[研究]何謂FIM?
2026-08-27
FIM = File Integrity Monitoring(檔案完整性監控)。
簡單說,就是持續監控重要檔案/目錄有沒有被新增、修改、刪除或異常變更,一旦發現變化就產生告警。
1. FIM 主要監控什麼?
| 事件 | 範例 |
|---|---|
| 新增檔案 | Hacker 在 IIS Web 目錄放入 shell.aspx |
| 修改檔案 | web.config 被修改 |
| 刪除檔案 | 正式環境的 .dll 被刪除 |
| 檔名變更 |
app.dll → app_old.dll
|
| 權限變更 | 檔案 ACL 被修改 |
| 檔案 Hash 改變 | xxx.exe 的 SHA-256 改變 |
| 目錄變更 | Web 根目錄突然出現新的子目錄 |
| 內容變更 | 程式碼或設定檔被偷偷修改 |
2. FIM 的核心概念
例如正式機有:
D:\WebApp\
├─ Web.config
├─ Login.aspx
├─ bin\
│ ├─ System.dll
│ └─ MyApp.dll
└─ Upload\
FIM 可以先建立「基準狀態」:
Web.config SHA-256 = ABC123...
Login.aspx SHA-256 = DEF456...
MyApp.dll SHA-256 = 789XYZ...
之後定期或即時檢查。
如果駭客把:Web.config
修改成:Web.config SHA-256 = QQQ999...
FIM 就可以產生:⚠️ File Integrity Violation:Web.config modified
3. FIM ≠ EDR
| 能力 | FIM | EDR |
|---|---|---|
| 監控檔案新增 | ✅ | ✅ |
| 監控檔案修改 | ✅ | ✅ |
| 監控檔案刪除 | ✅ | ✅ |
| Hash 驗證 | ✅ | ✅ |
| 監控目錄 | ✅ | 部分 |
| 程序監控 | ❌/有限 | ✅ |
| Process Tree | ❌ | ✅ |
| Command Line | ❌/有限 | ✅ |
| 網路連線關聯 | ❌ | ✅ |
| 偵測惡意程式行為 | 有限 | ✅ |
| IOC 搜尋 | 通常有限 | ✅ |
| Incident Response | ❌ | ✅ |
FIM 的重點是「檔案有沒有變」;EDR 的重點是「電腦發生了什麼攻擊/行為」。
(完)
沒有留言:
張貼留言