檔案被加密了,到底該從哪裡開始查?
加密是攻擊者做的最後一件事。在那之前他可能已經在你的網路裡待了兩三個星期,慢慢摸到網域控制站,把備份一台一台砍掉。
所以調查得從勒索信往回推。
本系列模擬一個勒索軟體資安事件,從第一天告警到最後的結案報告,探討整個事件調查過程。
案情推進 昨天 Day 20 我們假設攻擊者把受害者的資料打包好了。 今天攻擊者要把這些偷竊的資料搬出受害者的網路。 我們將探討常見的攻擊者使用的工具 並討論...
案情推進 前面討論攻擊者把受害者的資料偷走(Day 20-21) 這裡要討論當攻擊者開始加密前,一般還會做一件事情:避免受害者可以還原資料。 因為如果受害者無...
案情推進 這裡情境進展到假設攻擊者現在開始進行勒索加密 本日要探討的是加密的原理,目的是想討論受害公司在乎的 2 個問題 檔案救得回來嗎?」 「該不該付錢?...
案情推進 目前已經探討完了攻擊 7 個階段 今日要討論的是命令與控制(C2) 攻擊者會透過 C2 遠端遙控植入的後門。 常見的C2 框架是 Cobalt St...
之後會去找真實案例,這邊先補大概 案情推進 昨天 Day 24 我們討論了 Beacon 和它的設定檔。 今天將把一個 Beacon 的設定挖出來。 因為...