範例報告——這是一台為展示而建立的 Debian 13 主機:以官方雲端映像安裝,刻意停留在六個月前未更新的狀態,並保留數項實務上常見的組態弱點(免密碼提權規則、root 的 SSH 公鑰、暫存目錄可執行檔),另置入一處模擬的持久化痕跡(被修改的 systemd unit)。報告中的每一項發現、嚴重度與涵蓋率缺口,皆為引擎對該主機的實際輸出,未經人工增刪。實際交付的報告會再經人工逐項檢視與歸因。← 回 odysec.org
Odysec

入侵跡證評估報告

Compromise Assessment Report

受評單位示範客戶(Example Co.)
報告編號ODY-DEMO-0000
採集時間2026-07-29T11:27:13+0000
報告產出2026-07-29 19:27
評估執行Odysec
受檢主機1 台(委託 1 台)
委託範圍自助式主機健檢:由客戶於自有主機執行採集程式,範圍限單一主機之主機層跡證評估

一、執行摘要

入侵跡象研判發現需優先查證的可疑跡證(2 項)發現的項目具備入侵特徵,但也可能源於特定的維運作業。建議優先逐項歸因確認。

本次共檢測 1 台主機。除上述入侵跡象研判外,另發現 45 項組態強化事項(整體組態風險:中高——存在應處理的組態風險。)。組態事項屬防護強度的改善建議,與是否遭入侵無直接關聯,兩者的具體項目與建議處置一併列於第三節。

嚴重度項目數說明
4顯著風險或可疑跡象,應優先查證
41應處理的組態弱點或需歸因的項目
1強化建議
參考1參考資訊
關於本次評估的性質本次為初次評估,1 台主機尚無既有基準線可供比對,因此採集結果屬「單次快照的啟發式研判」。此模式能發現明顯的入侵痕跡與組態弱點,但無法偵測「與初始狀態相比的變化」。建議於本次處置完成後建立基準線,後續回訪即可進行差異比對,偵測強度將顯著提升。

二、受檢主機風險總覽

主機作業系統入侵跡象組態事項極高
web-prod-01
web-prod-01
debian
6.12.63+deb13-cloud-amd64
24504411

「入侵跡象」為指向主機可能已遭入侵的跡證;「組態事項」為防護強度的強化建議,不代表主機已遭入侵。

三、發現事項與建議處置

暫存目錄下存在可執行檔

影響主機:web-prod-01 | 項目數:1
影響
世界可寫目錄中的可執行檔,常是攻擊者落地的第一站。
建議處置
確認來源;建議將 /tmp、/var/tmp、/dev/shm 掛載為 noexec。
本次發現的具體項目
[web-prod-01] /var/tmp/.cache-update

套件管理的系統設定檔已被修改

影響主機:web-prod-01 | 項目數:1
影響
系統目錄下由套件提供的設定檔(udev 規則、systemd unit 等)內容與套件資料庫不符。這類檔案可以指定執行程式,因此既可能是正常的本機客製,也可能是攻擊者用來取得開機自動執行的落點。
建議處置
逐一確認每個檔案的變更是否可歸因於已知的維運作業;本機客製建議改放到 /etc 下的覆蓋目錄,避免與套件更新衝突,也讓日後的完整性比對能維持乾淨。無法解釋的變更應檢視其內容是否指定了非預期的執行目標。
本次發現的具體項目
[web-prod-01] /usr/lib/systemd/system/nginx.service

sudoers 含 NOPASSWD:ALL 規則

影響主機:web-prod-01 | 項目數:1
影響
取得該帳號的任何程式都能無密碼提權至 root,大幅降低攻擊者橫向移動與提權的成本。
建議處置
檢討必要性;確有需要應收斂到特定指令而非 ALL,並記錄核准依據。
本次發現的具體項目
[web-prod-01] debian ALL=(ALL) NOPASSWD:ALL

root 帳號存在 SSH 公鑰

影響主機:web-prod-01 | 項目數:1
影響
允許直接以 root 身分遠端登入,繞過個人帳號的稽核軌跡。
建議處置
確認每一把金鑰的持有人與用途;建議改為個人帳號登入後提權,並在 sshd 停用 root 登入。
本次發現的具體項目
[web-prod-01] deploy@ci-runner

已知漏洞——有安全更新可安裝

影響主機:web-prod-01 | 項目數:32
影響
已安裝的套件版本落後於發行版安全庫已釋出的修補版本,對應的漏洞為公開已知,攻擊工具通常在修補釋出後數日內出現。此比對以發行版安全追蹤資料為準(已計入 backport 修補),非單純版本號對照,誤報率低。
建議處置
執行套件更新(Debian 系:apt update && apt upgrade;Arch:pacman -Syu)即可修復列出的全部項目,更新後重啟受影響的服務或主機使其生效。
本次發現的具體項目
[web-prod-01] bind9(現裝 1:9.20.15-1~deb13u1)→ 升級至 1:9.20.26-1~deb13u1 修復 CVE-2025-13878、CVE-2026-10723、CVE-2026-10822、CVE-2026-11331 等共 20 筆
[web-prod-01] curl(現裝 8.14.1-2+deb13u2)→ 升級至 8.14.1-2+deb13u4 修復 CVE-2025-13034、CVE-2025-14524、CVE-2025-14819、CVE-2026-1965 等共 14 筆
[web-prod-01] dhcpcd(現裝 1:10.1.0-11+deb13u2)→ 升級至 1:10.1.0-11+deb13u3 修復 CVE-2025-70102、CVE-2026-56113、CVE-2026-56114、CVE-2026-56116 等共 5 筆
[web-prod-01] dpkg(現裝 1.22.21)→ 升級至 1.22.22 修復 CVE-2026-2219
[web-prod-01] glibc(現裝 2.41-12+deb13u1)→ 升級至 2.41-12+deb13u3 修復 CVE-2025-15281、CVE-2026-0861、CVE-2026-0915、CVE-2026-4046 等共 6 筆
[web-prod-01] libcap2(現裝 1:2.75-10+b3)→ 升級至 1:2.75-10+deb13u1 修復 CVE-2026-4878
[web-prod-01] freetype(現裝 2.13.3+dfsg-1)→ 升級至 2.13.3+dfsg-1+deb13u1 修復 CVE-2026-23865
[web-prod-01] glib2.0(現裝 2.84.4-3~deb13u2)→ 升級至 2.84.4-3~deb13u3 修復 CVE-2026-0988、CVE-2026-1484、CVE-2026-1485、CVE-2026-1489
[web-prod-01] gnutls28(現裝 3.8.9-3+deb13u1)→ 升級至 3.8.9-3+deb13u4 修復 CVE-2025-14831、CVE-2026-33845、CVE-2026-33846、CVE-2026-3832 等共 14 筆
[web-prod-01] krb5(現裝 1.21.3-5)→ 升級至 1.21.3-5+deb13u1 修復 CVE-2026-40355、CVE-2026-40356
[web-prod-01] xz-utils(現裝 5.8.1-1)→ 升級至 5.8.1-1+deb13u1 修復 CVE-2026-34743
[web-prod-01] nghttp2(現裝 1.64.0-1.1)→ 升級至 1.64.0-1.1+deb13u1 修復 CVE-2026-27135
[web-prod-01] systemd(現裝 257.9-1~deb13u1)→ 升級至 257.13-1~deb13u1 修復 CVE-2026-29111、CVE-2026-40225、CVE-2026-40226、CVE-2026-4105
[web-prod-01] libpng1.6(現裝 1.6.48-1+deb13u1)→ 升級至 1.6.48-1+deb13u5 修復 CVE-2026-22695、CVE-2026-22801、CVE-2026-25646、CVE-2026-33416 等共 6 筆
…另有 18 項,完整清單見隨附之技術資料

sysctl 加固值與政策不符

影響主機:web-prod-01 | 項目數:8
影響
核心安全參數與既定基準不一致。多為開機順序競態或套件更新覆蓋所致,會在無人察覺的情況下降低防護強度。
建議處置
確認正確值後寫入 /etc/sysctl.d/ 並驗證重開機後仍生效。
本次發現的具體項目
[web-prod-01] kernel.kptr_restrict
[web-prod-01] kernel.yama.ptrace_scope
[web-prod-01] net.core.bpf_jit_harden
[web-prod-01] net.ipv4.conf.all.accept_redirects
[web-prod-01] net.ipv4.conf.all.rp_filter
[web-prod-01] net.ipv4.conf.all.send_redirects
[web-prod-01] net.ipv4.conf.default.send_redirects
[web-prod-01] net.ipv6.conf.all.accept_redirects

sudoers 含限定指令的免密碼提權規則

影響主機:web-prod-01 | 項目數:1
影響
該帳號可免密碼以 root 執行特定指令。風險取決於那個指令——許多常見程式(編輯器、封裝工具、可載入任意設定的服務程式)都能被用來取得 shell 或讀寫任意檔案,等同完整提權。
建議處置
確認被授權的指令無法用於執行任意程式碼;特別注意可指定設定檔路徑的服務程式(如 nginx -c)與任何能開啟編輯器或子行程的工具。可行時改為包裝成固定參數的腳本。
本次發現的具體項目
[web-prod-01] www-data ALL=(root) NOPASSWD: /usr/sbin/nginx

個別介面仍會送出 ICMP redirect

影響主機:web-prod-01 | 項目數:1
影響
主機在部分網路介面上仍會送出 ICMP redirect。非路由器的主機不應通告路由,此行為可被用於誘導同網段其他主機改變路由路徑。
建議處置
此參數為 OR 邏輯——`net.ipv4.conf.all.send_redirects = 0` **無法**覆蓋既有介面,`default` 也只影響其後新建的介面。須為每個現存介面各寫一條 `net.ipv4.conf.<介面>.send_redirects = 0`,並在重開機後複查(部分介面由虛擬化或容器服務較晚建立,開機時的 sysctl 套用可能還看不到它們)。
本次發現的具體項目
[web-prod-01] enp0s2

參考已知漏洞——上游尚未釋出修補(無可行動項)

影響主機:web-prod-01 | 項目數:1
影響
這些漏洞為公開已知,但發行版尚無修補版本可安裝,目前沒有可執行的處置,列出僅供知悉與追蹤。
建議處置
無需行動。維持既有的自動更新機制,發行版釋出修補後會自動涵蓋;下一次健檢會將屆時已可修補的項目轉列為可行動事項。
本次發現的具體項目
[web-prod-01] 43 個套件另有 210 筆已知漏洞,上游或發行版尚未釋出修補(追蹤用,目前無更新可裝)

四、評估方法與涵蓋範圍

本次評估採用無代理程式(agentless)方式進行:檢測程式以標準輸入管線送入受檢主機的直譯器執行,過程中未於受檢主機的檔案系統寫入任何檔案,亦未安裝常駐服務,作業結束後不留殘留。

檢測範圍

本次未涵蓋的範圍

下列項目不在本次評估範圍內,其結果不得解讀為「已確認無異常」:

結果解讀的前提

本報告呈現的是採集當下的主機狀態。評估結論以採集時點為準,不構成對後續期間的保證,亦不構成主機未曾遭入侵的證明。「未發現跡證」僅代表在上述檢測範圍與方法下未觀察到異常。

報告編號 ODY-DEMO-0000 | 示範客戶(Example Co.) | 本報告含受評單位之系統組態資訊,屬機密文件,非經授權不得複製或轉發。