iT邦幫忙

鐵人檔案

2026 iThome 鐵人賽
回列表
Security

從告警到結案報告:30 天勒索軟體事件應變實戰 系列

檔案被加密了,到底該從哪裡開始查?

加密是攻擊者做的最後一件事。在那之前他可能已經在你的網路裡待了兩三個星期,慢慢摸到網域控制站,把備份一台一台砍掉。

所以調查得從勒索信往回推。

本系列模擬一個勒索軟體資安事件,從第一天告警到最後的結案報告,探討整個事件調查過程。

參賽天數 25 天 | 共 25 篇文章 | 1 人訂閱 訂閱系列文 RSS系列文
DAY 21

Day 21|外洩工具:Rclone、MEGAsync、StealBit 與雲端

案情推進 昨天 Day 20 我們假設攻擊者把受害者的資料打包好了。 今天攻擊者要把這些偷竊的資料搬出受害者的網路。 我們將探討常見的攻擊者使用的工具 並討論...

2026-09-28 ‧ 由 snowcatlab 分享
DAY 22

Day 22|破壞復原:VSS 刪除、備份伺服器攻擊與清事件日誌

案情推進 前面討論攻擊者把受害者的資料偷走(Day 20-21) 這裡要討論當攻擊者開始加密前,一般還會做一件事情:避免受害者可以還原資料。 因為如果受害者無...

2026-09-29 ‧ 由 snowcatlab 分享
DAY 23

Day 23|加密原理:從勒索軟體角度看金鑰與解密器

案情推進 這裡情境進展到假設攻擊者現在開始進行勒索加密 本日要探討的是加密的原理,目的是想討論受害公司在乎的 2 個問題 檔案救得回來嗎?」 「該不該付錢?...

2026-09-30 ‧ 由 snowcatlab 分享
DAY 24

Day 24|Cobalt Strike 入門:架構、Beacon 與 Malleable C2

案情推進 目前已經探討完了攻擊 7 個階段 今日要討論的是命令與控制(C2) 攻擊者會透過 C2 遠端遙控植入的後門。 常見的C2 框架是 Cobalt St...

2026-10-01 ‧ 由 snowcatlab 分享
DAY 25

Day 25|解析 Cobalt Strike Beacon 設定

之後會去找真實案例,這邊先補大概 案情推進 昨天 Day 24 我們討論了 Beacon 和它的設定檔。 今天將把一個 Beacon 的設定挖出來。 因為...

2026-10-02 ‧ 由 snowcatlab 分享