iT邦幫忙

2026 iThome 鐵人賽

DAY 26
0
Security

漫步資安路系列 第 26 篇

漫步資安路-26(什麼是正常)

  • 分享至 

  • xImage
  •  

https://ithelp.ithome.com.tw/upload/images/20261007/20006132jqYmxSLFvo.png

「1.有一個IOC的IP是153[.]127[.]9[.]27,這個網站看起來是可以爬WordPress的網站,然後現在正在爬有錢銀行。

2.一個非常乾淨的Internet IP,這IP位置登記在台灣,現在正在用PHP Object Injection 攻擊有錢銀行

3.又有另一個非常乾淨的IP,登記位置在莫三比克,現在正常一直連線有錢銀行的網站。

這三個IP目前都沒有阻擋,我要先擋那一個?

還說你不會挖洞,你問我這三個情境就是好大的一個洞。」

『我怎麼會坑妳。』

「你怎麼不會? 有錢銀行沒有用任何跟WordPress有關的套件,也沒有用PHP。

現在就算真的有人在爬我們有錢銀行的WordPress,我們根本就沒有WordPress,這種掃描目前看起來也沒有可以利用的地方。

我們也沒有用PHP做任何開發,這我知道,你記得我以前待過程式開發部吧...所以從現有環境來看,PHP Object Injection並沒有可以利用的攻擊面。

但...莫三比克...我們在那邊沒有分行,沒有跟任何公司有業務往來...一直連線我們的網站...這個很怪吧?」

『很好啊,有答案啦。』

「所以要找資訊部把這個莫三比克的IP阻擋............這個答案也是坑吧?」

哦!? 這也發現了? 我好像正大光明的笑了幾聲。

「你看你看,你笑了...莫三比克也是坑...不對,是我如果直接找資訊部阻擋也是坑。」

我擺了擺手...『妳如果跟某些單位或職業角色一樣,只會問說看到攻擊為什麼不阻擋,因為沒有阻擋,所以要記缺失,那就是自己挖了坑。』

「你就不怕我們這邊有人在監聽? 說話要小心一點。」

「我知道你的坑在那了,如果是SOC,應該可以從日誌中看到,莫三比克這個IP跟我們有錢銀行網站連線的內容,要看一下這個IP連線的URL,是真的正常連線,還是在幫我們做壓力測試。」

『還是同樣的問題,怎樣算是正常的連線?』

「唉......還是同樣的問題,為什麼我就看上你呢? 你就不會先稱讚一下嗎?」

『稱讚?......』

「沒事,跟你說這些我真是瘋了。

要看WAF的日誌,從日誌內容去判斷是不是正常的連線。」

『所以我要稱讚什麼? 妳什麼都沒說啊。』

「煩,你真的很煩...你走遠一點去某巴克買拿鐵回來,我想一下要怎麼判斷。」

『妳看哦,平常妳心情好的時候,我去樓下便利商店買拿鐵就沒問題,但妳心情不好的時候,同樣是拿鐵,卻只能到某巴克買。

如果去便利商店買算正常,那一定是發生什麼事,所以我要到某巴克買才行,到某巴克買這個行為,跟平常就不太一樣。』

「去去去,你很煩又很吵...好不容易有點感覺,又被你打趴在地上了。」

(待)

20261007 SunAllen


上一篇
漫步資安路-25(誰優先)
系列文
漫步資安路 共 26 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言