единици
1. Въведение в изкуствения интелект в криминалистиката: роли, граници, проверка, цялост на доказателствата и етика 2. Подкрепа за събиране на доказателства и изследване: ускоряване на изображения, сортиране и анализ 3. Анализ на дневник и времева линия: Поставяне на събитията в правилния ред 4. Сортиране на големи данни: Приоритетизиране на терабайти данни 5. Електронно откриване: Намиране на подходящи доказателства в корпоративни данни 6. Съдебномедицински анализ на зловреден софтуер и мрежа: обратно инженерство за отбраната 7. Мобилен, облачен и криминалистичен анализ на приложения: чат, местоположение и данни от приложения 8. Откриване на Deepfake и синтетични медии: Фалшиво изображение, аудио и видео проверка 9. Целостта на доказателствата, веригата на задържане и правната допустимост 10. Проект на доклад и експертна презентация: Писане на констатациите разбираемо и защитно 11. Работен процес от край до край, управление на лабораторията, валидиране и отговорна употреба
единица 6 / 11

Съдебномедицински анализ на зловреден софтуер и мрежа: обратно инженерство за отбраната

Печалби:

  • Разберете статични и динамични слоеве за анализ и можете да извършвате сортиране на низове, анотация на скриптове и извличане на IOC с изкуствен интелект
  • Възможност за маркиране на модели като аномалии и сигнализиране в мрежовия трафик спрямо базовата линия и проверка на всеки IOC
  • Способност да се разбере, че диагностицирането на зловреден софтуер е хипотеза и че тази информация ще се използва само за защита и оторизирано разследване и не може да се използва за неоторизиран достъп или генериране на атаки.

Един инцидент често има злонамерен софтуер в центъра си – софтуер, предназначен да повреди система, да открадне данни или да поеме контрола. „Какво прави този файл, как е попаднал в системата, какво е откраднал, къде е съобщил навън?“ Отговорите на тези въпроси са критични както за разбирането на инцидента, така и за представянето му в съда. По същия начин мрежовата криминалистика – проследяване на събитие от записи на мрежов трафик – разкрива влизането и излизането на нападателя. В този раздел ще разгледаме как AI е ускорител в тези две области и трябва да се използва само за целите на защита, проверка и оторизиран преглед.

Първа граница: отбранителна употреба

Най-важното изречение на тази част е в началото: Тази информация е с единствената цел да защити вашата собствена система, разследване на случай с власт и проверка на доказателства. Използването на AI за създаване на работещ зловреден софтуер, навлизане в нечия друга система или разработване на атака е както незаконно, така и неетично и е извън обхвата на този модул. Съдебният анализатор извършва обратно инженерство, за да разбере и докаже какво е направил нападателят; да не повтори атаката.

Внимание: Казването на AI ​​„напиши ми работещ злонамерен софтуер“ или „как да проникна в тази система“ е неоторизирана употреба. Правилна употреба: "опишете какво прави този намерен екземпляр", "какво означава този трафик от гледна точка на защитата", "как да проверя този IOC". Целта винаги е защита и доказателства.

Два слоя анализ на зловреден софтуер

Анализът на зловреден софтуер е разделен на две. Статичен анализ — изследване на кода и структурата на програмата, без да се изпълнява: тип файл, низове — четливи текстове във файла, вградени URL адреси, наречени системни функции. Динамичен анализ (динамичен анализ — стартиране на програмата в изолирана среда и наблюдение на нейното поведение): обикновено се извършва в пясъчна среда (пясъчна среда — изолирана безопасна среда, в която зловредният софтуер се изпълнява, без да се повреди действителната система); Той следи кои файлове създава, кои ключове в системния регистър докосва и къде се свързва.

AI допринася за обяснение и приоритизиране на двата слоя:

  • Маркиране на подозрителни URL адреси, команди и технически модели в директории (низове).
  • Обяснявайки на разбираем език какво прави даден скрипт или макрос.
  • Обобщаване на регистрационните файлове на поведението на пясъчника и извличане на IOC (Индикатор за компрометиране: сигнали за откриване като злонамерен IP, име на домейн, хеш файл, регистрационен ключ).
  • Схема на картографиране на известни техники за атака към рамка (напр. MITER ATT&CK — отворена база от знания, която класифицира тактики и техники за атака).

Всеки резултат е хипотеза, която трябва да бъде проверена; Окончателната диагноза се прави чрез доказване на поведението в пясъчника и в регистрационните файлове.

Мрежов криминалистичен анализ и AI

От страна на мрежата имате PCAP (улавяне на пакети — файлът, в който мрежовият трафик се записва пакет по пакет), NetFlow/записи на сесии (кой с кого е говорил, кога, колко време) и прокси/DNS регистрационни файлове. Тези данни могат да бъдат огромни. AI:

  • Маркира необичайни връзки (неочаквана държава, пристанище, продължителност).
  • Той открива и приоритизира периодични модели като beaconing (злонамерен софтуер, изпращащ сигнал „тук съм“ на командния сървър на редовни интервали).
  • Маркира подозрителни/измислени шаблони на имена на домейни (генерирани от алгоритъм имена на домейни) в DNS регистрационни файлове.
  • Той преобразува трафика в прост разказ за събитието и изготвя чернова на отчет.
Съвет: Когато накарате AI да анализира трафика, дефинирайте нормалната базова линия — обичайното поведение на системата: „Този ​​сървър обикновено се свързва само със следните държави на порт 443.“ Аномалията придобива значение само по отношение на нормалното; Без базова линия всичко изглежда подозрително и фалшивите положителни резултати експлодират.

Риск от халюцинации и диагноза

При анализа на злонамерен софтуер AI халюцинацията е особено опасна: AI може да „види“ извикване на функция, която не съществува, или да изтълкува погрешно низ и да каже „това е ransomware“. Диагнозата обаче трябва да бъде подкрепена от динамичен анализ (поведение при виждане), проверка на IOCs и известни сигнатури, ако е възможно. „Изкуственият интелект каза така“ никога не е достатъчен, за да се диагностицира семейство зловреден софтуер.

три мини калъфа

Случай 1 — Ускорен макро анализ. Макросът на VBA в документа на Office, получен при фишинг инцидент, беше сложен и скрит. AI обясни стъпките на макроса на обикновен език: той дешифрира команда PowerShell и изтегли полезния товар от отдалечен адрес. Анализаторът потвърди тази хипотеза в пясъчника; Изтегленият адрес беше блокиран като IOC. Анализът намаля от 3 часа на 40 минути.

Случай 2 — Уловен маяк. В 6-часовия запис на NetFlow AI маркира малки, редовни връзки към същия външен IP на всеки 300 секунди. Анализаторът потвърди, че това е командно-контролен маяк и идентифицира компрометираната машина. Редовният модел беше такъв, че човешкото око би пропуснало милиони линии.

Случай 3 — Връщане след погрешна диагноза. AI погледна низовете на една проба и я маркира като „познат X рансъмуер“. Анализаторът го пусна в пясъчника: нямаше поведение на криптиране, извадката всъщност беше крадец на информация. Динамичната проверка предотврати влизането на фалшиви семейни идентификации в отчета.

Четири копируеми шаблона

1) Сортиране на низове:

Вашата роля: защитен анализатор на зловреден софтуер. По-долу са струни, извлечени от униформата. Маркирайте подозрителни URL адреси, IP адреси, файлови пътища, команди, ключове в регистъра и технически индикатори и напишете ОБОСНОВКА. Това е хипотеза; не е диагностичен. Генериране на работен код; само коментирайте съществуващи низове.

2) Описание на скрипт/макро:

Опишете този макрос/скрипт отбранително: стъпка по стъпка какво прави, какъв достъп до файл/мрежа/запис има, има ли някаква следа от постоянство или кражба на данни? Свържете всяко твърдение с ред в кода. Правене на кода изпълним или "подобряване" му; просто обяснете. Ако не сте сигурни, маркирайте го като „проверка в пясъчна среда“.

3) Заключение на МОК:

По-долу е дневник на поведението на пясъчника. Извлечете проверяеми IOC кандидати от тук: IP, име на домейн, хеш файл, регистрационен ключ, създаден файл. Свържете всеки IOC с реда в дневника. Посочете, че това са КАНДИДАТИТЕ за откриване/блокиране и се изисква потвърждение.

4) Маркиране на мрежова аномалия:

Базово ниво: този сървър обикновено говори само с [държава/услуга] от 443. Ще ви дам записи на сесии. Въз основа единствено на това, което ДЕЙСТВИТЕЛНО се случва в записа: маркиране на неочаквана дестинация, порт, продължителност и периодични (маяк) модели; Покажете всеки със съответния ред. Не претендирайте за причинно-следствена връзка; Коментар от гледна точка на защитата.

Слаба подкана / Силна подкана

Слаба подкана:

Кажете ми този файл вирус ли е?

Без контекст, без проверка; AI може да погледне низовете и да излезе с точна, но неточна диагноза.

Мощна подкана:

Вашата роля: защитен анализатор на зловреден софтуер. Ще ви дам примерни статични индикатори (тип файл, низове, извикани API) и обобщение на поведението на пясъчника. Задача: предложете възможна категория (напр. програма за изтегляне, хакер, рансъмуер) като ХИПОТЕЗА въз основа на наблюдаваното поведение; Свържете всяка хипотеза с конкретен индикатор. Поставяне на окончателна семейна диагноза; Избройте стъпките за динамична проверка. Коментирайте само отбранително.

Разчитането на наблюдението, „хипотезата“, стъпката на проверка и защитното ограничение правят резултата едновременно полезен и етичен.

Таблица със слоеве за анализ

слой

какво вижда

Принос на AI

проверка

статичен

Стрингове, структура, API

Подозрителна индикаторна маркировка

ръчна проверка

Динамичен

трудово поведение

Резюме на дневника, заключение на IOC

наблюдение на пясъчника

Мрежа (PCAP/поток)

модели на трафика

Маркировка за аномалия/фар

Потвърждение на базовата линия

корелация

мулти източник

наративна схема

кръстосано доказателство

Често срещани грешки

  • Приемането на статична диагноза е окончателно. Семейната диагноза трябва да бъде потвърдена от динамично поведение.
  • Търсене на аномалии без базова линия. Без дефиниране на нормално всичко става фалшиво положително.
  • Блокиране на IOC без проверка. Фалшив IOC прихваща легитимен трафик; потвърди.
  • Произвеждане/искане на атака от AI. Неразрешено използване; само защита и проверка.
  • Пускане на вредителя без изолация. Динамичният анализ винаги се извършва в изолирана пясъчна среда.

В обобщение

Съдебният анализ на зловреден софтуер и мрежа разкрива техническата същност на инцидента. AI; Той значително ускорява сортирането на низове, анотацията на скрипт/макро, извличането на IOC и маркирането на мрежови аномалии. Но диагнозата е хипотеза; динамичният анализ, базовата линия и проверката на IOC са човешка работа. И най-важното: тази информация е само за защита, оторизирано изследване и проверка на доказателства — никога за неоторизиран достъп или развитие на атака.

Задача за приложение

Настройте сценарий за анотация на скрипт/макро в безопасна, изолирана среда (или във въображаем екземпляр). Приложете шаблоните „описание на скрипт/макро“ и „IOC извод“; Свържете и проверете всеки IOC, който AI извлича към източника. След това опитайте да намерите модел на маяк с модела „Маркиране на аномалии в мрежата“ в примерен дневник на сесията и потвърдете с базовата линия.

контролен списък

  • [ ] Проведох анализа само за целите на защитата/упълномощения преглед.
  • [ ] Приех диагнозата като хипотеза и я потвърдих с динамично поведение.
  • [ ] Стартирах зловредния софтуер само в изолирана пясъчна среда.
  • [ ] Интерпретирах мрежовите аномалии спрямо базовата линия.
  • [ ] Свързах всеки IOC към източника и потвърдих преди блокиране.