入侵跡證評估報告
Compromise Assessment Report
一、執行摘要
入侵跡象研判發現需優先查證的可疑跡證(2 項)發現的項目具備入侵特徵,但也可能源於特定的維運作業。建議優先逐項歸因確認。
本次共檢測 1 台主機。除上述入侵跡象研判外,另發現 45 項組態強化事項(整體組態風險:中高——存在應處理的組態風險。)。組態事項屬防護強度的改善建議,與是否遭入侵無直接關聯,兩者的具體項目與建議處置一併列於第三節。
| 嚴重度 | 項目數 | 說明 |
| 高 | 4 | 顯著風險或可疑跡象,應優先查證 |
| 中 | 41 | 應處理的組態弱點或需歸因的項目 |
| 低 | 1 | 強化建議 |
| 參考 | 1 | 參考資訊 |
關於本次評估的性質本次為初次評估,1 台主機尚無既有基準線可供比對,因此採集結果屬「單次快照的啟發式研判」。此模式能發現明顯的入侵痕跡與組態弱點,但無法偵測「與初始狀態相比的變化」。建議於本次處置完成後建立基準線,後續回訪即可進行差異比對,偵測強度將顯著提升。
二、受檢主機風險總覽
| 主機 | 作業系統 | 入侵跡象 | 組態事項 | 極高 | 高 | 中 | 低 |
web-prod-01 web-prod-01 | debian 6.12.63+deb13-cloud-amd64 | 2 | 45 | 0 | 4 | 41 | 1 |
「入侵跡象」為指向主機可能已遭入侵的跡證;「組態事項」為防護強度的強化建議,不代表主機已遭入侵。
三、發現事項與建議處置
高暫存目錄下存在可執行檔
影響主機:web-prod-01 | 項目數:1
- 影響
- 世界可寫目錄中的可執行檔,常是攻擊者落地的第一站。
- 建議處置
- 確認來源;建議將 /tmp、/var/tmp、/dev/shm 掛載為 noexec。
- 本次發現的具體項目
[web-prod-01] /var/tmp/.cache-update
高套件管理的系統設定檔已被修改
影響主機:web-prod-01 | 項目數:1
- 影響
- 系統目錄下由套件提供的設定檔(udev 規則、systemd unit 等)內容與套件資料庫不符。這類檔案可以指定執行程式,因此既可能是正常的本機客製,也可能是攻擊者用來取得開機自動執行的落點。
- 建議處置
- 逐一確認每個檔案的變更是否可歸因於已知的維運作業;本機客製建議改放到 /etc 下的覆蓋目錄,避免與套件更新衝突,也讓日後的完整性比對能維持乾淨。無法解釋的變更應檢視其內容是否指定了非預期的執行目標。
- 本次發現的具體項目
[web-prod-01] /usr/lib/systemd/system/nginx.service
高sudoers 含 NOPASSWD:ALL 規則
影響主機:web-prod-01 | 項目數:1
- 影響
- 取得該帳號的任何程式都能無密碼提權至 root,大幅降低攻擊者橫向移動與提權的成本。
- 建議處置
- 檢討必要性;確有需要應收斂到特定指令而非 ALL,並記錄核准依據。
- 本次發現的具體項目
[web-prod-01] debian ALL=(ALL) NOPASSWD:ALL
高root 帳號存在 SSH 公鑰
影響主機:web-prod-01 | 項目數:1
- 影響
- 允許直接以 root 身分遠端登入,繞過個人帳號的稽核軌跡。
- 建議處置
- 確認每一把金鑰的持有人與用途;建議改為個人帳號登入後提權,並在 sshd 停用 root 登入。
- 本次發現的具體項目
[web-prod-01] deploy@ci-runner
中已知漏洞——有安全更新可安裝
影響主機:web-prod-01 | 項目數:32
- 影響
- 已安裝的套件版本落後於發行版安全庫已釋出的修補版本,對應的漏洞為公開已知,攻擊工具通常在修補釋出後數日內出現。此比對以發行版安全追蹤資料為準(已計入 backport 修補),非單純版本號對照,誤報率低。
- 建議處置
- 執行套件更新(Debian 系:apt update && apt upgrade;Arch:pacman -Syu)即可修復列出的全部項目,更新後重啟受影響的服務或主機使其生效。
- 本次發現的具體項目
[web-prod-01] bind9(現裝 1:9.20.15-1~deb13u1)→ 升級至 1:9.20.26-1~deb13u1 修復 CVE-2025-13878、CVE-2026-10723、CVE-2026-10822、CVE-2026-11331 等共 20 筆
[web-prod-01] curl(現裝 8.14.1-2+deb13u2)→ 升級至 8.14.1-2+deb13u4 修復 CVE-2025-13034、CVE-2025-14524、CVE-2025-14819、CVE-2026-1965 等共 14 筆
[web-prod-01] dhcpcd(現裝 1:10.1.0-11+deb13u2)→ 升級至 1:10.1.0-11+deb13u3 修復 CVE-2025-70102、CVE-2026-56113、CVE-2026-56114、CVE-2026-56116 等共 5 筆
[web-prod-01] dpkg(現裝 1.22.21)→ 升級至 1.22.22 修復 CVE-2026-2219
[web-prod-01] glibc(現裝 2.41-12+deb13u1)→ 升級至 2.41-12+deb13u3 修復 CVE-2025-15281、CVE-2026-0861、CVE-2026-0915、CVE-2026-4046 等共 6 筆
[web-prod-01] libcap2(現裝 1:2.75-10+b3)→ 升級至 1:2.75-10+deb13u1 修復 CVE-2026-4878
[web-prod-01] freetype(現裝 2.13.3+dfsg-1)→ 升級至 2.13.3+dfsg-1+deb13u1 修復 CVE-2026-23865
[web-prod-01] glib2.0(現裝 2.84.4-3~deb13u2)→ 升級至 2.84.4-3~deb13u3 修復 CVE-2026-0988、CVE-2026-1484、CVE-2026-1485、CVE-2026-1489
[web-prod-01] gnutls28(現裝 3.8.9-3+deb13u1)→ 升級至 3.8.9-3+deb13u4 修復 CVE-2025-14831、CVE-2026-33845、CVE-2026-33846、CVE-2026-3832 等共 14 筆
[web-prod-01] krb5(現裝 1.21.3-5)→ 升級至 1.21.3-5+deb13u1 修復 CVE-2026-40355、CVE-2026-40356
[web-prod-01] xz-utils(現裝 5.8.1-1)→ 升級至 5.8.1-1+deb13u1 修復 CVE-2026-34743
[web-prod-01] nghttp2(現裝 1.64.0-1.1)→ 升級至 1.64.0-1.1+deb13u1 修復 CVE-2026-27135
[web-prod-01] systemd(現裝 257.9-1~deb13u1)→ 升級至 257.13-1~deb13u1 修復 CVE-2026-29111、CVE-2026-40225、CVE-2026-40226、CVE-2026-4105
[web-prod-01] libpng1.6(現裝 1.6.48-1+deb13u1)→ 升級至 1.6.48-1+deb13u5 修復 CVE-2026-22695、CVE-2026-22801、CVE-2026-25646、CVE-2026-33416 等共 6 筆
…另有 18 項,完整清單見隨附之技術資料
中sysctl 加固值與政策不符
影響主機:web-prod-01 | 項目數:8
- 影響
- 核心安全參數與既定基準不一致。多為開機順序競態或套件更新覆蓋所致,會在無人察覺的情況下降低防護強度。
- 建議處置
- 確認正確值後寫入 /etc/sysctl.d/ 並驗證重開機後仍生效。
- 本次發現的具體項目
[web-prod-01] kernel.kptr_restrict
[web-prod-01] kernel.yama.ptrace_scope
[web-prod-01] net.core.bpf_jit_harden
[web-prod-01] net.ipv4.conf.all.accept_redirects
[web-prod-01] net.ipv4.conf.all.rp_filter
[web-prod-01] net.ipv4.conf.all.send_redirects
[web-prod-01] net.ipv4.conf.default.send_redirects
[web-prod-01] net.ipv6.conf.all.accept_redirects
中sudoers 含限定指令的免密碼提權規則
影響主機:web-prod-01 | 項目數:1
- 影響
- 該帳號可免密碼以 root 執行特定指令。風險取決於那個指令——許多常見程式(編輯器、封裝工具、可載入任意設定的服務程式)都能被用來取得 shell 或讀寫任意檔案,等同完整提權。
- 建議處置
- 確認被授權的指令無法用於執行任意程式碼;特別注意可指定設定檔路徑的服務程式(如 nginx -c)與任何能開啟編輯器或子行程的工具。可行時改為包裝成固定參數的腳本。
- 本次發現的具體項目
[web-prod-01] www-data ALL=(root) NOPASSWD: /usr/sbin/nginx
低個別介面仍會送出 ICMP redirect
影響主機:web-prod-01 | 項目數:1
- 影響
- 主機在部分網路介面上仍會送出 ICMP redirect。非路由器的主機不應通告路由,此行為可被用於誘導同網段其他主機改變路由路徑。
- 建議處置
- 此參數為 OR 邏輯——`net.ipv4.conf.all.send_redirects = 0` **無法**覆蓋既有介面,`default` 也只影響其後新建的介面。須為每個現存介面各寫一條 `net.ipv4.conf.<介面>.send_redirects = 0`,並在重開機後複查(部分介面由虛擬化或容器服務較晚建立,開機時的 sysctl 套用可能還看不到它們)。
- 本次發現的具體項目
參考已知漏洞——上游尚未釋出修補(無可行動項)
影響主機:web-prod-01 | 項目數:1
- 影響
- 這些漏洞為公開已知,但發行版尚無修補版本可安裝,目前沒有可執行的處置,列出僅供知悉與追蹤。
- 建議處置
- 無需行動。維持既有的自動更新機制,發行版釋出修補後會自動涵蓋;下一次健檢會將屆時已可修補的項目轉列為可行動事項。
- 本次發現的具體項目
[web-prod-01] 43 個套件另有 210 筆已知漏洞,上游或發行版尚未釋出修補(追蹤用,目前無更新可裝)
四、評估方法與涵蓋範圍
本次評估採用無代理程式(agentless)方式進行:檢測程式以標準輸入管線送入受檢主機的直譯器執行,過程中未於受檢主機的檔案系統寫入任何檔案,亦未安裝常駐服務,作業結束後不留殘留。
檢測範圍
- 套件管理器檔案完整性驗證(系統執行檔與函式庫是否遭替換)
- 持久化機制全面列舉:systemd unit 與 drop-in、cron 各形式、桌面自動啟動、shell 啟動檔、動態連結器預載、PAM、sudoers、SSH 授權金鑰、udev 規則、D-Bus 系統服務、polkit 規則、套件管理器 hook、核心模組設定
- 執行中行程異常特徵(映像檔遭刪除、匿名記憶體執行、自暫存目錄執行、非套件執行檔)
- 檔案系統清查:全磁碟 SUID/SGID 執行檔、系統路徑下的非套件執行檔、暫存目錄可執行檔
- 網路監聽埠列舉與所屬行程對應
- 本機帳號檢視(多重 UID 0、空密碼、免密碼提權規則)
- 核心模組清單與 taint 狀態
- 核心安全參數(sysctl)與基準的一致性
- 容器組態風險(特權模式、Docker socket 掛載、host 網路)
- 已安裝套件與發行版安全公告的修補狀態比對(以發行版安全追蹤資料為準、僅列有修補可安裝的項目;目前支援 Debian 與 Arch)
本次未涵蓋的範圍
下列項目不在本次評估範圍內,其結果不得解讀為「已確認無異常」:
- 核心層 rootkit:本評估透過作業系統介面採集資料。已取得核心層權限的植入物有能力對所有此類查詢提供不實回應。如需排除此可能性,須進行離線磁碟鑑識。
- 純記憶體常駐、未建立持久化機制的植入物:此類植入於主機重啟後即消失,本評估僅能透過行程特徵間接發現。
- 應用程式層弱點與網頁應用漏洞:本評估針對主機層跡證與套件修補狀態,不含網路弱點掃描或滲透測試;非套件管理安裝的軟體(自行編譯、pip/npm 等)亦不在修補狀態比對範圍內。
- 容器映像層:`/var/lib/docker`、`/var/lib/containerd` 等容器執行環境的映像層不在掃描範圍內。此類威脅需先發生容器逃逸才會影響宿主,屬容器安全評估的範疇。
- Windows 主機:本次檢測程式僅支援 Linux 系統。
- 網路流量與外部連線行為:本評估不含流量側錄與分析。
結果解讀的前提
本報告呈現的是採集當下的主機狀態。評估結論以採集時點為準,不構成對後續期間的保證,亦不構成主機未曾遭入侵的證明。「未發現跡證」僅代表在上述檢測範圍與方法下未觀察到異常。