iT邦幫忙

鐵人檔案

2026 iThome 鐵人賽
回列表
Security

從告警到結案報告:30 天勒索軟體事件應變實戰 系列

檔案被加密了,到底該從哪裡開始查?

加密是攻擊者做的最後一件事。在那之前他可能已經在你的網路裡待了兩三個星期,慢慢摸到網域控制站,把備份一台一台砍掉。

所以調查得從勒索信往回推。

本系列模擬一個勒索軟體資安事件,從第一天告警到最後的結案報告,探討整個事件調查過程。

參賽天數 25 天 | 共 25 篇文章 | 1 人訂閱 訂閱系列文 RSS系列文
DAY 1

Day 01|什麼是勒索軟體?——系列地圖與 30 天的內容簡介

知識補充 何謂 APT: https://www.youtube.com/watch?v=IT9LuusPTbI 情境:第一天 早上九點,才剛坐進位子,SO...

2026-09-08 ‧ 由 snowcatlab 分享
DAY 2

Day 02|RaaS 生態系、附屬者計畫與地下經濟

威脅情資教學: https://www.youtube.com/watch?v=7hF8Ker7QMA 案情推進 昨天,我們從一則異常 RDP 登入告警開始...

2026-09-09 ‧ 由 snowcatlab 分享
DAY 3

Day 03|攻擊生命週期:一場事件從入侵到勒索的完整路徑

案情推進 Day 01: 我們先建立了一個觀念:現代勒索軟體攻擊是一場可能持續數小時到數天的完整入侵。 Day 02,我們認識了 RaaS 背後的分工生態。...

2026-09-10 ‧ 由 snowcatlab 分享
DAY 4

Day 04|事件應變流程:範圍界定、證據保存

案情推進 Day 03 我們把一場勒索軟體攻擊拆成不同階段來看。 現在,假設情境是最糟的時刻:發現資安事件時,檔案已經開始被加密了。 電話一支接一支打進來。...

2026-09-11 ‧ 由 snowcatlab 分享
DAY 5

Day 05|【動手】建立自己的分析 Lab:VM、Sysmon 與日誌蒐集

下載安裝 vmware 教學: https://www.youtube.com/watch?v=IdkvhTSpvx4 案情推進 前四天我們一直在談 「攻...

2026-09-12 ‧ 由 snowcatlab 分享
DAY 6

Day 06|分析師的工具箱:KAPE、EZ Tools、Timesketch 與 Kibana

案情推進 分析環境建置好了,Snapshot 也做好了。 今天來把工具準備好 前面幾天一直在談 「攻擊會留下痕跡」 , 但進入事件調查之後,會碰到另一個問題:...

2026-09-13 ‧ 由 snowcatlab 分享
DAY 7

Day 07|感染途徑 1:RDP - 從事件日誌追出來源與目的主機

案情推進 第二幕開始。 我們回到 Day 01 那則最初的告警: [ALERT] 2026-09-06 09:03 來源不明 IP 對 FILE-SRV01...

2026-09-14 ‧ 由 snowcatlab 分享
DAY 8

Day 08|感染途徑 2:CVE 漏洞利用與地下市場的漏洞買賣

案情推進 Day 07 我們討論 RDP 相關日誌。 但如果攻擊者根本不需要猜密碼呢? 假設公司有一台對外服務: VPN 設備 郵件伺服器 Web 伺服器 檔...

2026-09-15 ‧ 由 snowcatlab 分享
DAY 9

Day 09|感染途徑 3:網路釣魚與惡意 Office 文件

案情推進 RDP(Day 07)、漏洞(Day 08)之後, 第三種常見的問題在於:人 再強大的防火牆,也擋不住員工手滑點開一封信、開啟一個附件。 網路釣魚是勒...

2026-09-16 ‧ 由 snowcatlab 分享
DAY 10

Day 10|PowerShell 濫用與日誌記錄

案情推進 不管攻擊者是從 RDP、漏洞利用,還是釣魚進來,入侵成功後會需要進一步執行指令、下載工具、操作系統。 在 Windows 環境裡,PowerShell...

2026-09-17 ‧ 由 snowcatlab 分享