iT邦幫忙

2026 iThome 鐵人賽

DAY 19
0
Security

從告警到結案報告:30 天勒索軟體事件應變實戰系列 第 19 篇

Day 19|從日誌識別橫向移動的足跡

  • 分享至 

  • xImage
  •  

案情推進

前六天我們討論了

  • 持久化
  • AD 攻擊
  • 橫向移動

今天把它們串成一次真實的分析:

給一批日誌,進行 IR 資安事件調查,想要知道:
「攻擊者摸過哪幾台機器?他的路線是什麼?」


本日探討

  1. 面對一堆登入日誌,從哪個「起點」開始看
  2. 怎麼用關聯分析把單點事件串成路徑
  3. 怎麼把調查結果,畫成一張能報告的路線圖

一、案情設定

https://ithelp.ithome.com.tw/upload/images/20260918/2018407757P8B3QLtB.png


二、分析 5 步驟

第 1 步:從起點,找「出去」的登入

從已知淪陷的機器當來源,找它「登入到別台」的痕跡(回顧 Day 07 的來源端事件):

https://ithelp.ithome.com.tw/upload/images/20260918/20184077UnYVl1q46m.png

第 2 步:到目標主機,確認「進來」的登入

跳到 FILE-SRV01 當目標,找對應的「被登入」痕跡:

這裡假設受害機器的主機名稱為:WKSTN-07

https://ithelp.ithome.com.tw/upload/images/20260918/20184077dtkuQ8qx2n.png

第 3 步:換帳號則要追新憑證

攻擊者常在每台機器 dump 新憑證(Day 15),再用新帳號往下跳。

所以每到一台主機,都要檢查:

https://ithelp.ithome.com.tw/upload/images/20260918/201840771awUDMdNCP.png

第 4 步:遞迴,把每台當新起點

把 FILE-SRV01 當成新的「起點」,重複第 1-3 步。

一台接一台,直到沒有新的「出去」登入為止。

https://ithelp.ithome.com.tw/upload/images/20260918/20184077i8M5hMm2pM.png

第 5 步:用時間軸驗證順序

把所有確認的事件往下去驗證時間順序合理性
(來源的「出去」一定早於目標的「進來」):

https://ithelp.ithome.com.tw/upload/images/20260918/20184077cPI2MPAkeR.png


三、成果:橫移路線圖

最後如果能畫成流程圖,就比較好放報告裡面

https://ithelp.ithome.com.tw/upload/images/20260918/20184077W2XizHXyn1.png


四、總結本次方法論

https://ithelp.ithome.com.tw/upload/images/20260918/20184077f5NLEL35YL.png

漏掉任何一台攻擊者摸過的機器,就可能留下後門,導致二次加密(回顧 Day 03)


藍隊視角:調查即防禦

這次調查的每一步,都可以對應一條可以「事前」就部署的偵測(Day 28 會寫):

https://ithelp.ithome.com.tw/upload/images/20260918/20184077694ByTpn77.png

每一步調查,都能變成明天自動化的告警。


今日重點(第三幕總結)

  1. 橫移調查從已知淪陷點出發,每台機器思考 3 件事:誰出去、誰進來、有沒有偷新憑證。
  2. 遞迴展開 + 時間軸驗證,畫出路線圖來確認「攻擊者去過哪、哪些機器要清除重建」。
  3. 手動調查的每一步,都能轉成自動化偵測規則(Day 28 預告)。

明日預告

明天 Day 20 進入第四幕「攻擊者怎麼收尾的」。

攻擊者控制全網後,加密前還會做一件事:偷資料

往下會來探討底下 2 個的差別

  • 「資料存取」
  • 「資料外洩」

以及攻擊者怎麼偷偷把資料打包搬走。


上一篇
Day 18|橫向移動:PsExec 、SMB、WinRM 與 RDP 快取點陣圖
下一篇
Day 20|資料存取 vs 資料外洩:分辨 & 資料暫存偵測
系列文
從告警到結案報告:30 天勒索軟體事件應變實戰 共 25 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言