持久化攻擊

概念

持久化攻擊

定義

現代網站入侵的目標不是一次性破壞,而是長期、隱蔽地佔用網站以持續變現(投放腳本、黑帽 SEO 外連、盜取加密貨幣錢包)。為達成長期佔用,攻擊者會鋪設多條彼此獨立的持久化通道(persistence mechanism),只清掉可見的惡意程式而未拔除所有通道與根本入侵點,網站就會復發。核心命題:清除是治標,補入侵點才是治本,「找不到入口的清除,都是在幫駭客做免費的環境整理」。

關鍵數據點(附來源)

  • 單一 WordPress 站被埋四層獨立後門:隱蔽後門(easypost,760 行、不透過外掛系統註冊故後台看不到)、自我隱藏注入外掛(str_rot13('nyy_cyhtvaf')all_plugins,hook filter 把自己從清單抹掉)、區塊鏈 C2 盜幣器(EtherHiding,C2 藏在 Polygon 智能合約無法被下架)、潛伏兩年的黑帽 SEO 外掛群(2023 年建立,上一波入侵的持久層)。(wordpress-hacked-forensic-analysis)
  • 三條獨立復發管道,第一輪清除只堵到一部分:後門副本(根目錄 comment_section_1783218498.php,直接寫 DB、post_author 為 NULL)、應用程式密碼(Application Passwords 獨立於登入密碼,改密碼撤銷不了,須到專門清單刪除)、根本漏洞(舊版外掛 RCE,不補就能無限重上傳後門)。(wordpress-hacked-forensic-analysis)
  • 隱蔽性證據:curl 抓 HTML 乾淨,瀏覽器 DOM 卻被 JavaScript 動態注入腳本三次——刻意規避靜態掃描,只有真人訪客中招。(wordpress-hacked-forensic-analysis)
  • 清除與根除的骨架與 [[縱深防禦]] 同構:攻擊者靠多層持久化維生,鑑識方就得多道獨立步驟一起拆(隔離備份→惡意檔案→帳號→資料庫→核心驗證→憑證輪換→快取),抓到一個問題就收手等於白做。(wordpress-hacked-forensic-analysis,見 [[WordPress 入侵鑑識與根除流程]])

前提與局限性

  • 「長期隱蔽佔用」假設攻擊者有長期變現誘因(廣告、SEO、盜幣鏈成熟)。純破壞型或勒索軟體的目標相反——一次性加密/毀損 + 勒索,不追求隱蔽。
  • 四層後門是「多次入侵疊加」的結果,不代表每個被駭站都有四層;低調的單漏洞站可能只有一層。
  • 「補入侵點即治本」假設入口是可定位的技術漏洞。若入口是弱密碼暴力破解、nulled 外掛自帶後門(供應鏈污染),或主機商層級橫向感染,補單一漏洞無效,須對應強化認證、換乾淨來源或處理主機環境。
  • 案例的新手法(EtherHiding、ClickFix)是 2024-2025 出現的趨勢,代表方向而非台灣中小企業站的普遍樣態。

衝突標記

(無)

關聯概念

  • [[縱深防禦]]
  • [[攻擊者思維稽核]]
  • [[HMAC 驗證]]
  • [[重送攻擊防禦]]
  • [[SQL 注入防範]]
  • [[WordPress 入侵鑑識與根除流程]]