防暴筆記
BREACH NOTES
首頁
防暴筆記
每日拆解
文章彙整
IOC
自我盤點
關於
首頁
防暴筆記
每日拆解
文章彙整
IOC
自我盤點
關於
防暴筆記
·
BREACH NOTES
self-assessment
自我盤點
三起事件、26 個問題。每一題後面都寫了它來自哪個真實的坑。不是全部打勾才算及格,而是每一題都答得出「為什麼沒有」。
0/26 · 0%
重設
進度只存在你的瀏覽器裡,不會上傳。
寄給我
資產:你知道自己有什麼嗎?
0/4 · 來自 INC-2026-0915 · INC-2025-0717
每台主機都有「業務用途、負責人、預計退役日」三個欄位嗎?
潛伏 356 天的礦工,是因為那台機器的業務早就死了,卻沒人負責關掉它。
業務已失效的主機,有明確的停機/銷毀流程,而不是「先放著」嗎?
沒人看的機器是攻擊者最愛的溫床。
你能列出每個雲端區域裡的所有資源嗎?包含你「從沒用過」的區域?
後門 Lambda 就建在一個團隊從未使用的區域,靠 AWS 的例行通知才被發現。
對「閒置卻高載」有告警嗎?
一台該閒置的排程機長期單核滿載,是最早、最便宜就能發現挖礦的訊號。
身分與金鑰:一把鑰匙能開幾扇門?
0/6 · 來自 INC-2026-0827
有以「身分」為單位(而不是「存放位置」)的憑證清冊嗎?
輪替時只照平台環境變數清單走,漏掉散在 repo 裡的 JSON 金鑰,於是通知後 17 天金鑰仍有效。
有沒有任何服務帳戶/機器身分擁有 Owner、Editor 或 AdministratorAccess?
一個只讀寫試算表的 Bot 帳戶是 Owner,讓一把金鑰能開 VM、呼叫 AI、改防火牆。
有超過一年沒輪替的長期金鑰嗎?
那把金鑰從 2020 年建立到 2026 年外洩,六年沒換。
程式碼與 Git 歷史裡有沒有金鑰檔?跑過 gitleaks 或 trufflehog 嗎?
攻擊者的掃描工具內建 542 條路徑,專門找這些。你不被撿到只是還沒輪到你。
能不能不發私鑰?(Workload Identity、代理服務、短期 token)
金鑰根本不存在,是四道防線裡最根本的一道。
組織政策有禁止建立服務帳戶金鑰、或強制金鑰過期嗎?
例外要審核,而不是預設允許。
暴露面:外面看得到什麼?
0/5 · 來自 INC-2026-0915 · INC-2026-0827
有沒有任何開發/內部 API 直接開在公網?(Flask、Jupyter、除錯埠)
本案入口是一個免驗證、把參數拼進 shell 的開發 API。
Security Group/防火牆有沒有對 0.0.0.0/0 開 22、3306、27017、3389 或大範圍埠?
攻擊者用盜來的金鑰兩分鐘就開了 22 與 3000-9999。
應用程式執行帳號有免密碼 sudo 嗎?
Flask 以 ubuntu 執行,ubuntu 有 NOPASSWD:ALL,一行指令就成為 root。
出向流量(egress)有管控或告警嗎?
挖礦與 C2 都必須主動外連。限制 egress 或對礦池埠告警,第一天就能抓到。
沒有 VM 需求的雲端專案,Compute API 關了嗎?CPU 配額設 0 了嗎?
為了一次測試開的 API 沒關,就成了攻擊者開機器的門。
偵測:出事時哪一個會先響?
0/6 · 來自 三起事件
每個雲端專案/帳號都有預算警示嗎?門檻是平常費用的 2 倍以內嗎?
平常 $0 的專案每天多花 $13~21,15 天沒人看。
對 instances.insert、firewalls.insert、SetIamPolicy、CreateServiceAccountKey、CreateUser、AttachUserPolicy 有即時告警嗎?
這些是三起事件中最早、最明確的雲端層訊號。
能依「憑證」分組看 API 用量嗎?(一個 Sheets Bot 出現 compute 或 aiplatform 呼叫)
主控台的 API 用量頁看不到依憑證分組,要用 Monitoring 的 credential_id。
主機 log 有即時外送到 CloudWatch/SIEM 嗎?
攻擊者清掉了本機 log,入侵入口至今只能推論。
有檔案完整性監控(ld.so.preload、systemd、crontab、passwd、sudoers)嗎?
rootkit 一落地就報警,而不是一年後。
資料存取稽核(Sheets/Drive/S3)開了嗎?
沒開,就永遠無法回答「資料有沒有被讀」。
應變:真的出事了,你會不會先毀掉證據?
0/5 · 來自 INC-2026-0915
團隊知道「發現入侵時不要重開機、不要在原機掃毒、不要先 terminate」嗎?
重開機洗掉記憶體與連線;rootkit 下看到的一切不可信;沒 snapshot 就 terminate 證據永久消失。
有一份寫好的順序:活體採集 → 保持 stopped → snapshot → 離線唯讀分析嗎?
錢包只在礦工活著時看得到;雜湊只有離線掛載才算得出來。
知道收到任何平台外洩通知後,24 小時內要以身分為單位輪替全部憑證嗎?
不是只照平台列出的環境變數清單。
知道礦池、機房、TWCERT 的檢舉窗口與需要附什麼證據嗎?
本案 SupportXMR 在收到報告後把攻擊者錢包 denylist,OVH 受理 abuse ticket。
證據包有 SHA256、UTC 時間戳與唯讀掛載紀錄嗎?
沒有完整性與監管鏈,證據到了檢方就沒有用。