檔案被加密了,到底該從哪裡開始查?
加密是攻擊者做的最後一件事。在那之前他可能已經在你的網路裡待了兩三個星期,慢慢摸到網域控制站,把備份一台一台砍掉。
所以調查得從勒索信往回推。
本系列模擬一個勒索軟體資安事件,從第一天告警到最後的結案報告,探討整個事件調查過程。
案情推進 目前假設情境是攻擊者已經入侵,並開始執行 powershell 這裡假設攻擊者想先關閉受害者機器上的保護機制,如 關掉防毒 繞過安全機制 帶自己的工...
案情推進 今天進入實戰動手做 假設在日誌裡,撈到一段長得像亂碼的 PowerShell 指令 今天要分析並拆解出攻擊者的真實意圖 本日探討 拿到一段混淆的...
案情推進 第三幕開始。 攻擊者已經進來,也控制了一台主機。 這時他會遇到一個問題:如果主機重開機呢? 或者眼前這支程式剛好被防毒刪掉,前面的工夫就可能白費。 所...
案情推進 接下來三天(Day 15-17)會著重討論 AD 攻擊: Kerberoasting AS-REP Roasting DCSync 所以今天會專注...
案情推進 Day 14 是講解 AD 基礎知識 現在的情境是攻擊者想要拿下整個 AD 所以他會需要獲取 帳號憑證(密碼、雜湊、票證) 今天專注討論其中兩個地方...
案情推進 Day 14 把 Kerberos 的基礎快速帶過 今天第一個漏洞:Kerberoasting。 這個攻擊幾乎全程是「合法」操作。攻擊者只是「照規矩要...
案情推進 昨天的 Kerberoasting 需要「先要一張服務票」。 今天介紹 2 個攻擊: AS-REP Roasting:連票都不用先要,就能拿到可...
案情推進 現在假設攻擊者手上有憑證(Day 15-17)。 往下一般攻擊者會開始想要做橫向移動(Lateral Movement)從已淪陷的一台,跳到下一台,...
案情推進 前六天我們討論了 持久化 AD 攻擊 橫向移動 今天把它們串成一次真實的分析: 給一批日誌,進行 IR 資安事件調查,想要知道:「攻擊者摸過哪幾...
案情推進 第四幕開始 這裡假設攻擊者已經控制全網、拿下 DC(第三幕結尾) 在開始加密受害者的電腦資料之前,現代勒索軟體幾乎都會先做一件事:偷資料 原因在於「加...