iT邦幫忙

鐵人檔案

2026 iThome 鐵人賽
回列表
Security

從告警到結案報告:30 天勒索軟體事件應變實戰 系列

檔案被加密了,到底該從哪裡開始查?

加密是攻擊者做的最後一件事。在那之前他可能已經在你的網路裡待了兩三個星期,慢慢摸到網域控制站,把備份一台一台砍掉。

所以調查得從勒索信往回推。

本系列模擬一個勒索軟體資安事件,從第一天告警到最後的結案報告,探討整個事件調查過程。

參賽天數 25 天 | 共 25 篇文章 | 1 人訂閱 訂閱系列文 RSS系列文
DAY 11

Day 11|卸下防禦:關閉 Defender、繞過安全機制與 BYOT

案情推進 目前假設情境是攻擊者已經入侵,並開始執行 powershell 這裡假設攻擊者想先關閉受害者機器上的保護機制,如 關掉防毒 繞過安全機制 帶自己的工...

2026-09-18 ‧ 由 snowcatlab 分享
DAY 12

Day 12|【動手】從一段編碼 PowerShell 還原攻擊者意圖

案情推進 今天進入實戰動手做 假設在日誌裡,撈到一段長得像亂碼的 PowerShell 指令 今天要分析並拆解出攻擊者的真實意圖 本日探討 拿到一段混淆的...

2026-09-19 ‧ 由 snowcatlab 分享
DAY 13

Day 13|賴著不走:服務、排程工作與 WMI 事件訂閱持續性

案情推進 第三幕開始。 攻擊者已經進來,也控制了一台主機。 這時他會遇到一個問題:如果主機重開機呢? 或者眼前這支程式剛好被防毒刪掉,前面的工夫就可能白費。 所...

2026-09-20 ‧ 由 snowcatlab 分享
DAY 14

Day 14|Active Directory 與 Kerberos 速成(給不懂 AD 的人)

案情推進 接下來三天(Day 15-17)會著重討論 AD 攻擊: Kerberoasting AS-REP Roasting DCSync 所以今天會專注...

2026-09-21 ‧ 由 snowcatlab 分享
DAY 15

Day 15|憑證竊取:LSASS Dump 與 NTDS.dit

案情推進 Day 14 是講解 AD 基礎知識 現在的情境是攻擊者想要拿下整個 AD 所以他會需要獲取 帳號憑證(密碼、雜湊、票證) 今天專注討論其中兩個地方...

2026-09-22 ‧ 由 snowcatlab 分享
DAY 16

Day 16|AD 攻擊一:Kerberoasting 原理、攻擊與偵測

案情推進 Day 14 把 Kerberos 的基礎快速帶過 今天第一個漏洞:Kerberoasting。 這個攻擊幾乎全程是「合法」操作。攻擊者只是「照規矩要...

2026-09-23 ‧ 由 snowcatlab 分享
DAY 17

Day 17|AD 攻擊二:AS-REP Roasting 與 DCSync

案情推進 昨天的 Kerberoasting 需要「先要一張服務票」。 今天介紹 2 個攻擊: AS-REP Roasting:連票都不用先要,就能拿到可...

2026-09-24 ‧ 由 snowcatlab 分享
DAY 18

Day 18|橫向移動:PsExec 、SMB、WinRM 與 RDP 快取點陣圖

案情推進 現在假設攻擊者手上有憑證(Day 15-17)。 往下一般攻擊者會開始想要做橫向移動(Lateral Movement)從已淪陷的一台,跳到下一台,...

2026-09-25 ‧ 由 snowcatlab 分享
DAY 19

Day 19|從日誌識別橫向移動的足跡

案情推進 前六天我們討論了 持久化 AD 攻擊 橫向移動 今天把它們串成一次真實的分析: 給一批日誌,進行 IR 資安事件調查,想要知道:「攻擊者摸過哪幾...

2026-09-26 ‧ 由 snowcatlab 分享
DAY 20

Day 20|資料存取 vs 資料外洩:分辨 & 資料暫存偵測

案情推進 第四幕開始 這裡假設攻擊者已經控制全網、拿下 DC(第三幕結尾) 在開始加密受害者的電腦資料之前,現代勒索軟體幾乎都會先做一件事:偷資料 原因在於「加...

2026-09-27 ‧ 由 snowcatlab 分享