知识卡片

协作工具的自动预览会暴露调查行踪

普通读书笔记卡 · 1462.c

内容

现代聊天和文档工具为了方便,常会自动抓取消息里的链接内容做预览缓存——调查人员在私密讨论组里贴出怀疑是攻击者服务器的域名,工具会不声不响地把这个链接访问一遍,这次访问会原原本本出现在攻击者的服务器日志里,清楚地告诉对方”有人已经发现了这个文件”。养成把域名写成”example[dot]com”这种工具无法自动识别的格式的习惯,能避免调查工具在不知不觉中变成泄密的帮凶,这个习惯平时就该养成。

参考来源

- 位置:《Google系统架构解密:构建安全可靠的系统》第17章《危机管理》17.2.4节当你的工具试图帮助你的时候(源文件:`../OREILY动物书合辑 图灵新版/_epub-src/text/part0014_split_137.html`) - 结论依据:原文用具体日志示例说明聊天工具自动获取链接会在攻击者日志中留下"Chatbot-LinkExpanding"这类访问记录,"如果攻击者正盯着日志,他就会知道,这是一个非常明显的信号,意味着malware_c2.gif文件被发现了",并建议"要养成习惯……以工具无法匹配和自动完成的方式书写域名"。 - 原始内容:如果攻击者正盯着日志,他就会知道,这是一个非常明显的信号,意味着malware_c2.gif文件被发现了。要养成习惯,即使不调查事件,也要以工具无法匹配和自动完成的方式书写域名以及其他网络标识符。平时就将example.com写作example[dot]com,会使在调查过程中犯错误的可能性大大降低。