about
關於防暴筆記
這是一個小型技術團隊的資安事件復盤站。內容來自 2025 到 2026 年之間三起真實事件的鑑識紀錄、稽核記錄、帳單與往來信件,經人工重寫後公開。我們不是資安公司,寫這些是因為當初找不到一份「小團隊出事之後到底該怎麼查、怎麼寫、怎麼舉發」的中文紀錄。
三個原則
1. 證據分級,缺口照寫
每條主張分成三級:可證明(有封包、記憶體、雜湊、稽核記錄或第三方 API 回覆)、推論(合理但沒有直接證據,例如入侵前 log 已被清)、缺口(資料從未存在或已遺失)。不把先後關係當因果,不把礦池活動總收益當單機損害,不把「其他主機沒看到同一組 IOC」當作全面排除。
2. 教形狀,不教武器
文章會描述攻擊鏈、持久化方式、偵測特徵與防禦設定,但不會提供惡意程式本體、可直接執行的 payload、542 條掃描路徑原檔、C2 協定細節或任何仍有效的憑證。指令範例全部是唯讀的取證與獵捕查詢。
3. 受害端去識別化,攻擊端 IOC 保留
公司名稱、網域、人名、雲端帳號 ID、執行個體與快照 ID、內網位址、專案 ID、票號都已移除或改寫,主機用「排程機」「叢集」等稱呼。攻擊者使用的礦池、C2 位址、錢包、惡意檔案雜湊、systemd 服務名稱則完整保留,因為那正是防守者可以拿去比對的東西。
內容邊界
- 時間一律台灣時間(UTC+8),除非特別註明 UTC。
- 費用為事件當時帳單所示,匯率換算標明日期。門羅幣金額為「該錢包在公開礦池的總撥款」,不是單台主機損失。
- 文章日期為整理日期,不是事件日期。
- 本站沒有登入、留言或追蹤。自我盤點清單的進度只存在你的瀏覽器。
技術
Next.js App Router、MDX 內容、無資料庫。程式庫內附 check:privacy 腳本,會在發布前掃描帳號 ID、內網 IP、金鑰片段等模式;它是回歸檢查,不能取代人工審閱。