المكاسب:
- فهم طبقات التحليل الثابتة والديناميكية والقدرة على إجراء فرز السلسلة والتعليقات التوضيحية للبرنامج النصي واستخراج IOC باستخدام الذكاء الاصطناعي
- القدرة على وضع علامة على الأنماط مثل الحالات الشاذة والإشارات في حركة مرور الشبكة مقابل خط الأساس والتحقق من كل بطاقة IOC
- القدرة على فهم أن تشخيص البرامج الضارة هو مجرد فرضية وأن هذه المعلومات سيتم استخدامها فقط للدفاع والتحقيق المصرح به ولا يمكن استخدامها للوصول غير المصرح به أو إنشاء الهجمات.
غالبًا ما تحتوي الحادثة على برامج ضارة في مركزها، وهي برامج مصممة لإتلاف النظام أو سرقة البيانات أو السيطرة. "ماذا يفعل هذا الملف، كيف دخل إلى النظام، ماذا تمت سرقته، وأين تم التواصل مع الخارج؟" تعتبر الإجابات على هذه الأسئلة حاسمة لفهم الحادث وتقديمه إلى المحكمة. وبالمثل، فإن التحليل الجنائي للشبكة - وهو تتبع حدث من سجلات حركة مرور الشبكة - يكشف عن دخول المهاجم وخروجه. في هذه الوحدة، سنغطي كيف أن الذكاء الاصطناعي هو عامل تسريع في هذين المجالين ويجب استخدامه فقط لأغراض الدفاع والتحقق والمراجعة المصرح بها.
الحدود أولاً: الاستخدام الدفاعي
الجملة الأكثر أهمية في هذه الوحدة هي في البداية: هذه المعلومات لغرض وحيد هو الدفاع عن النظام الخاص بك، والتحقيق في القضية مع السلطة، والتحقق من الأدلة. يعد استخدام الذكاء الاصطناعي لإنتاج برامج ضارة عاملة أو التطفل على نظام شخص آخر أو تطوير هجوم أمرًا غير قانوني وغير أخلاقي ويخرج عن نطاق هذه الوحدة. يقوم محلل الطب الشرعي بإجراء هندسة عكسية لفهم وإثبات ما فعله المهاجم؛ لعدم تكرار الهجوم.
تنبيه: إن إخبار الذكاء الاصطناعي "اكتب لي برنامجًا ضارًا فعالاً" أو "كيف يمكنني اقتحام هذا النظام" يعد استخدامًا غير مصرح به. الاستخدام الصحيح: "وصف ما يفعله هذا المثيل الذي تم العثور عليه"، "ماذا تعني حركة المرور هذه من منظور دفاعي"، "كيف يمكنني التحقق من بطاقة IOC هذه". الهدف دائما هو الدفاع والأدلة.
طبقتان من تحليل البرامج الضارة
ينقسم تحليل البرامج الضارة إلى قسمين. التحليل الثابت - فحص كود البرنامج وبنيته دون تشغيله: نوع الملف، والسلاسل - النصوص القابلة للقراءة داخل الملف، وعناوين URL المضمنة، والتي تسمى وظائف النظام. التحليل الديناميكي (التحليل الديناميكي - تشغيل البرنامج في بيئة معزولة ومراقبة سلوكه): يتم إجراؤه عادةً في وضع الحماية (وضع الحماية - بيئة آمنة معزولة حيث يتم تشغيل البرامج الضارة دون الإضرار بالنظام الفعلي)؛ فهو يراقب الملفات التي يقوم بإنشائها، ومفاتيح التسجيل التي يلمسها، ومكان الاتصال.
يساهم الذكاء الاصطناعي في الشرح وتحديد الأولويات في كلا الطبقتين:
- وضع علامة على عناوين URL والأوامر والأنماط الفنية المشبوهة في الدلائل (السلاسل).
- شرح بلغة واضحة ما يفعله البرنامج النصي أو الماكرو.
- تلخيص سجلات سلوك وضع الحماية واستخراج IOC (مؤشر الاختراق: إشارات الكشف مثل IP الضار، واسم المجال، وتجزئة الملف، ومفتاح التسجيل).
- الخطوط العريضة لتعيين تقنيات الهجوم المعروفة لإطار عمل (على سبيل المثال، MITRE ATT&CK - قاعدة معرفية مفتوحة تصنف تكتيكات وتقنيات الهجوم).
كل مخرجات هي فرضية يجب التحقق منها؛ يتم إجراء التشخيص النهائي من خلال إثبات السلوك في وضع الحماية وفي السجلات.
تحليل الطب الشرعي للشبكة والذكاء الاصطناعي
على جانب الشبكة، لديك PCAP (التقاط الحزمة - الملف الذي يتم فيه تسجيل حركة مرور الشبكة حزمة تلو الأخرى)، وسجلات NetFlow/الجلسة (من تحدث إلى من ومتى وكم من الوقت) وسجلات الوكيل/DNS. يمكن أن تكون هذه البيانات ضخمة. الذكاء الاصطناعي:
- وضع علامة على الاتصالات غير العادية (بلد، منفذ، مدة غير متوقعة).
- فهو يكتشف الأنماط الدورية ويحدد أولوياتها مثل الإشارات (برنامج ضار يرسل إشارة "أنا هنا" إلى خادم الأوامر على فترات زمنية منتظمة).
- وضع علامات على أنماط أسماء النطاقات المشبوهة/الملفقة (أسماء النطاقات التي تم إنشاؤها بواسطة الخوارزميات) في سجلات DNS.
- فهو يحول حركة المرور إلى سرد حدث بسيط وينتج مسودة تقرير.
نصيحة: عندما يقوم الذكاء الاصطناعي بتحليل حركة المرور، حدد خط الأساس العادي - السلوك المعتاد للنظام: "يتصل هذا الخادم عادةً بالبلدان التالية فقط على المنفذ 443." الشذوذ يكتسب معنى فقط فيما يتعلق بالعادي؛ بدون خط الأساس، يبدو كل شيء مشبوهًا وتنفجر الإيجابيات الكاذبة.
خطر الهلوسة والتشخيص
في تحليل البرامج الضارة، تعتبر هلوسة الذكاء الاصطناعي خطيرة بشكل خاص: فقد "يرى" الذكاء الاصطناعي استدعاء دالة غير موجود، أو يسيء تفسير سلسلة ما ويقول "هذا برنامج فدية". ومع ذلك، يجب أن يكون التشخيص مدعومًا بالتحليل الديناميكي (رؤية السلوك)، والتحقق من IOCs، والتوقيعات المعروفة إن أمكن. "قال الذكاء الاصطناعي ذلك" لا يكفي أبدًا لتشخيص عائلة البرامج الضارة.
ثلاث حالات صغيرة
الحالة 1 - تسريع التحليل الكلي. كان ماكرو VBA الموجود في مستند Office الذي تم الحصول عليه في حادثة تصيد احتيالي معقدًا ومبهمًا. شرح الذكاء الاصطناعي خطوات الماكرو بلغة واضحة: فقد قام بفك تشفير أمر PowerShell وتنزيل الحمولة من عنوان بعيد. أكد المحلل هذه الفرضية في وضع الحماية؛ تم حظر العنوان الذي تم تنزيله باعتباره IOC. انخفض التحليل من 3 ساعات إلى 40 دقيقة.
الحالة 2 - تم التقاط الإشارة. وفي تسجيل NetFlow لمدة 6 ساعات، قام الذكاء الاصطناعي بوضع علامة على الاتصالات الصغيرة المنتظمة بنفس عنوان IP الخارجي كل 300 ثانية. وأكد المحلل أنه كان بمثابة منارة للقيادة والسيطرة وتعرف على الآلة المخترقة. كان النمط المنتظم بحيث أن العين البشرية قد تفوت ملايين الخطوط.
الحالة 3 - العودة من التشخيص الخاطئ. نظرت منظمة العفو الدولية إلى سلاسل إحدى العينات ووضعت علامة عليها على أنها "برنامج الفدية X المعروف". قام المحلل بتشغيلها في وضع الحماية: لم يكن هناك أي سلوك تشفير، وكانت العينة في الواقع عبارة عن أداة سرقة معلومات. لقد حال التحقق الديناميكي دون إدخال هويات العائلة الزائفة في التقرير.
أربعة قوالب قابلة للنسخ
1) فرز السلسلة:
دورك: محلل البرمجيات الخبيثة الدفاعية. وفيما يلي سلاسل مستخرجة من الزي الرسمي. قم بتمييز عناوين URL وعناوين IP ومسارات الملفات والأوامر ومفاتيح التسجيل والمؤشرات الفنية المشبوهة واكتب التبرير. هذه فرضية؛ ليس تشخيصيا. توليد رمز العمل. التعليق فقط على السلاسل الموجودة.
2) وصف البرنامج النصي/الماكرو:
قم بوصف هذا الماكرو/النص البرمجي بشكل دفاعي: ما يفعله خطوة بخطوة، وما هو الوصول إلى الملف/الشبكة/السجل الذي يتمتع به، هل هناك أي أثر للاستمرارية أو استخراج البيانات؟ اربط كل تأكيد بسطر في الكود. جعل التعليمات البرمجية قابلة للتنفيذ أو "تحسينها"؛ فقط اشرح. إذا لم تكن متأكدًا، ضع علامة "التحقق في وضع الحماية" عليه.
3) استنتاج اللجنة الأولمبية الدولية:
يوجد أدناه سجل سلوك وضع الحماية. قم باستخراج مرشحات IOC التي يمكن التحقق منها من هنا: IP، واسم المجال، وتجزئة الملف، ومفتاح التسجيل، والملف الذي تم إنشاؤه. قم بربط كل بطاقة IOC بالسطر الموجود في السجل. اذكر أن هؤلاء مرشحون للكشف/الحظر والتأكيد مطلوب.
4) وضع علامة على شذوذ الشبكة:
خط الأساس: عادةً ما يتحدث هذا الخادم فقط مع [الدولة/الخدمة] من 443. سأعطيك سجلات الجلسة. يعتمد فقط على ما يحدث فعليًا في التسجيل: وضع علامة على الوجهة والمنفذ والمدة والأنماط الدورية (الإشارات) غير المتوقعة؛ أظهر كل منها بالسطر المقابل. لا تدعي السببية. تعليق من وجهة نظر دفاعية.
موجه ضعيف / موجه قوي
حث ضعيف:
أخبرني، هل هذا الملف فيروس؟
لا يوجد سياق ولا تحقق؛ يمكن للذكاء الاصطناعي أن ينظر إلى الخيوط ويتوصل إلى تشخيص دقيق ولكن غير دقيق.
مطالبة قوية:
دورك: محلل البرمجيات الخبيثة الدفاعية. سأقدم لك مثالاً على المؤشرات الثابتة (نوع الملف، والسلاسل، وواجهات برمجة التطبيقات التي تم استدعاؤها) وملخصًا لسلوك وضع الحماية. المهمة: اقتراح فئة محتملة (مثل برامج التنزيل أو القراصنة أو برامج الفدية) باعتبارها فرضية بناءً على السلوك الملحوظ؛ ربط كل فرضية بمؤشر ملموس. إعطاء تشخيص عائلي نهائي؛ قم بإدراج خطوات التحقق الديناميكي. التعليق دفاعي فقط.
إن الاعتماد على الملاحظة، و"الفرضية"، وخطوة التحقق، والقيد الدفاعي يجعل المخرجات مفيدة وأخلاقية على حد سواء.
جدول طبقات التحليل
طبقة
ما يرى
مساهمة الذكاء الاصطناعي
التحقق
ثابت
السلاسل، البنية، API
علامات مؤشر مشبوهة
التفتيش اليدوي
ديناميكي
سلوك العمل
ملخص السجل، استنتاج IOC
مراقبة رمل
الشبكة (PCAP/التدفق)
أنماط حركة المرور
علامة الشذوذ / المنارة
تأكيد خط الأساس
الارتباط
مصدر متعدد
الخطوط العريضة للسرد
الأدلة المتقاطعة
الأخطاء الشائعة
- بافتراض أن التشخيص الثابت هو أمر نهائي. يجب تأكيد تشخيص الأسرة من خلال السلوك الديناميكي.
- البحث عن الحالات الشاذة دون خط الأساس. وبدون تحديد الطبيعي، يصبح كل شيء نتيجة إيجابية كاذبة.
- حظر IOC دون التحقق. تعترض بطاقة IOC الزائفة حركة المرور المشروعة؛ يتأكد.
- إنتاج/طلب هجوم من الذكاء الاصطناعي. الاستخدام غير المصرح به؛ الدفاع والتحقق فقط.
- تشغيل الآفة بدون عزل. يتم إجراء التحليل الديناميكي دائمًا في وضع الحماية المعزول.
باختصار
يكشف التحليل الجنائي للبرامج الضارة والشبكات عن الجوهر الفني للحادث. منظمة العفو الدولية. فهو يعمل على تسريع عملية فرز السلسلة بشكل كبير، والتعليق التوضيحي للبرنامج النصي/الماكرو، واستخراج IOC، ووضع علامة على شذوذ الشبكة. لكن التشخيص مجرد فرضية. التحليل الديناميكي وخط الأساس والتحقق من اللجنة الأولمبية الدولية هي عمل بشري. والأهم من ذلك: هذه المعلومات مخصصة للدفاع والفحص المعتمد والتحقق من الأدلة فقط، وليس للوصول غير المصرح به أو تطوير الهجوم.
مهمة التطبيق
قم بإعداد سيناريو التعليق التوضيحي للبرنامج النصي/الماكرو في بيئة آمنة ومعزولة (أو في مثيل وهمي). تطبيق قوالب "وصف البرنامج النصي/الماكرو" و"استدلال IOC"؛ قم بتوصيل وتحقق من كل بطاقة IOC يستخرجها الذكاء الاصطناعي إلى المصدر. ثم حاول العثور على نمط منارة بنمط "علامة شذوذ الشبكة" في نموذج سجل الجلسة والتأكيد باستخدام خط الأساس.
قائمة مرجعية
- [ ] لقد أجريت التحليل لأغراض المراجعة الدفاعية/المصرح بها فقط.
- [ ] لقد تعاملت مع التشخيص كفرضية وأكدته بالسلوك الديناميكي.
- [ ] لقد قمت بتشغيل البرامج الضارة فقط في وضع الحماية المعزول.
- [ ] لقد قمت بتفسير الحالات الشاذة في الشبكة بالنسبة إلى خط الأساس.
- [ ] لقد قمت بتوصيل كل بطاقة IOC بالمصدر وتم التأكد منها قبل الحظر.