Black Hat USA 2000 - Hard-core Web Defacement Statistics Trends and Analysis
三句話摘要
網站篡改事件的大規模數據分析與趨勢研究,揭示駭客動機、技術特徵和防禦對策。 網站篡改本質上是無組織、缺乏目標的破壞行為,防禦的關鍵在於降低攻擊成功的回饋價值,而公開、系統化的紀錄與分析正是達成此目標的有效工具。 攻擊難度與平台相關性:NT 伺服器只需一行指令即可篡改,而 Unix 伺服器要求駭客具備基礎系統知識,造成 NT 被篡改比例顯著高於其市場佔有率。
重點整理
重點- 1
攻擊難度與平台相關性:NT 伺服器只需一行指令即可篡改,而 Unix 伺服器要求駭客具備基礎系統知識,造成 NT 被篡改比例顯著高於其市場佔有率。
- 2
駭客動機本質上是非理性的:約 99% 的篡改網站內容都是無聊的電子塗鴉,駭客自稱「行動主義」多是事後合理化,實際是跟風炫耀或無聊打發時間。
- 3
通知與教育的雙刃劍:主動通知被篡改網站的管理員促進防禦意識,卻也面臨法律與隱私風險,以及 10-20% 的敵對回應。
- 4
多重指紋識別揭示關聯性:透過 HTML 元標籤、圖片損毀標記、拼字習慣、IP 位址等跡象,可以識別同一駭客在多個網站的篡改模式,協助執法機構追蹤。
實用技巧與重點
乾貨- 時間數據
- 蒐集起點:1998 年 11 月(attrition.com 建立);1999 年 1 月(開始鏡像)
- 統計涵蓋:1995 年至 2000 年 7 月
- 1995 年篡改事件:10-15 起
- 平均每日篡改事件:113 起(1999 年 1 月至 2000 年 7 月)
- 篡改事件增長:2000 年篡改數量約為 1999 年的 2 倍
- 作業系統統計
- Windows NT/2000 被篡改:約 65%
- Linux 被篡改:約 20%
- Solaris:約 5%
- BSD 系統:小數比例
- 多次被篡改的 NT 伺服器:58%;執行 IIS 的伺服器:近 80%
- Web 伺服器統計
- IIS 被篡改:58%
- Apache 被篡改:28%
- 攻擊源域名
- 總共蒐集約 800 個不同網域
- Hotmail:佔 25%(約 1350 封郵件)
- AOL、Yahoo 信箱:其他主要來源
- 高風險域名:anti-online.org(自稱監控但無實效)、hushmail.com(隱私優先,郵件少於 1%)
- 常見漏洞類型
- Unix:遠端緩衝區溢位、可信任路徑攻擊
- Windows NT:RDS msad 攻擊、寫出不良 CGI 代碼、首頁配置問題、ColdFusion 漏洞
- 鏡像系統工具
- 核心程式:名稱「get」,版本 4.5,shell 腳本 86×66 行
- 作業系統指紋識別方法:
- Netcraft(網路掃描)
- Inmap(大寫字母選項+連結)
- URL 分析
- 前端:Roxon 1.3
- 後端:MySQL
- 計畫升級:PHP+Apache+MySQL
- 政府聯繫
- FBI 聯邦傳票:康乃迪克州辦公室(2 份傳票合併)
- 聯邦政府總付款:16 美元(補償工作費與光碟費用)
- NIPC(國家基礎設施保護中心):郵件回覆率 2%
- 資料庫規模
- 總紀錄數:367 台伺服器(追溯至 1995 年)
- 1999 年軍事網站篡改記錄:92 起
- 篡改者昵稱數量:1600+ 個(含鍵盤損毀變體)
- Y2K 除夕(1999 年 12 月 31 日)篡改事件:29 起
- 法律案例
- Zeon 案:向華盛頓特區政府認罪、參與白宮駭客、判刑 1-1.5 年+罰款+3 年禁用電腦
- Global Hell 成員:緩刑+禁用電腦+罰款
- 其他被判案例:包括 6 個月監禁
結論
結論“網站篡改本質上是無組織、缺乏目標的破壞行為,防禦的關鍵在於降低攻擊成功的回饋價值,而公開、系統化的紀錄與分析正是達成此目標的有效工具。”
完整解析
詳細attrition.com 從 1998 年 11 月開始蒐集網站篡改事件的詳細記錄,發現這種惡意行為的規模與特徵遠超公眾認知。在演講者布萊恩·馬丁的主導下,團隊建立了「人員流失統計」資料庫,紀錄了從 1995 年起將近 7000 筆篡改事件。資料顯示,篡改事件並未如媒體所稱普遍增加——相對於已部署伺服器數量,被篡改的比例基本穩定,但絕對數字確實在增長。
最引人注目的發現是,Windows NT 伺服器被篡改的比例達到 65%,遠超 Netcraft 統計的市場佔有率。這個現象的根本原因在於攻擊難度的差異。NT 伺服器只需一行指令和基本 DOS 知識即可篡改,而 Unix 系統則要求駭客具備檔案尋找、文字編輯等基礎操作技能。這個簡單的技術障礙過濾掉了大量缺乏真正駭客能力的「腳本小子」。
關於駭客動機,演講中揭示了一個令人沮喪的真相:99.9% 的篡改內容都是毫無意義的電子塗鴉。許多駭客自稱進行「政治行動主義」,實際上只是在攻擊隨機伺服器,留下「這個國家很爛」之類的通用訊息。驅動他們的主要因素是虛榮心、跟風心理和無聊,而非任何實質的政治信念。演講團隊甚至收到郵件,駭客在攻擊前後詢問「怎樣在 Unix 上找到網頁」,顯示他們缺乏基本技能。
attrition.com 的核心工作流程涉及多重驗證與指紋識別。當收到篡改通知時,團隊會使用 Netcraft、Inmap 和 URL 分析三種方法確認作業系統,進行 NIC 查詢取得地理位置與註冊資訊,檢查 HTML 元標籤尋找篡改者簽名。通知流程包括寄信給受影響網站的管理員、網域註冊商和相關 NIPC,但收到的回應中 80-90% 友善(感謝通知),10-20% 充滿敵意(包括法律威脅)。
統計發現篡改者經常留下可識別的跡象:相同的圖片損毀風格、特定的拼字錯誤、元標籤生成器資訊,甚至相同的 Photoshop 版本痕跡。透過跨多個網站的關聯分析,團隊能追蹤同一駭客的多次攻擊,為執法機構提供寶貴證據。FBI 曾發出傳票索取電子郵件記錄,最終支付 16 美元補償。
駭客來源地的統計也很有趣:約 25% 的通知來自 Hotmail 帳戶,這些帳戶中的 IP 位址多指向家用電腦,使聯邦執法部門得以追蹤。團隊拒絕公開這些 IP 位址或洩漏郵件寄件人身份,以保護隱私並避免鼓勵進一步攻擊。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

