的 process,突然做了不正常的事」


本篇探討

  • 對勒索軟體攻擊者而言,已公開漏洞往往比 0-day 更實用
  • 一次成功的漏洞利用,可能在 Process Tree 上留下什麼
  • 攻擊者取得漏洞利用能力的來源有哪些
  • 防守方該怎把漏洞情報轉成修補與偵測

一、實務上常遇到「已知但還沒修」的漏洞

提到漏洞攻擊,可能會想到的會是:0-day

也就是一個還沒公開、廠商也不知道的漏洞,這種漏洞打誰都會成功。

但站在大量勒索攻擊的角度,攻擊者不一定需要這麼高強的能力。

實務上,網路一直存在大量的漏洞是已經公開、修補也已經推出,
但系統仍然沒有更新的電腦設備。

這類漏洞常被稱為 N-day vulnerability。


漏洞公開之後,攻守雙方開始同時跑一場時間賽。

有些漏洞從公開到遭到大規模掃描利用,可能很快。

特別是:

  • Internet-facing 設備
  • Remote Code Execution
  • Authentication Bypass
  • VPN / Edge Appliance
  • 郵件系統
  • 檔案傳輸產品

一旦漏洞利用門檻下降,防守方剩下的反應時間就被大幅壓縮。


二、核心技巧:被利用的服務,奇怪的父子關係

現在回到事件調查。

當一個對外服務被漏洞利用,攻擊者的程式碼會在那個服務的處理程序底下執行。

假設某台 IIS Web Server 存在漏洞。

攻擊者成功利用後,可能讓 Web Server Process 執行原本不該執行的程式。

於是 Process Tree 開始出現異常。

上述情境如果單看 powershell.exe 沒什麼可疑的
但如果 parent process 是 w3wp.exe 就很可疑

父子程序是很強的 Investigation Pivot

三個判斷「服務被利用」的情境證據:

這是安裝 sysmon 的好處,才能看到 parent process
Windows 10 / Windows Server 2016 或更新版本,需要特別設定才能在內建的 event log id 4688 中,看到 parent process


範例使用 Sysmon Event ID 1: Process Create
此紀錄可以提供

  • Image
  • Command Line
  • Parent Image
  • Parent Command Line
  • User
  • Hash
  • Process GUID
  • Parent Process GUID

因此可以把 w3wp.exe 一路往下追:

w3wp.exe
   ↓
cmd.exe
   ↓
powershell.exe
   ↓
某個下載工具

再搭配:

  • Event ID 3:Network Connection
  • Event ID 11:File Create
  • Event ID 22:DNS Query

就有機會開始還原漏洞利用後的活動


這裡要重複強調不是只有 Sysmon 可以做這樣的事情

  • Windows 4688
  • EDR Telemetry
  • Application Log
  • Web Log
  • Firewall Log 等資料

也能提供很重要的線索。

三、漏洞哪裡來?地下市場的軍火庫

實務上,不是每個攻擊者都有能力進行漏洞利用研究

前面的文章討論過的地下犯罪生態把不同能力拆開。

有人負責:

  • 找漏洞
  • 寫 Exploit
  • 改 PoC
  • 掃描目標
  • 取得初始存取
  • 最後把存取權賣掉

所以一個勒索軟體 Affiliate 可能根本沒有研究漏洞。

他只需取得:「可以用的攻擊能力。」

勒索軟體攻擊者常用的 CVE 清單可以參考: https://github.com/fastfire/deepdarkCTI/blob/main/cve_most_exploited.md


藍隊視角

  • 對外資產盤點:需要確切知道公司有「哪些東西」暴露在網路上,需要固定對公司做資產盤點。
  • 針對「服務生子」寫偵測父處理程序 ∈ {w3wp, sqlservr, exchange 相關...}子處理程序 ∈ {cmd, powershell, rundll32} → 高優先告警。
  • 關注威脅情報:勒索軟體團體常鎖定特定對外產品的漏洞。要固定追蹤威脅情資和資安新聞,了解當前有哪些威脅。

今日重點

  1. 勒索軟體主力用的是 N-day(已公開未修補)漏洞,不是零時差
  2. 漏洞利用的可以透過異常父子處理程序來做資安事件調查:正常服務出現 cmd/powershell/rundll32,就很可疑

明日預告

Day 09 將關注網路釣魚與惡意文件


上一篇
Day 07|感染途徑 1:RDP - 從事件日誌追出來源與目的主機
下一篇
Day 09|感染途徑 3:網路釣魚與惡意 Office 文件
系列文
從告警到結案報告:30 天勒索軟體事件應變實戰16
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言