ትርፍ፡
- የማይለዋወጥ እና ተለዋዋጭ የትንታኔ ንብርብሮችን ይረዱ እና የሕብረቁምፊ ትሪያጅ፣ ስክሪፕት ማብራሪያ እና IOC ማውጣት በሰው ሰራሽ ብልህነት ማከናወን ይችላሉ።
- በአውታረ መረብ ትራፊክ ውስጥ ያሉ ያልተለመዱ ነገሮችን እና ምልክቶችን ከመነሻ መስመር አንጻር የመጥቀስ እና እያንዳንዱን IOC የማረጋገጥ ችሎታ
- የማልዌር ምርመራ መላምት መሆኑን የመረዳት ችሎታ እና ይህ መረጃ ለመከላከያ እና ለተፈቀደ ምርመራ ብቻ ጥቅም ላይ ይውላል እና ላልተፈቀደ መዳረሻ ወይም ጥቃት ማመንጨት መጠቀም አይቻልም።
አንድ ክስተት ብዙውን ጊዜ ማልዌር በማዕከሉ ውስጥ አለው—ስርዓትን ለመጉዳት፣ መረጃ ለመስረቅ ወይም ለመቆጣጠር የተነደፈ ሶፍትዌር። "ይህ ፋይል ምን ይሰራል፣ እንዴት ወደ ስርዓቱ ገባ፣ ምን ሰረቀ፣ ከውጭ ጋር የተገናኘው የት ነው?" የእነዚህ ጥያቄዎች መልሶች ክስተቱን ለመረዳት እና በፍርድ ቤት ለማቅረብ ወሳኝ ናቸው. በተመሳሳይ፣ የአውታረ መረብ ፎረንሲክስ - ከአውታረ መረብ ትራፊክ መዝገቦች ላይ ክስተትን መከታተል - የአጥቂውን መግቢያ እና መውጣት ያሳያል። በዚህ ክፍል ውስጥ፣ በእነዚህ ሁለት አካባቢዎች AI እንዴት አፋጣኝ እንደሆነ እና ለመከላከያ፣ ለማረጋገጥ እና ለተፈቀደ የግምገማ ዓላማዎች ብቻ ጥቅም ላይ መዋል እንዳለበት እንሸፍናለን።
መጀመሪያ ድንበር፡ መከላከያ መጠቀም
የዚህ ክፍል በጣም አስፈላጊው ዓረፍተ ነገር መጀመሪያ ላይ ነው፡ ይህ መረጃ የራስዎን ስርዓት ለመከላከል፣ ከስልጣን ጋር ያለውን ጉዳይ ለመመርመር እና ማስረጃን ለማረጋገጥ ብቻ ነው። የሚሰራ ማልዌር ለማምረት፣ ወደ ሌላ ሰው ስርዓት ለመግባት ወይም ጥቃት ለማዳበር AI መጠቀም ህገወጥ እና ስነምግባር የጎደለው እና ከዚህ ሞጁል ወሰን በላይ ነው። የፎረንሲክ ተንታኙ ተገላቢጦሽ መሐንዲሶች አጥቂው ያደረገውን ለመረዳት እና ለማረጋገጥ; ጥቃቱን ላለመድገም.
ጥንቃቄ፡- AI “የሚሰራ ማልዌር ፃፉልኝ” ወይም “እንዴት ወደዚህ ስርዓት እገባለሁ” መንገር ያልተፈቀደ አጠቃቀም ነው። ትክክለኛ አጠቃቀም፡ "ይህ የተገኘ ምሳሌ ምን እንደሚሰራ ግለጽ"፣ "ይህ ትራፊክ ከመከላከያ አንፃር ምን ማለት ነው"፣ "ይህን IOC እንዴት አረጋግጣለሁ"። ግቡ ሁል ጊዜ መከላከያ እና ማስረጃ ነው.
ሁለት ንብርብሮች የማልዌር ትንተና
የማልዌር ትንተና በሁለት ይከፈላል። የማይለዋወጥ ትንተና - የፕሮግራሙን ኮድ እና መዋቅር ሳያስኬደው መመርመር፡ የፋይል አይነት፣ ሕብረቁምፊዎች - በፋይሉ ውስጥ ሊነበቡ የሚችሉ ጽሑፎች፣ የተከተቱ ዩአርኤሎች፣ የስርዓት ተግባራት ይባላሉ። ተለዋዋጭ ትንተና (ተለዋዋጭ ትንተና - ፕሮግራሙን በገለልተኛ አካባቢ ማካሄድ እና ባህሪውን መመልከት): ብዙውን ጊዜ በአሸዋ ሳጥን ውስጥ ይከናወናል (ማጠሪያ - ማልዌር ትክክለኛውን ስርዓት ሳይጎዳ የሚሰራበት ገለልተኛ ደህንነቱ የተጠበቀ አካባቢ); የትኞቹን ፋይሎች እንደሚፈጥር፣ የትኞቹን የመመዝገቢያ ቁልፎች እንደሚነካ እና የት እንደሚገናኝ ይቆጣጠራል።
AI በሁለቱም ንብርብሮች ላይ ማብራሪያ እና ቅድሚያ ይሰጣል:
- አጠራጣሪ ዩአርኤሎችን፣ ትዕዛዞችን እና ቴክኒካል ቅጦችን በማውጫዎች (ሕብረቁምፊዎች) ላይ ምልክት ማድረግ።
- ስክሪፕት ወይም ማክሮ ምን እንደሚሰራ በግልፅ ቋንቋ ማስረዳት።
- የማጠሪያ ባህሪ ምዝግብ ማስታወሻዎችን ማጠቃለል እና IOC ማውጣት (የስምምነት አመልካች፡ እንደ ተንኮል አዘል አይፒ፣ የጎራ ስም፣ የፋይል ሃሽ፣ የመመዝገቢያ ቁልፍ ያሉ የማወቂያ ምልክቶች)።
- የታወቁ የጥቃት ቴክኒኮችን ወደ ማዕቀፍ (ለምሳሌ MITER ATT&CK - የጥቃት ስልቶችን እና ቴክኒኮችን የሚመድብ ክፍት የእውቀት መሰረት) የማዘጋጀት ዝርዝር።
እያንዳንዱ ውፅዓት የተረጋገጠ መላምት ነው; ትክክለኛ ምርመራ የሚደረገው በአሸዋው ሳጥን ውስጥ እና በምዝግብ ማስታወሻዎች ውስጥ ያለውን ባህሪ በማረጋገጥ ነው.
የአውታረ መረብ ፎረንሲክ ትንተና እና AI
በኔትወርኩ በኩል፣ PCAP (የጥቅል ቀረጻ - የኔትወርክ ትራፊክ የሚቀዳበት ፓኬት በፓኬት)፣ NetFlow/የክፍለ ጊዜ መዝገቦች (ማን ከማን ጋር፣ መቼ፣ ለምን ያህል ጊዜ እንደተናገሩ) እና ፕሮክሲ/ዲ ኤን ኤስ ሎግ አሎት። ይህ ውሂብ ትልቅ ሊሆን ይችላል. AI፡
- ባንዲራዎች ያልተለመዱ ግንኙነቶች (ያልተጠበቀ አገር, ወደብ, ቆይታ).
- እንደ ቢኮኒንግ ያሉ ወቅታዊ ቅጦችን ፈልጎ እና ቅድሚያ ይሰጣል (በቋሚ ክፍተቶች ውስጥ "እኔ እዚህ ነኝ" የሚል ምልክት ማልዌር ወደ ትእዛዝ አገልጋይ የሚልክ)።
- በዲ ኤን ኤስ ምዝግብ ማስታወሻዎች ውስጥ አጠራጣሪ/የተሰራ የጎራ ስም ቅጦችን (አልጎሪዝም የመነጨ የጎራ ስሞች) ጠቁሟል።
- ትራፊክን ወደ ቀላል የክስተት ትረካ ይለውጣል እና ረቂቅ ሪፖርት ያዘጋጃል።
ጠቃሚ ምክር: AI ትራፊክን ሲተነትኑ መደበኛውን መነሻ - የስርዓቱን የተለመደ ባህሪ ይግለጹ: "ይህ አገልጋይ በመደበኛነት ከሚከተሉት አገሮች ጋር በፖርት 443 ላይ ብቻ ይገናኛል." Anomaly ብቻ መደበኛ ጋር በተያያዘ ትርጉም ያገኛል; ያለ መነሻ መስመር ሁሉም ነገር አጠራጣሪ ይመስላል እና የውሸት አዎንታዊ ነገሮች ይፈነዳሉ።
የማሰብ እና የመመርመር አደጋ
በማልዌር ትንተና፣ AI ቅዠት በተለይ አደገኛ ነው፡ AI የማይኖር የተግባር ጥሪን "ሊያይ" ወይም ሕብረቁምፊን በተሳሳተ መንገድ ተርጉሞ "ይህ ቤዛዌር ነው" ሊል ይችላል። ምርመራው ግን በተለዋዋጭ ትንተና (በማየት ባህሪ)፣ በአይኦሲዎች ማረጋገጫ እና ከተቻለ በሚታወቁ ፊርማዎች መደገፍ አለበት። የማልዌር ቤተሰብን ለመመርመር " AI እንዲሁ ተናግሯል" በጭራሽ በቂ አይደለም።
ሶስት ጥቃቅን ጉዳዮች
ጉዳይ 1 - የማክሮ ትንተና ተፋጠነ። በአስጋሪ ክስተት የተገኘው በቢሮ ሰነድ ውስጥ ያለው የVBA ማክሮ ውስብስብ እና የተደበቀ ነበር። AI የማክሮውን ደረጃዎች በግልፅ ቋንቋ ገልጿል፡ የPowerShell ትዕዛዝን ፈታ እና ክፍያውን ከርቀት አድራሻ አውርዷል። ተንታኙ ይህንን መላ ምት በማጠሪያው ውስጥ አረጋግጧል; የወረደው አድራሻ እንደ IOC ታግዷል። ትንታኔ ከ 3 ሰዓት ወደ 40 ደቂቃዎች ወርዷል.
ጉዳይ 2 - ቢኮኒንግ ተያዘ። በ6-ሰዓት የNetFlow ቀረጻ፣ AI በየ300 ሰከንድ ትንንሽ እና መደበኛ ግንኙነቶችን ከተመሳሳይ ውጫዊ IP ጋር ምልክት አድርጓል። ተንታኙ የትዕዛዝ እና መቆጣጠሪያ መብራት መሆኑን አረጋግጠው የተበላሸውን ማሽን ለይተው አውቀዋል። መደበኛው ንድፍ የሰው ዓይን በሚሊዮን የሚቆጠሩ መስመሮችን እንዲያመልጥ ነበር.
ጉዳይ 3 - ከተሳሳተ ምርመራ መመለስ. AI የአንዱን ናሙና ሕብረቁምፊ አይቶ “የሚታወቅ X ransomware” ብሎ መለያ ሰጠው። ተንታኙ በማጠሪያው ውስጥ ሮጦታል፡ የምስጠራ ባህሪ አልነበረም፣ ናሙናው በእውነቱ መረጃ ሰጪ ነበር። ተለዋዋጭ ማረጋገጫ የውሸት የቤተሰብ መታወቂያዎች ወደ ሪፖርቱ እንዳይገቡ ከልክሏል።
አራት ሊገለበጡ የሚችሉ አብነቶች
1) የመለኪያ መስመር;
የእርስዎ ሚና፡ ተከላካይ ማልዌር ተንታኝ ከታች ያሉት ከዩኒፎርሙ የተወጡ ሕብረቁምፊዎች ናቸው። አጠራጣሪ ዩአርኤሎችን፣ አይፒዎችን፣ የፋይል መንገዶችን፣ ትዕዛዞችን፣ የመመዝገቢያ ቁልፎችን እና ቴክኒካል አመልካቾችን ምልክት ያድርጉ እና JUSTIFICATION ይጻፉ። ይህ መላምት ነው; ምርመራ አይደለም. የስራ ኮድ መፍጠር; ያሉትን ሕብረቁምፊዎች አስተያየት ይስጡ።
2) ስክሪፕት/ማክሮ መግለጫ፡-
ይህንን ማክሮ/ስክሪፕት በመከላከል ይግለጹ፡ ምን እንደሚሰራ ደረጃ በደረጃ፣ ምን አይነት ፋይል/አውታረ መረብ/የመዝገብ መዳረሻ እንዳለው፣ የፅናት ወይም የዳታ ማጣራት አሻራ አለ? እያንዳንዱን ማረጋገጫ በኮዱ ውስጥ ካለው መስመር ጋር ያገናኙ። ኮዱን ተግባራዊ ማድረግ ወይም "ማሻሻል"; ብቻ አብራራ። እርግጠኛ ካልሆኑ፣ “በማጠሪያ ውስጥ ያረጋግጡ” ብለው ምልክት ያድርጉበት።
3) IOC መደምደሚያ;
ከታች የማጠሪያ ባህሪ መዝገብ አለ። ሊረጋገጡ የሚችሉ የIOC እጩዎችን ከዚህ ያውጡ፡ IP፣ domain name፣ file hash፣ የምዝገባ ቁልፍ፣ የተፈጠረ ፋይል። እያንዳንዱን IOC በምዝግብ ማስታወሻው ውስጥ ካለው መስመር ጋር ያገናኙ። እነዚህ ለማወቅ/ለማገድ እጩዎች መሆናቸውን ይግለጹ እና ማረጋገጫ እንደሚያስፈልግ ይግለጹ።
4) የአውታረ መረብ ያልተለመደ ምልክት ማድረግ;
መነሻ፡ ይህ አገልጋይ በተለምዶ ከ 443. ከ [ሀገር/አገልግሎት] ጋር ብቻ ነው የሚያወራው። በቀረጻው ላይ በሚከሰቱት ነገሮች ላይ ብቻ በመመስረት፡ ያልተጠበቀ መድረሻ፣ ወደብ፣ የቆይታ ጊዜ እና ወቅታዊ (የቢኮን) ንድፎችን ጠቁም፤ እያንዳንዱን በተዛማጅ መስመር አሳይ። ምክንያታዊነት አይጠይቁ; ከመከላከያ አንጻር አስተያየት ይስጡ.
ደካማ ጥያቄ / ጠንካራ ጥያቄ
ደካማ ጥያቄ፡
ንገረኝ ይህ ፋይል ቫይረስ ነው?
ምንም አውድ, ምንም ማረጋገጫ የለም; AI ገመዱን በመመልከት ትክክለኛ ግን ትክክለኛ ያልሆነ ምርመራ ሊያመጣ ይችላል።
ኃይለኛ ጥያቄ፡-
የእርስዎ ሚና፡ ተከላካይ ማልዌር ተንታኝ የማይንቀሳቀስ አመልካቾችን (የፋይል አይነት፣ strings፣ APIs ይባላል) እና የአሸዋ ሳጥን ባህሪ ማጠቃለያ ምሳሌ እሰጥዎታለሁ። ተግባር፡ የሚቻለውን ምድብ (ለምሳሌ ማውረጃ፣ ጠላፊ፣ ራንሰምዌር) እንደ HYPOTHESIS በታየ ባህሪ ላይ በመመስረት ይጠቁሙ። እያንዳንዱን መላምት ወደ ተጨባጭ አመልካች ያገናኙ። ትክክለኛ የቤተሰብ ምርመራ መስጠት; ተለዋዋጭ የማረጋገጫ ደረጃዎችን ይዘርዝሩ። በመከላከል ብቻ አስተያየት ይስጡ።
በምልከታ ላይ ያለው መተማመን፣ “መላምት”፣ የማረጋገጫ ደረጃ እና የመከላከያ ውስንነት ውጤቱን ጠቃሚ እና ሥነ-ምግባራዊ ያደርገዋል።
የትንታኔ ንብርብሮች ሰንጠረዥ
ንብርብር
ምን ያያል
AI አስተዋፅዖ
ማረጋገጥ
የማይንቀሳቀስ
ሕብረቁምፊዎች፣ መዋቅር፣ ኤፒአይ
አጠራጣሪ ጠቋሚ ምልክት
በእጅ ምርመራ
ተለዋዋጭ
የሥራ ባህሪ
የምዝግብ ማስታወሻ ማጠቃለያ፣ IOC ማጠቃለያ
ማጠሪያ ምልከታ
አውታረ መረብ (ፒሲኤፒ/ፍሰት)
የትራፊክ ቅጦች
Anomaly / ቢኮን ምልክት ማድረግ
የመነሻ መስመር ማረጋገጫ
ተዛማጅነት
ባለብዙ ምንጭ
የትረካ ረቂቅ
መስቀለኛ ማስረጃ
የተለመዱ ስህተቶች
- የማይለዋወጥ ምርመራ ትክክለኛ ነው ብለን መገመት። የቤተሰብ ምርመራ በተለዋዋጭ ባህሪ መረጋገጥ አለበት.
- ያለ መነሻ መስመር ያልተለመዱ ነገሮችን መፈለግ። መደበኛውን ሳይገልጹ ሁሉም ነገር የተሳሳተ አዎንታዊ ይሆናል.
- IOCን ያለ ማረጋገጫ ማገድ። የውሸት IOC ህጋዊ ትራፊክን ያቋርጣል; ማረጋገጥ.
- ከ AI ጥቃትን ማምረት/መጠየቅ። ያልተፈቀደ አጠቃቀም; መከላከያ እና ማረጋገጫ ብቻ.
- ተባዮቹን ያለመከላከያ ማካሄድ. ተለዋዋጭ ትንታኔ ሁልጊዜ በገለልተኛ ማጠሪያ ውስጥ ይከናወናል.
በማጠቃለያው
ማልዌር እና የአውታረ መረብ ፎረንሲክ ትንታኔ የአደጋውን ቴክኒካዊ ዋና ነገር ያሳያል። AI; የሕብረቁምፊ መቆራረጥን፣ ስክሪፕት/ማክሮ ማብራሪያን፣ አይኦሲ ማውጣትን እና የአውታረ መረብ ያልተለመደ ምልክትን በእጅጉ ያፋጥናል። ነገር ግን ምርመራ መላምት ነው; ተለዋዋጭ ትንተና፣ መነሻ እና IOC ማረጋገጥ የሰው ስራ ናቸው። እና ከሁሉም በላይ አስፈላጊው፡ ይህ መረጃ ለመከላከያ፣ ለተፈቀደ ምርመራ እና የማስረጃ ማረጋገጫ ብቻ ነው - ላልተፈቀደ መዳረሻ ወይም ጥቃት ልማት በጭራሽ።
የመተግበሪያ ተግባር
ስክሪፕት/ማክሮ ማብራሪያ ሁኔታን በአስተማማኝ፣ በገለልተኛ አካባቢ (ወይም በምናባዊ ምሳሌ) ያዘጋጁ። የ"ስክሪፕት/ማክሮ መግለጫ" እና "IOC ኢንፈረንስ" አብነቶችን ተግብር፤ እያንዳንዱን IOC ያገናኙ እና AI ወደ ምንጩ ያወጣቸውን ያረጋግጡ። ከዚያ በናሙና ክፍለ ጊዜ ምዝግብ ማስታወሻ ውስጥ "Network Anomaly marking" በሚለው ስርዓተ ጥለት ለማግኘት ይሞክሩ እና ከመነሻ መስመር ጋር ያረጋግጡ።
የማረጋገጫ ዝርዝር
- [ ] ትንታኔውን ያደረኩት ለመከላከያ/ለተፈቀደ ግምገማ ዓላማ ብቻ ነው።
- [ ] ምርመራውን እንደ መላምት አድርጌዋለሁ እና በተለዋዋጭ ባህሪ አረጋገጥኩት።
- [ ] ማልዌርን የሄድኩት በገለልተኛ ማጠሪያ ውስጥ ብቻ ነው።
- [ ] ከመነሻ መስመር አንፃር የኔትወርክን ያልተለመዱ ነገሮችን ተርጉሜያለሁ።
- [ ] እያንዳንዱን IOC ከምንጩ ጋር አገናኘሁ እና ከመዘጋቴ በፊት አረጋግጣለሁ።