說明會 | 大型論壇 | 交流活動

2026【半導體資安大學院】9-10月《從紅到藍:攻擊鏈驅動的Purple Team Threat Hunting 實戰》系列課程

登豐數位科技 黃建笙Huang Jason 總經理
2026/09/30與2026/10/30
臺北市中正區重慶南路一段143號4樓 (艾鍗學院電腦教室)

EDM_免費
《從紅到藍:攻擊鏈驅動的 Purple Team Threat Hunting 實戰》系列課程      🔗報名連結🔗

從 Web 入侵到 AD 網域失陷完整攻擊鏈:以單一連續攻擊情境貫穿全課程,從紅隊技術理解攻擊軌跡,再轉換為藍隊 Threat Hunting、Detection 與 Incident

Investigation 能力。

為什麼藍隊需要理解紅隊?

攻擊者不會按照 Event ID 告訴你「我正在攻擊」。
一個異常 Process、一筆 IIS Log、一個網路連線、一項 File Modification,單獨看可能都很正常;但當不同資料來源串聯起來,就可能還原出完整的攻擊路徑。
本課程不以「背規則」為核心,而是建立:
Attack Observable→Telemetry Correlation→Threat Hunting→Detection→Incident Investigation
讓學員學會從「看到告警」進一步做到「理解攻擊」。


課程目標

完成本課程後,學員應能理解常見攻擊技術在 Windows、IIS、網路與 Active Directory 中可能留下的軌跡,能從 Process、File、Network、Authentication 與Kerberos 等資料來源辨識異常行為,並能從單一安全事件向前與向後追查,建立完整攻擊時間線。同時,學員也將學會將紅隊攻擊技術轉化為藍隊可使用的 Hunting Hypothesis、Detection Logic 與調查流程。


課程資訊:

本系列課程以實際攻擊鏈為主軸,採用 Purple Team「以紅帶藍」的訓練方式,從紅隊攻擊者的行為出發,帶領藍隊人員理解攻擊者在不同階段會於 Web Server、Windows、IIS、網路設備、身分驗證系統與 Active Directory 中留下哪些可觀察的軌跡。

課程情境將從一個檔案上傳功能遭繞過開始,逐步延伸至 ASPX WebShell、對外控制通道、IIS 橫向移動、敏感設定檔存取、帳號密碼外洩、合法帳號濫用、排程工作提權、Kerberos 憑證攻擊,最終發展至 Active Directory 網域失陷。

與傳統僅介紹 Event ID 或單一偵測規則的藍隊課程不同,本課程著重於「攻擊行為與系統軌跡之間的關聯」。學員將學習如何從攻擊者角度建立Detection Hypothesis,判斷應蒐集哪些 Log、如何分析 Process、Network、File、Identity 與 Kerberos 等不同類型的 Telemetry,並透過跨資料來源關聯分析還原完整攻擊時間軸。

課程最終目標並非讓藍隊成員學習如何執行攻擊,而是讓學員能夠理解紅隊的攻擊思維,進一步將攻擊技術轉化為 Threat Hunting、Detection Engineering 與 Incident Investigation 的能力,使傳統藍隊人員逐步具備 Purple Team 所需要的攻防整合思維。

 

從紅到藍:攻擊鏈驅動的 Purple Team Threat Hunting 實戰(1)

上課時間:2026/09/30(三) 10:00-17:00 (共計6小時,午休1小時)

上課地點:臺北市中正區重慶南路一段143號4樓401教室 (艾鍗學院電腦教室)

報名期限: 截至9/17(四)止(若名額額滿將提前截止)

課程大綱:

主題

內容說明

Purple Team 思維與攻擊軌跡分析方法

建立整門課程的分析方法,說明 Red Team、Blue Team 與 Purple Team 的角色差異,以及如何從攻擊者行為推導可觀察軌跡。介紹 Attack → Observable → Telemetry → Correlation → Hunt → Detection 的分析流程,讓學員理解本課程不以背誦 Event ID 為目標,而是建立攻擊行為與 Log 之間的關聯思維。

檔案上傳漏洞與 ASPX WebShell 入侵軌跡

從網站檔案上傳功能遭繞過的情境開始,分析攻擊者如何將 ASPX 檔案寫入 IIS 可執行目錄並取得第一個執行點。說明 IIS Access Log、檔案建立事件、w3wp.exe、cmd.exe、PowerShell 等可能留下的軌跡,並介紹如何利用 Parent-Child Process Relationship 發現 Web Server 執行異常命令。

Web Server 對外控制通道與異常網路行為

分析攻擊者取得 WebShell 後,如何利用 Web Server 可任意對外連線 TCP 443 的弱點建立 Command and Control 通道。說明 Firewall、Proxy、DNS、EDR Network Event 與 Process Network Connection 等資料,並教導學員如何從「程序 + 目的地 + 網路行為」判斷看似正常的 HTTPS 連線是否存在異常。

IIS 與 Windows 主機盤點行為的偵測

從攻擊者取得初始立足點後的 Discovery 行為切入,包括 whoami、hostname、ipconfig、tasklist、sc、schtasks、netstat、appcmd 等系統工具。說明合法管理工具本身不一定是惡意行為,偵測的關鍵在於執行來源、帳號、Parent Process、Command Line 與執行時機等 Context。

多站台 IIS 橫向移動與 web.config 敏感資訊存取

分析多個網站部署於同一 IIS 主機時可能產生的隔離問題。說明攻擊者如何讀取其他站台目錄與 web.config,取得內部網址、資料庫連線字串、服務帳號及憑證資訊,並利用 Host Header、本機存取或內部站台弱點建立第二個執行點。藍隊將學習如何辨識跨站台檔案存取及異常 Application Pool Identity 行為。

第一日攻擊鏈關聯分析

將第一天的 Web Upload、WebShell、C2、Discovery 與 IIS Pivot 串成完整時間線。帶領學員思考單一 Log 為何通常不足以確認事件,以及如何透過 Process、File、Network 與 IIS Log 進行 Correlation,建立第一階段 Incident Timeline。

 

從紅到藍:攻擊鏈驅動的 Purple Team Threat Hunting 實戰(2)

上課時間:2026/10/30(五) 10:00-17:00 (共計6小時,午休1小時)

上課地點:臺北市中正區重慶南路一段143號4樓402教室 (艾鍗學院電腦教室)

報名期限: 截至10/21(三)止(若名額額滿將提前截止)

課程大綱:

主題

內容說明

敏感資料外洩與 Valid Account 攻擊

延續攻擊者取得內部應用程式與帳號資料的情境,說明密碼重複使用、弱密碼結構與應用程式不當保存 Credential 如何演變成企業身分系統風險。分析 VPN、Webmail、SSO 與其他遠端服務的低頻率 Password Spraying、Credential Reuse 及合法帳號登入行為,建立 Identity-centric Hunting 思維。

排程工作與可寫入指令稿造成的 SYSTEM 提權

分析高權限排程工作執行低權限可修改 Script 的典型 Privilege Escalation 情境。說明 Scheduled Task、File Modification、PowerShell、Process Creation 與 NTFS ACL 等軌跡,讓學員理解提權不一定需要漏洞 Exploit,也可能是由「低權限可修改物件 + 高權限執行者」所形成的權限邊界破壞。

LocalSystem 後的 Credential Access 與 Kerberos 基礎

攻擊者取得 SYSTEM 後,開始尋找系統內的 Credential、Kerberos Ticket、服務帳號及高權限工作階段。本時段先建立 Kerberos 驗證流程,包括 TGT、TGS、KDC 與 Service Ticket 的關係,再說明 Credential Access 行為可能留下的程序、記憶體存取與驗證軌跡,為後續 Kerberoasting 與 AD Hunting 建立基礎。

Kerberoasting 與高權限服務帳號攻擊

說明攻擊者如何列舉 SPN、向網域控制站要求服務票證,再於離線環境嘗試破解服務帳號密碼。藍隊將從 Kerberos Service Ticket Event、Requester、SPN、Encryption Type、Request Volume 與帳號 Baseline 等角度進行分析,而不是單純使用單一 Event ID 判定攻擊。

Active Directory 攻擊路徑與網域控制權取得

分析高權限服務帳號、管理帳號未分層、委派權限及共用管理帳號等問題,如何讓攻擊者逐步取得 AD 核心權限。說明 Directory Replication、Privileged Account、Credential Exposure 與 krbtgt 等關鍵概念,以及為何 Kerberoasting 並不會直接等於 Golden Ticket,而是整體攻擊路徑中的一環。

Golden Ticket 與網域失陷後的事件判斷

說明攻擊者取得 krbtgt Hash 後可產生 Golden Ticket 的原理,以及此階段對 Incident Response 的意義。強調只刪除 WebShell、重灌 Web Server 或更換一般使用者密碼不足以完成事件處置,藍隊需要重新評估整個 Identity Trust Boundary。

Purple Team 全攻擊鏈 Threat Hunting 與事件還原

將兩天所有攻擊階段整合成最終 Investigation。從單一告警開始,逐步向前與向後查找 IIS、Windows、Network、Authentication、Kerberos 與 AD Log,建立完整 Attack Timeline。學員需判斷 Initial Access、Execution、C2、Discovery、Credential Access、Privilege Escalation、Lateral Movement 與Domain Compromise 的關聯,完成從藍隊監控到 Purple Team 分析的能力轉換。

 


講師介紹
黃建笙-Huang Jason
登豐數位科技 總經理

ISC2台北分會會員主席
ISC2 CISSP-ISSMP(台灣第五人)
EC-Council LPT Master (台灣第㇐人)
Offensive Security 認證持有人
Microsoft MVP Enterprise Security 企業安全 2010年起2020/7/1止
Blog-Jason的電腦健身房 (https://www.dotblogs.com.tw/dotjason)


上課地點:
臺北市中正區重慶南路一段143號4樓 (艾鍗學院電腦教室)
交通方式請參閱:
https://www.ittraining.com.tw/ittraining/aboutus/map


課程洽詢:

NiEA林郁庭小姐 (02)2332-8558 #352  352@careernet.org.tw


重要提醒:
1. 根據課程主題,請各企業推派合適的人員參加,以最大化培訓效果。
建議人員職務:資安防禦與監控人員、藍隊與威脅獵捕人員、事件調查與應變人員、Windows / AD 管理與資安人員、資安主管與 Purple Team 成員(希望建立攻防整合能力,提升企業偵測與事件調查成熟度者)。
2. 免費參加:提供免費參加的機會,請大家珍惜機會爭取有限名額。
3. 限制:每家企業暫訂上限2人,以收到報名成功確認信為準。

 

 🔗報名連結🔗