经诸葛军师查阅汽车VSOC行业知识,结合时间序列分析、文件类型分析、行为模式分析,对原报告中的威胁事件进行了二次研判,发现大量事件实为系统定时任务/检测引擎误判。
| 事件类型 | 原始数量 | 原判等级 | 二次研判 | 研判依据 |
|---|---|---|---|---|
| U盘目录可执行报警 | 2,471 | 中 | 全部误报 | 1,287条Spotlight索引噪声 + 1,184条.js/.json文件被检测引擎误判为ELF可执行文件 |
| iptables规则变更检测 | 34 | 高危 | 系统定时任务 | 全部发生在23:59整点,同一秒内批量产生,是系统定时防火墙规则同步 |
| 日志等级审计 | 886 | 高危 | 系统定时任务 | 全部在23:00整点,为系统日志轮转/归档定时任务 |
| 日志监控 | 220 | 高危 | 系统行为 | Test_B车型集中出现,与日志轮转同步 |
| 系统CPU监控 | 11 | 高危 | 日志轮转峰值 | 全部在23:58-23:59,日志轮转导致CPU峰值 |
| 进程CPU监控 | 3 | 高危 | 日志轮转峰值 | 全部在23:58-23:59 |
| 文件完整性监控 | 6 | 高危 | 定时检查 | 全部在23:53-23:55,系统定时完整性校验 |
| 网络异常检测 | 2 | 高危 | 日志轮转波动 | 23:56-23:57,日志轮转期间网络波动 |
| 进程运行状态检测 | 2 | 高危 | 定时检查 | 23:56,系统定时检查 |
| 高危命令执行攻击 | 13 | 高危 | 确认真实威胁 | 时间分散(非定时任务)、多车辆、Car*****14被集中攻击6次 |
检测到 sh -c type su 和 sh -c which su 等提权命令执行。攻击者通过shell命令探测车辆系统中是否存在 su 提权命令,这是提权攻击的前置侦察行为。
关键证据:与系统定时任务不同,这些攻击事件的时间分布完全随机(09:05~21:27),且Car*****14在6月11日09:05-09:18的13分钟内连续攻击6次,符合人工/自动化攻击的行为特征。
| 车辆ID | 时间 | 执行命令 | 研判 |
|---|---|---|---|
| Car*****22 | 2026-06-06 09:27:45 | [risk-svc] sh -c type su | |
| Car*****21 | 2026-06-08 21:27:58 | [risk-svc] sh -c which su | |
| Car*****13 | 2026-06-08 10:10:46 | [risk-svc] sh -c which su | |
| Car*****11 | 2026-06-08 09:23:13 | [risk-svc] sh -c which su | |
| Car*****18 | 2026-06-10 16:18:53 | [risk-svc] sh -c type su | |
| Car*****24 | 2026-06-11 14:07:30 | [risk-svc] sh -c which su | |
| Car*****14 | 2026-06-11 09:18:36 | [risk-svc] sh -c which su | ⚠️ 集中攻击 |
| Car*****14 | 2026-06-11 09:12:10 | [risk-svc] sh -c type su | ⚠️ 集中攻击 |
| Car*****14 | 2026-06-11 09:07:46 | [risk-svc] sh -c which su | ⚠️ 集中攻击 |
| Car*****14 | 2026-06-11 09:07:37 | [risk-svc] sh -c which su | ⚠️ 集中攻击 |
| Car*****14 | 2026-06-11 09:05:19 | [risk-svc] sh -c which su | ⚠️ 集中攻击 |
| Car*****14 | 2026-06-11 09:05:09 | [risk-svc] sh -c which su | ⚠️ 集中攻击 |
| Car*****23 | 2026-06-12 16:43:32 | [risk-svc] sh -c which su |
sh -c which sush -c type sush -c which suwhich su查找路径,再用type su确认命令类型,手法专业、目的明确sh -c执行命令,需排查TBOX/IVI的远程访问通道(如4G/5G、WiFi、蓝牙)是否存在未授权访问