2026年8月27日 星期四

[研究]何謂FIM?

[研究]何謂FIM?

2026-08-27

FIM = File Integrity Monitoring(檔案完整性監控)。

簡單說,就是持續監控重要檔案/目錄有沒有被新增、修改、刪除或異常變更,一旦發現變化就產生告警。

1. FIM 主要監控什麼?

事件 範例
新增檔案 Hacker 在 IIS Web 目錄放入 shell.aspx
修改檔案 web.config 被修改
刪除檔案 正式環境的 .dll 被刪除
檔名變更 app.dllapp_old.dll
權限變更 檔案 ACL 被修改
檔案 Hash 改變 xxx.exe 的 SHA-256 改變
目錄變更 Web 根目錄突然出現新的子目錄
內容變更 程式碼或設定檔被偷偷修改

2. FIM 的核心概念

例如正式機有:

D:\WebApp\

 ├─ Web.config

 ├─ Login.aspx

 ├─ bin\

 │   ├─ System.dll

 │   └─ MyApp.dll

 └─ Upload\


FIM 可以先建立「基準狀態」:

Web.config   SHA-256 = ABC123...

Login.aspx   SHA-256 = DEF456...

MyApp.dll    SHA-256 = 789XYZ...

之後定期或即時檢查。


如果駭客把:Web.config

修改成:Web.config   SHA-256 = QQQ999...

FIM 就可以產生:⚠️ File Integrity Violation:Web.config modified


3. FIM ≠ EDR

能力 FIM EDR
監控檔案新增
監控檔案修改
監控檔案刪除
Hash 驗證
監控目錄 部分
程序監控 ❌/有限
Process Tree
Command Line ❌/有限
網路連線關聯
偵測惡意程式行為 有限
IOC 搜尋 通常有限
Incident Response

FIM 的重點是「檔案有沒有變」;EDR 的重點是「電腦發生了什麼攻擊/行為」。

(完)

沒有留言:

張貼留言