about

關於防暴筆記

這是一個小型技術團隊的資安事件復盤站。內容來自 2025 到 2026 年之間三起真實事件的鑑識紀錄、稽核記錄、帳單與往來信件,經人工重寫後公開。我們不是資安公司,寫這些是因為當初找不到一份「小團隊出事之後到底該怎麼查、怎麼寫、怎麼舉發」的中文紀錄。

三個原則

1. 證據分級,缺口照寫

每條主張分成三級:可證明(有封包、記憶體、雜湊、稽核記錄或第三方 API 回覆)、推論(合理但沒有直接證據,例如入侵前 log 已被清)、缺口(資料從未存在或已遺失)。不把先後關係當因果,不把礦池活動總收益當單機損害,不把「其他主機沒看到同一組 IOC」當作全面排除。

2. 教形狀,不教武器

文章會描述攻擊鏈、持久化方式、偵測特徵與防禦設定,但不會提供惡意程式本體、可直接執行的 payload、542 條掃描路徑原檔、C2 協定細節或任何仍有效的憑證。指令範例全部是唯讀的取證與獵捕查詢。

3. 受害端去識別化,攻擊端 IOC 保留

公司名稱、網域、人名、雲端帳號 ID、執行個體與快照 ID、內網位址、專案 ID、票號都已移除或改寫,主機用「排程機」「叢集」等稱呼。攻擊者使用的礦池、C2 位址、錢包、惡意檔案雜湊、systemd 服務名稱則完整保留,因為那正是防守者可以拿去比對的東西。

內容邊界

技術

Next.js App Router、MDX 內容、無資料庫。程式庫內附 check:privacy 腳本,會在發布前掃描帳號 ID、內網 IP、金鑰片段等模式;它是回歸檢查,不能取代人工審閱。