KeyFrame內部研究專用

Black Hat USA 2001 - Computer Forensics: A Critical Process in Your Incident Response Plan

YouTube Creator·10月4日週五·79 min英文

三句話摘要

電腦取證在資安事件應對中的流程、法律框架、技術工具與挑戰。 電腦取證必須技術與法律並行,建立完整的責任鏈與映像機制,才能在法庭上提交具有可信度的證據,是現代資安事件應對不可或缺的環節。 事件應對的系統性框架:從準備階段的預防規劃、識別異常,到隔離限制範圍、根除威脅、復原系統、事後改進,每個環節互相扣連。最關鍵的是準備階段,缺乏應對計畫會導致證據污染與程序混亂。

重點整理

重點
  • 1

    事件應對的系統性框架:從準備階段的預防規劃、識別異常,到隔離限制範圍、根除威脅、復原系統、事後改進,每個環節互相扣連。最關鍵的是準備階段,缺乏應對計畫會導致證據污染與程序混亂。

  • 2

    法律與技術並重的取證規範:不只是技術分析,更要維護「責任鏈」,追蹤證據每一步的接觸者,確保在法庭上具有可信度。第四修正案與《電子通訊隱私法》規定了搜索和監控的法律界限。

  • 3

    原始證據保護的操作必要性:永遠不能在原始媒體上進行分析,必須製作位元對位元的映像副本,所有檢驗都在副本上進行。使用雜湊值驗證檔案完整性,防止分析過程中的意外改動。

  • 4

    多層次隱藏與混淆的取證挑戰:除了刪除檔案和加密,犯罪者使用隱藏檔案、閒置空間隱藏、隱寫術、幽靈文字等高階隱藏技術,需要專門工具(如 EnCase、Coroner's Toolkit)與深度訓練才能發現。

實用技巧與重點

乾貨
  • 事件應對的六階段
  • 準備、識別、隔離、根除、復原、追蹤
  • 威脅統計
  • 1988年網路蠕蟲:攻擊6000台電腦
  • Love Bug病毒:感染超過1000萬台電腦,造成數十億美元損失
  • 2000年:1.08億電子郵件訂戶,每日25.2億條訊息
  • 取證流程五步驟
  • 準備、保護、映像、檢驗、文件
  • 常見取證類型
  • 磁碟取證、網路取證、電子郵件取證、網際網路取證、原始碼取證
  • 檔案系統認證方法
  • 循環冗余檢查(CRC)32位檢查
  • 一向雜湊值(無法反向破解)
  • EnCase等工具自動生成雜湊值,全程驗證未變動
  • 檢驗重點項目
  • 作業系統、運行服務、應用程式、硬體、日誌檔案、系統安全程式、檔案系統、刪除檔案、隱藏檔案、NTFS流、加密軟體、共享權限、密碼檔案、網路架構
  • 常用工具
  • 磁碟映像:Safeback、Snapback、EnCase、Coroner's Toolkit
  • 硬體:Image Mastery(映像機器)、防靜電腕帶、隔離設備
  • 檔案恢復:Norton Utilities
  • 隱藏檔案檢測:S-Tools、EnCase
  • 隱藏與混淆技術
  • 隱藏檔案(Windows、Linux、Unix)
  • 閒置空間隱藏
  • 隱寫術(檔案隱於圖像中)
  • 幽靈文字(白紙上白字)
  • Evidence Eliminator(資料覆寫工具)
  • IP詐騙、工作階段劫持
  • 法律依據
  • 第四修正案:禁止無合理懷疑的搜索與扣押
  • 《電子通訊隱私法》:禁止監控電線或電子通訊
  • 合法監控豁免
  • 使用者同意或隱含同意(系統橫幅)
  • 服務提供者在正常業務中的監控

結論

結論

電腦取證必須技術與法律並行,建立完整的責任鏈與映像機制,才能在法庭上提交具有可信度的證據,是現代資安事件應對不可或缺的環節。

完整解析

詳細

電腦取證是資安事件應對的重要環節,但在2001年時仍是相對新興且備受忽視的領域。演講者Greg Miles以JAWS公司和Security Horizon的實務經驗出發,首先定義事件應對的六大階段框架。準備階段最為關鍵——組織必須在事件發生前就制定應對計畫,否則會陷入混亂並污染關鍵證據。根據統計,當時約70%的威脅來自內部員工,30%來自外部攻擊者,兩類都需要系統化應對。

識別階段挑戰最大,因為系統異常可能源於硬體故障、硬碟失效、BIOS問題,也可能真的遭受駭客入侵。事件分類涵蓋未授權特權存取(Root/Admin)、未授權有限存取、拒絕服務攻擊、惡意軟體、硬體故障、基礎設施故障等多種類型。隔離階段須立即限制事件範圍,可透過斷網、切換到備用系統等方式。演講中援引Love Bug病毒感染1000萬台電腦、造成數十億美元損失的案例,說明迅速隔離的必要性。根除階段移除威脅來源,可使用防毒軟體、防火牆、入侵檢測系統。復原階段恢復系統正常運作,同時檢查備份是否已被污染。

電腦取證的核心在於將技術分析與法律框架結合。取證不只是找出發生了什麼,更要在法庭上證明證據的完整性與可信度。取證流程分五步:第一步準備確認搜索權限與明確目標,使用無污染的軟體副本。第二步保護維護證據責任鏈,追蹤每一次接觸、轉移、儲存,絕不能在原始媒體上執行分析。第三步映像製作位元對位元的完整副本,不只是複製活躍檔案,還包括刪除檔案、閒置空間、隱藏檔案。第四步檢驗分析作業系統、執行中的服務、應用程式、硬體配置、日誌檔案、檔案系統、網路設定、信任關係等。第五步文件詳細記錄發現內容、使用工具、檢驗方法。

取證工具的選擇需謹慎。EnCase和Coroner's Toolkit是公認可靠的商業工具,能自動生成雜湊值驗證檔案完整性,內建檢測隱藏檔案、隱寫術、幽靈文字等高階隱藏技術的功能。硬體層面使用Image Mastery等專用映像機器,支援位元對位元複製且不受作業系統限制。然而面對加密磁碟、存取控制、密碼保護、格式化媒體、已損毀磁碟、消磁磁碟等障礙,取證變得困難。隱寫術(將資料隱於圖像內)和Evidence Eliminator等抹除工具更增加了取證難度。演講強調,取證人員必須了解原生工具(作業系統自帶工具)、專用軟體(EnCase)、網路嗅探器的各自優劣與限制,不能盲目依賴工具。

法律面向同等重要。第四修正案禁止無正當程序的搜索扣押,《電子通訊隱私法》限制監控行為。但也有豁免狀況:使用者同意或隱含同意(透過系統橫幅達成)、服務提供者在正常業務營運中的監控。私人企業無需搜索令可監控員工,但若企業淪為執法機構的共謀者,就會觸發第四修正案限制。演講特別區別蜜罐(合法的入侵偵測工具)與誘捕(執法部門偽裝邀請他人入侵,屬於非法誘捕)。

未來挑戰包括技術演進超越執法能力、加密普及化、網路頻寬與儲存媒體成本下降、RAID陣列與分散式應用的複雜性。解決之道須培訓更多認證取證人員、開發自動化工具、建立取證基礎設施標準化。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

Risky Bulletin: Russia starts blocking DoH and DoT
編輯精選
8 min
Web2 安全英文PODCAST8月26日

Risky Bulletin: Russia starts blocking DoH and DoT

Risky Business

  • 國家級網路管制層級提升:俄羅斯主動封鎖加密 DNS 協定對抗審查工具,中國加速淘汰 Windows 系統並遷移自主 Linux 發行版,各國正透過技術與法律手段強化網路主權與信息控制能力。
  • 詐騙犯罪走向精密化與自動化:從冒充警察的聲音詐騙(竊取 7.2 百萬美元)、AI 語音代理自動化破解 iPhone 啟用鎖、到跨越數百網站的投資詐騙(詐騙 7400 萬美元),犯罪組織正利用自動化工具與 AI 技術大幅降低成本並擴大規模。
  • AI 惡意軟體威脅實際上被嚴重誇大:405 個整合 AI 的惡意軟體樣本中僅 12 個於真實感染被偵測,其餘來自測試環境,證明當前 AI 惡意軟體仍停留於實驗階段,尚未構成主流威脅。
SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;
5 min
Web2 安全英文PODCAST8月26日

SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;

SANS Stormcast

  • SSRF 攻擊者已進化出高級繞過手段,不直接使用元數據服務 IP(169.254.169.254),而改用專門域名服務將請求轉址,支援點或破折號分隔 IP,甚至可自部署 DNS 伺服器進行 DNS 重綁定攻擊,使傳統簡易過濾機制失效。
  • 本地 AI 模型並非完全隱私:微軟 Paint 雖在本地執行生成邏輯,但安全檢查需上傳提示文字至遠程伺服器,返回時圖像內嵌不易移除的伺服器 GUID 隱形浮水印,可見浮水印(Copilot 圖標)則易被移除。
  • 傳統 FTP 協議被新型惡意軟體重新利用為命令控制通道,透過 FTP banner 傳遞指令於連接埠 21,防守者應視任何出站 FTP 流量為異常信號。
SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。