Black Hat Windows 2002 - NT/2K Incident Response & Mining Hidden Data: PostMortem of Windows Box pt2
三句話摘要
Windows NT/2000 系統上的事件回應框架與鑑識技巧,從政策制定到具體工具應用。 事件回應的成敗不在於掃描工具的數量,而在於事前是否有文件化的方法論、跨部門的政策支持,以及以系統化方式採集與保護揮發性證據。 政策先於工具:事件回應的成敗取決於事前是否有明確政策與程序,不能靠臨時拼湊。講者分享曾在電信公司建立政策時,因缺乏法務與人資的核准,導致後來的執行困難重重。
重點整理
重點- 1
政策先於工具:事件回應的成敗取決於事前是否有明確政策與程序,不能靠臨時拼湊。講者分享曾在電信公司建立政策時,因缺乏法務與人資的核准,導致後來的執行困難重重。
- 2
揮發性資料優先採集:系統重啟後就消失的資料(如網路連線、執行程序、Clipboard 內容)必須在關機前提取,否則永久遺失寶貴線索。
- 3
文件化方法論是防線:每一步驟都要記錄——用了哪些指令、何時執行、為什麼略過某步驟。這不只是法庭舉證需要,更是確保多人處理同一事件時方法一致。
- 4
跨部門整合非技術問題:HR、法務、管理層的配合同樣重要。講者舉例人資曾在事件調查期間挪走證物主機,導致關鍵證據遺失。
實用技巧與重點
乾貨- 事件來源
- 內部員工失誤或惡意行為佔 60-90%
- 常見攻擊方式:匿名 FTP、NIMDA 蠕蟲、Sub-7 遠端木馬、IE0199 分散式攻擊木馬
- 採集工具清單
- PSList / PU list:行程與擁有者資訊
- Fport:行程到埠號對應
- Net stat、Netcat:網路連線和資料管道
- Doskey:指令歷史
- Who am I(Resource Kit 版本):使用者權限與群組
- Audit Policy / Auditpol:審計設定狀態
- File Version:檔案版本資訊
- SC list:服務列表與啟動帳號
- Filemon / Regmon(SysInternals):檔案與登錄即時監控
- Etherreal:網路封包分析
- 關鍵登錄機制
- Run / RunOnce 登錄鍵(Trojan 常用持久化位置)
- Telnet 連線歷史(NT 系統)
- NTFS 替代資料流(隱藏檔案位置)
- 頁面檔案(128MB 容量可能包含敏感資訊)
- 三個真實案例
- 2000 年 2 月:Solaris 新聞伺服器在防火牆外遭 DDoS 工具感染,系統管理員發現卻延遲 30 天才處理
- 印第安納州 ISP:13 台 FreeBSD 伺服器每晚自動化檢查,用正規表達式篩選變更
- Winstar 電信公司:員工非法帶入印度籍人士後遺留證物未妥善保護,導致調查功虧一簣
結論
結論“事件回應的成敗不在於掃描工具的數量,而在於事前是否有文件化的方法論、跨部門的政策支持,以及以系統化方式採集與保護揮發性證據。”
完整解析
詳細事件回應的價值在於它不只是技術活動,更是組織治理的核心。講者 Harlan Carvey 從實務經驗分享,許多組織雖然發現異常卻沒有標準化應對機制。他回憶在某電信公司任職時,系統管理員竟在 1 月 7 日用 FBI 提供的 FindDDoS 檢測工具發現感染,卻放著不管,到了 2 月才收到外來攻擊通知,此時已無法確認誰真正入侵了系統。
這個教訓凸顯了政策的必要性。講者強調政策和程序的差異:政策是平台無關的高層陳述(如「採用強認證」),程序才是具體作法(如「密碼最少 8 字元」)。在 Winstar,他根據法務部門提出的三項強制回報事項——兒童色情、賭博、著作權侵害——設計了回報流程。這個例子說明政策必須源自管理層的願景,並納入法務、人資的考量,否則執行時會遭遇阻力。
技術層面上,講者區分了揮發性資料(系統重啟即消失)與非揮發性資料(持久儲存)。揮發性資料如網路連線(netstat)、執行程序(PSList)、使用者登入狀態(whoami)、Clipboard 內容必須優先採集。他用 Netcat 示範如何透過網路管道遠端提取資料到鑑識工作站,避免在受害系統寫入檔案。非揮發性資料如檔案的 MAC 時間(Modified/Accessed/Created)要先記錄,因為複製檔案會改變存取時間。講者甚至提到一個發展中的「Forensics Server Project」,目標是自動化蒐集、計算 MD5 雜湊、驗證檔案完整性。
事件回應還涉及跨部門協作的挑戰。講者提到在 Winstar 曾有員工醉酒後對服務台人員施暴,人資部門扣押電腦但未按程序處理,導致主機被挪作他用,喪失了調查機會。這說明人資主管必須理解且認同事件回應程序,簽署同意監控聲明書也很關鍵。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

