說明會 | 大型論壇 | 交流活動

從 Web 入侵到 AD 網域失陷完整攻擊鏈:以單一連續攻擊情境貫穿全課程,從紅隊技術理解攻擊軌跡,再轉換為藍隊 Threat Hunting、Detection 與 Incident
Investigation 能力。
為什麼藍隊需要理解紅隊?
攻擊者不會按照 Event ID 告訴你「我正在攻擊」。
一個異常 Process、一筆 IIS Log、一個網路連線、一項 File Modification,單獨看可能都很正常;但當不同資料來源串聯起來,就可能還原出完整的攻擊路徑。
本課程不以「背規則」為核心,而是建立:
Attack Observable→Telemetry Correlation→Threat Hunting→Detection→Incident Investigation
讓學員學會從「看到告警」進一步做到「理解攻擊」。
課程目標
課程資訊:
本系列課程以實際攻擊鏈為主軸,採用 Purple Team「以紅帶藍」的訓練方式,從紅隊攻擊者的行為出發,帶領藍隊人員理解攻擊者在不同階段會於 Web Server、Windows、IIS、網路設備、身分驗證系統與 Active Directory 中留下哪些可觀察的軌跡。
課程情境將從一個檔案上傳功能遭繞過開始,逐步延伸至 ASPX WebShell、對外控制通道、IIS 橫向移動、敏感設定檔存取、帳號密碼外洩、合法帳號濫用、排程工作提權、Kerberos 憑證攻擊,最終發展至 Active Directory 網域失陷。
與傳統僅介紹 Event ID 或單一偵測規則的藍隊課程不同,本課程著重於「攻擊行為與系統軌跡之間的關聯」。學員將學習如何從攻擊者角度建立Detection Hypothesis,判斷應蒐集哪些 Log、如何分析 Process、Network、File、Identity 與 Kerberos 等不同類型的 Telemetry,並透過跨資料來源關聯分析還原完整攻擊時間軸。
課程最終目標並非讓藍隊成員學習如何執行攻擊,而是讓學員能夠理解紅隊的攻擊思維,進一步將攻擊技術轉化為 Threat Hunting、Detection Engineering 與 Incident Investigation 的能力,使傳統藍隊人員逐步具備 Purple Team 所需要的攻防整合思維。
從紅到藍:攻擊鏈驅動的 Purple Team Threat Hunting 實戰(1)
上課時間:2026/09/30(三) 10:00-17:00 (共計6小時,午休1小時)
上課地點:臺北市中正區重慶南路一段143號4樓401教室 (艾鍗學院電腦教室)
報名期限: 截至9/17(四)止(若名額額滿將提前截止)
課程大綱:
|
主題 |
內容說明 |
|
Purple Team 思維與攻擊軌跡分析方法 |
建立整門課程的分析方法,說明 Red Team、Blue Team 與 Purple Team 的角色差異,以及如何從攻擊者行為推導可觀察軌跡。介紹 Attack → Observable → Telemetry → Correlation → Hunt → Detection 的分析流程,讓學員理解本課程不以背誦 Event ID 為目標,而是建立攻擊行為與 Log 之間的關聯思維。 |
|
檔案上傳漏洞與 ASPX WebShell 入侵軌跡 |
從網站檔案上傳功能遭繞過的情境開始,分析攻擊者如何將 ASPX 檔案寫入 IIS 可執行目錄並取得第一個執行點。說明 IIS Access Log、檔案建立事件、w3wp.exe、cmd.exe、PowerShell 等可能留下的軌跡,並介紹如何利用 Parent-Child Process Relationship 發現 Web Server 執行異常命令。 |
|
Web Server 對外控制通道與異常網路行為 |
分析攻擊者取得 WebShell 後,如何利用 Web Server 可任意對外連線 TCP 443 的弱點建立 Command and Control 通道。說明 Firewall、Proxy、DNS、EDR Network Event 與 Process Network Connection 等資料,並教導學員如何從「程序 + 目的地 + 網路行為」判斷看似正常的 HTTPS 連線是否存在異常。 |
|
IIS 與 Windows 主機盤點行為的偵測 |
從攻擊者取得初始立足點後的 Discovery 行為切入,包括 whoami、hostname、ipconfig、tasklist、sc、schtasks、netstat、appcmd 等系統工具。說明合法管理工具本身不一定是惡意行為,偵測的關鍵在於執行來源、帳號、Parent Process、Command Line 與執行時機等 Context。 |
|
多站台 IIS 橫向移動與 web.config 敏感資訊存取 |
分析多個網站部署於同一 IIS 主機時可能產生的隔離問題。說明攻擊者如何讀取其他站台目錄與 web.config,取得內部網址、資料庫連線字串、服務帳號及憑證資訊,並利用 Host Header、本機存取或內部站台弱點建立第二個執行點。藍隊將學習如何辨識跨站台檔案存取及異常 Application Pool Identity 行為。 |
|
第一日攻擊鏈關聯分析 |
將第一天的 Web Upload、WebShell、C2、Discovery 與 IIS Pivot 串成完整時間線。帶領學員思考單一 Log 為何通常不足以確認事件,以及如何透過 Process、File、Network 與 IIS Log 進行 Correlation,建立第一階段 Incident Timeline。 |
從紅到藍:攻擊鏈驅動的 Purple Team Threat Hunting 實戰(2)
上課時間:2026/10/30(五) 10:00-17:00 (共計6小時,午休1小時)
上課地點:臺北市中正區重慶南路一段143號4樓402教室 (艾鍗學院電腦教室)
報名期限: 截至10/21(三)止(若名額額滿將提前截止)
課程大綱:
|
主題 |
內容說明 |
|
敏感資料外洩與 Valid Account 攻擊 |
延續攻擊者取得內部應用程式與帳號資料的情境,說明密碼重複使用、弱密碼結構與應用程式不當保存 Credential 如何演變成企業身分系統風險。分析 VPN、Webmail、SSO 與其他遠端服務的低頻率 Password Spraying、Credential Reuse 及合法帳號登入行為,建立 Identity-centric Hunting 思維。 |
|
排程工作與可寫入指令稿造成的 SYSTEM 提權 |
分析高權限排程工作執行低權限可修改 Script 的典型 Privilege Escalation 情境。說明 Scheduled Task、File Modification、PowerShell、Process Creation 與 NTFS ACL 等軌跡,讓學員理解提權不一定需要漏洞 Exploit,也可能是由「低權限可修改物件 + 高權限執行者」所形成的權限邊界破壞。 |
|
LocalSystem 後的 Credential Access 與 Kerberos 基礎 |
攻擊者取得 SYSTEM 後,開始尋找系統內的 Credential、Kerberos Ticket、服務帳號及高權限工作階段。本時段先建立 Kerberos 驗證流程,包括 TGT、TGS、KDC 與 Service Ticket 的關係,再說明 Credential Access 行為可能留下的程序、記憶體存取與驗證軌跡,為後續 Kerberoasting 與 AD Hunting 建立基礎。 |
|
Kerberoasting 與高權限服務帳號攻擊 |
說明攻擊者如何列舉 SPN、向網域控制站要求服務票證,再於離線環境嘗試破解服務帳號密碼。藍隊將從 Kerberos Service Ticket Event、Requester、SPN、Encryption Type、Request Volume 與帳號 Baseline 等角度進行分析,而不是單純使用單一 Event ID 判定攻擊。 |
|
Active Directory 攻擊路徑與網域控制權取得 |
分析高權限服務帳號、管理帳號未分層、委派權限及共用管理帳號等問題,如何讓攻擊者逐步取得 AD 核心權限。說明 Directory Replication、Privileged Account、Credential Exposure 與 krbtgt 等關鍵概念,以及為何 Kerberoasting 並不會直接等於 Golden Ticket,而是整體攻擊路徑中的一環。 |
|
Golden Ticket 與網域失陷後的事件判斷 |
說明攻擊者取得 krbtgt Hash 後可產生 Golden Ticket 的原理,以及此階段對 Incident Response 的意義。強調只刪除 WebShell、重灌 Web Server 或更換一般使用者密碼不足以完成事件處置,藍隊需要重新評估整個 Identity Trust Boundary。 |
|
Purple Team 全攻擊鏈 Threat Hunting 與事件還原 |
將兩天所有攻擊階段整合成最終 Investigation。從單一告警開始,逐步向前與向後查找 IIS、Windows、Network、Authentication、Kerberos 與 AD Log,建立完整 Attack Timeline。學員需判斷 Initial Access、Execution、C2、Discovery、Credential Access、Privilege Escalation、Lateral Movement 與Domain Compromise 的關聯,完成從藍隊監控到 Purple Team 分析的能力轉換。 |
講師介紹
黃建笙-Huang Jason
登豐數位科技 總經理
ISC2台北分會會員主席
ISC2 CISSP-ISSMP(台灣第五人)
EC-Council LPT Master (台灣第㇐人)
Offensive Security 認證持有人
Microsoft MVP Enterprise Security 企業安全 2010年起2020/7/1止
Blog-Jason的電腦健身房 (https://www.dotblogs.com.tw/dotjason)
上課地點:
臺北市中正區重慶南路一段143號4樓 (艾鍗學院電腦教室)
交通方式請參閱:https://www.ittraining.com.tw/ittraining/aboutus/map
課程洽詢:
NiEA林郁庭小姐 (02)2332-8558 #352 352@careernet.org.tw
重要提醒:
1. 根據課程主題,請各企業推派合適的人員參加,以最大化培訓效果。
建議人員職務:資安防禦與監控人員、藍隊與威脅獵捕人員、事件調查與應變人員、Windows / AD 管理與資安人員、資安主管與 Purple Team 成員(希望建立攻防整合能力,提升企業偵測與事件調查成熟度者)。
2. 免費參加:提供免費參加的機會,請大家珍惜機會爭取有限名額。
3. 限制:每家企業暫訂上限2人,以收到報名成功確認信為準。