KeyFrame內部研究專用

Black Hat USA 2000 - Hard-core Web Defacement Statistics Trends and Analysis

YouTube Creator·10月1日週二·64 min英文

三句話摘要

網站篡改事件的大規模數據分析與趨勢研究,揭示駭客動機、技術特徵和防禦對策。 網站篡改本質上是無組織、缺乏目標的破壞行為,防禦的關鍵在於降低攻擊成功的回饋價值,而公開、系統化的紀錄與分析正是達成此目標的有效工具。 攻擊難度與平台相關性:NT 伺服器只需一行指令即可篡改,而 Unix 伺服器要求駭客具備基礎系統知識,造成 NT 被篡改比例顯著高於其市場佔有率。

重點整理

重點
  • 1

    攻擊難度與平台相關性:NT 伺服器只需一行指令即可篡改,而 Unix 伺服器要求駭客具備基礎系統知識,造成 NT 被篡改比例顯著高於其市場佔有率。

  • 2

    駭客動機本質上是非理性的:約 99% 的篡改網站內容都是無聊的電子塗鴉,駭客自稱「行動主義」多是事後合理化,實際是跟風炫耀或無聊打發時間。

  • 3

    通知與教育的雙刃劍:主動通知被篡改網站的管理員促進防禦意識,卻也面臨法律與隱私風險,以及 10-20% 的敵對回應。

  • 4

    多重指紋識別揭示關聯性:透過 HTML 元標籤、圖片損毀標記、拼字習慣、IP 位址等跡象,可以識別同一駭客在多個網站的篡改模式,協助執法機構追蹤。

實用技巧與重點

乾貨
  • 時間數據
  • 蒐集起點:1998 年 11 月(attrition.com 建立);1999 年 1 月(開始鏡像)
  • 統計涵蓋:1995 年至 2000 年 7 月
  • 1995 年篡改事件:10-15 起
  • 平均每日篡改事件:113 起(1999 年 1 月至 2000 年 7 月)
  • 篡改事件增長:2000 年篡改數量約為 1999 年的 2 倍
  • 作業系統統計
  • Windows NT/2000 被篡改:約 65%
  • Linux 被篡改:約 20%
  • Solaris:約 5%
  • BSD 系統:小數比例
  • 多次被篡改的 NT 伺服器:58%;執行 IIS 的伺服器:近 80%
  • Web 伺服器統計
  • IIS 被篡改:58%
  • Apache 被篡改:28%
  • 攻擊源域名
  • 總共蒐集約 800 個不同網域
  • Hotmail:佔 25%(約 1350 封郵件)
  • AOL、Yahoo 信箱:其他主要來源
  • 高風險域名:anti-online.org(自稱監控但無實效)、hushmail.com(隱私優先,郵件少於 1%)
  • 常見漏洞類型
  • Unix:遠端緩衝區溢位、可信任路徑攻擊
  • Windows NT:RDS msad 攻擊、寫出不良 CGI 代碼、首頁配置問題、ColdFusion 漏洞
  • 鏡像系統工具
  • 核心程式:名稱「get」,版本 4.5,shell 腳本 86×66 行
  • 作業系統指紋識別方法:
  • Netcraft(網路掃描)
  • Inmap(大寫字母選項+連結)
  • URL 分析
  • 前端:Roxon 1.3
  • 後端:MySQL
  • 計畫升級:PHP+Apache+MySQL
  • 政府聯繫
  • FBI 聯邦傳票:康乃迪克州辦公室(2 份傳票合併)
  • 聯邦政府總付款:16 美元(補償工作費與光碟費用)
  • NIPC(國家基礎設施保護中心):郵件回覆率 2%
  • 資料庫規模
  • 總紀錄數:367 台伺服器(追溯至 1995 年)
  • 1999 年軍事網站篡改記錄:92 起
  • 篡改者昵稱數量:1600+ 個(含鍵盤損毀變體)
  • Y2K 除夕(1999 年 12 月 31 日)篡改事件:29 起
  • 法律案例
  • Zeon 案:向華盛頓特區政府認罪、參與白宮駭客、判刑 1-1.5 年+罰款+3 年禁用電腦
  • Global Hell 成員:緩刑+禁用電腦+罰款
  • 其他被判案例:包括 6 個月監禁

結論

結論

網站篡改本質上是無組織、缺乏目標的破壞行為,防禦的關鍵在於降低攻擊成功的回饋價值,而公開、系統化的紀錄與分析正是達成此目標的有效工具。

完整解析

詳細

attrition.com 從 1998 年 11 月開始蒐集網站篡改事件的詳細記錄,發現這種惡意行為的規模與特徵遠超公眾認知。在演講者布萊恩·馬丁的主導下,團隊建立了「人員流失統計」資料庫,紀錄了從 1995 年起將近 7000 筆篡改事件。資料顯示,篡改事件並未如媒體所稱普遍增加——相對於已部署伺服器數量,被篡改的比例基本穩定,但絕對數字確實在增長。

最引人注目的發現是,Windows NT 伺服器被篡改的比例達到 65%,遠超 Netcraft 統計的市場佔有率。這個現象的根本原因在於攻擊難度的差異。NT 伺服器只需一行指令和基本 DOS 知識即可篡改,而 Unix 系統則要求駭客具備檔案尋找、文字編輯等基礎操作技能。這個簡單的技術障礙過濾掉了大量缺乏真正駭客能力的「腳本小子」。

關於駭客動機,演講中揭示了一個令人沮喪的真相:99.9% 的篡改內容都是毫無意義的電子塗鴉。許多駭客自稱進行「政治行動主義」,實際上只是在攻擊隨機伺服器,留下「這個國家很爛」之類的通用訊息。驅動他們的主要因素是虛榮心、跟風心理和無聊,而非任何實質的政治信念。演講團隊甚至收到郵件,駭客在攻擊前後詢問「怎樣在 Unix 上找到網頁」,顯示他們缺乏基本技能。

attrition.com 的核心工作流程涉及多重驗證與指紋識別。當收到篡改通知時,團隊會使用 Netcraft、Inmap 和 URL 分析三種方法確認作業系統,進行 NIC 查詢取得地理位置與註冊資訊,檢查 HTML 元標籤尋找篡改者簽名。通知流程包括寄信給受影響網站的管理員、網域註冊商和相關 NIPC,但收到的回應中 80-90% 友善(感謝通知),10-20% 充滿敵意(包括法律威脅)。

統計發現篡改者經常留下可識別的跡象:相同的圖片損毀風格、特定的拼字錯誤、元標籤生成器資訊,甚至相同的 Photoshop 版本痕跡。透過跨多個網站的關聯分析,團隊能追蹤同一駭客的多次攻擊,為執法機構提供寶貴證據。FBI 曾發出傳票索取電子郵件記錄,最終支付 16 美元補償。

駭客來源地的統計也很有趣:約 25% 的通知來自 Hotmail 帳戶,這些帳戶中的 IP 位址多指向家用電腦,使聯邦執法部門得以追蹤。團隊拒絕公開這些 IP 位址或洩漏郵件寄件人身份,以保護隱私並避免鼓勵進一步攻擊。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。