ইউনিট
1. ফরেনসিক্সে কৃত্রিম বুদ্ধিমত্তার ভূমিকা: ভূমিকা, সীমানা, যাচাইকরণ, প্রমাণ সততা এবং নীতিশাস্ত্র 2. প্রমাণ সংগ্রহ এবং পরীক্ষা সমর্থন: ইমেজিং, বাছাই এবং বিশ্লেষণ ত্বরণ 3. লগ এবং টাইমলাইন বিশ্লেষণ: ইভেন্টগুলিকে সঠিক ক্রমে রাখা 4. বিগ ডেটা ট্রাইজ: ডেটার টেরাবাইটকে অগ্রাধিকার দেওয়া 5. ই-ডিসকভারি: কর্পোরেট ডেটাতে প্রাসঙ্গিক প্রমাণ খোঁজা 6. ম্যালওয়্যার এবং নেটওয়ার্ক ফরেনসিক বিশ্লেষণ: প্রতিরক্ষার জন্য বিপরীত প্রকৌশল 7. মোবাইল, ক্লাউড এবং অ্যাপ ফরেনসিক বিশ্লেষণ: চ্যাট, অবস্থান এবং অ্যাপ ডেটা 8. ডিপফেক এবং সিন্থেটিক মিডিয়া সনাক্তকরণ: জাল ছবি, অডিও এবং ভিডিও যাচাইকরণ 9. এভিডেন্স ইন্টিগ্রিটি, চেইন অফ কাস্টডি এবং লিগ্যাল অ্যাডমিসিবিলিটি 10. প্রতিবেদনের খসড়া এবং বিশেষজ্ঞের উপস্থাপনা: বোধগম্য এবং প্রতিরক্ষামূলকভাবে ফলাফলগুলি লেখা 11. এন্ড-টু-এন্ড ওয়ার্কফ্লো, ল্যাবরেটরি গভর্নেন্স, বৈধতা এবং দায়িত্বশীল ব্যবহার
ইউনিট 6 / 11

ম্যালওয়্যার এবং নেটওয়ার্ক ফরেনসিক বিশ্লেষণ: প্রতিরক্ষার জন্য বিপরীত প্রকৌশল

লাভ:

  • স্থির এবং গতিশীল বিশ্লেষণ স্তরগুলি বুঝুন এবং কৃত্রিম বুদ্ধিমত্তা সহ স্ট্রিং ট্রাইজ, স্ক্রিপ্ট টীকা এবং আইওসি নিষ্কাশন করতে সক্ষম হন
  • বেসলাইনের বিপরীতে নেটওয়ার্ক ট্র্যাফিকের অসঙ্গতি এবং বীকনিংয়ের মতো প্যাটার্নগুলি ফ্ল্যাগ করার এবং প্রতিটি আইওসি যাচাই করার ক্ষমতা
  • বোঝার ক্ষমতা যে ম্যালওয়্যার নির্ণয় একটি অনুমান এবং এই তথ্য শুধুমাত্র প্রতিরক্ষা এবং অনুমোদিত তদন্তের জন্য ব্যবহার করা হবে এবং অননুমোদিত অ্যাক্সেস বা আক্রমণ তৈরির জন্য ব্যবহার করা যাবে না।

একটি ঘটনার কেন্দ্রে প্রায়শই ম্যালওয়্যার থাকে - একটি সিস্টেমকে ক্ষতিগ্রস্ত করতে, ডেটা চুরি করতে বা নিয়ন্ত্রণ নিতে ডিজাইন করা সফ্টওয়্যার৷ "এই ফাইলটি কী করে, এটি কীভাবে সিস্টেমে প্রবেশ করেছিল, এটি কী চুরি করেছিল, এটি বাইরের সাথে কোথায় যোগাযোগ করেছিল?" ঘটনাটি বোঝা এবং আদালতে উপস্থাপন উভয়ের জন্যই এই প্রশ্নের উত্তরগুলি গুরুত্বপূর্ণ৷ একইভাবে, নেটওয়ার্ক ফরেনসিক - নেটওয়ার্ক ট্র্যাফিক রেকর্ড থেকে একটি ইভেন্ট ট্রেসিং - আক্রমণকারীর প্রবেশ এবং প্রস্থান প্রকাশ করে৷ এই ইউনিটে, আমরা কভার করব কীভাবে AI এই দুটি ক্ষেত্রে একটি ত্বরণকারী এবং শুধুমাত্র প্রতিরক্ষা, যাচাইকরণ এবং অনুমোদিত পর্যালোচনার উদ্দেশ্যে ব্যবহার করা উচিত।

সীমান্ত প্রথম: প্রতিরক্ষামূলক ব্যবহার

এই ইউনিটের সবচেয়ে গুরুত্বপূর্ণ বাক্যটি শুরুতে: এই তথ্যটি আপনার নিজস্ব সিস্টেমকে রক্ষা করার, কর্তৃপক্ষের সাথে একটি মামলার তদন্ত এবং প্রমাণ যাচাই করার একমাত্র উদ্দেশ্যে। কর্মক্ষম ম্যালওয়্যার তৈরি করতে, অন্য কারও সিস্টেমে অনুপ্রবেশ করতে বা আক্রমণ বিকাশ করতে AI ব্যবহার করা অবৈধ এবং অনৈতিক এবং এই মডিউলের সুযোগের বাইরে। ফরেনসিক বিশ্লেষক রিভার্স-ইঞ্জিনিয়াররা বুঝতে এবং প্রমাণ করতে যে হামলাকারী কী করেছে; হামলার পুনরাবৃত্তি না করার জন্য।

সতর্কতা: AI কে বলা "আমাকে একটি কার্যকরী ম্যালওয়্যার লিখুন" বা "আমি কীভাবে এই সিস্টেমে প্রবেশ করব" অননুমোদিত ব্যবহার। সঠিক ব্যবহার: "এই পাওয়া উদাহরণটি কী করে তা বর্ণনা করুন", "প্রতিরক্ষা দৃষ্টিকোণ থেকে এই ট্র্যাফিকের অর্থ কী", "আমি কীভাবে এই IOC যাচাই করব"। লক্ষ্য সবসময় প্রতিরক্ষা এবং প্রমাণ.

ম্যালওয়্যার বিশ্লেষণের দুটি স্তর

ম্যালওয়্যার বিশ্লেষণ দুটি ভাগে বিভক্ত। স্ট্যাটিক অ্যানালাইসিস — প্রোগ্রামের কোড এবং স্ট্রাকচার না চালিয়ে পরীক্ষা করা: ফাইলের ধরন, স্ট্রিং — ফাইলের ভিতরে পঠনযোগ্য পাঠ্য, এমবেডেড ইউআরএল, যাকে সিস্টেম ফাংশন বলা হয়। গতিশীল বিশ্লেষণ (গতিশীল বিশ্লেষণ — একটি বিচ্ছিন্ন পরিবেশে প্রোগ্রাম চালানো এবং তার আচরণ পর্যবেক্ষণ): সাধারণত একটি স্যান্ডবক্সে সঞ্চালিত হয় (স্যান্ডবক্স — একটি বিচ্ছিন্ন নিরাপদ পরিবেশ যেখানে ম্যালওয়্যারটি প্রকৃত সিস্টেমের ক্ষতি না করে চালানো হয়); এটি কোন ফাইল তৈরি করে, কোন রেজিস্ট্রি কী এটি স্পর্শ করে এবং এটি কোথায় সংযোগ করে তা নিরীক্ষণ করে।

এআই উভয় স্তরে ব্যাখ্যা এবং অগ্রাধিকার প্রদান করে:

  • ডিরেক্টরিতে (স্ট্রিং) সন্দেহজনক URL, কমান্ড এবং প্রযুক্তিগত নিদর্শন চিহ্নিত করা।
  • একটি স্ক্রিপ্ট বা ম্যাক্রো কী করে তা সরল ভাষায় ব্যাখ্যা করা।
  • স্যান্ডবক্স আচরণ লগের সংক্ষিপ্তকরণ এবং IOC নিষ্কাশন করা (আপোষের সূচক: সনাক্তকরণ সংকেত যেমন ক্ষতিকারক আইপি, ডোমেন নাম, ফাইল হ্যাশ, নিবন্ধন কী)।
  • একটি কাঠামোতে পরিচিত আক্রমণ কৌশলগুলির ম্যাপিংয়ের রূপরেখা (যেমন, MITER ATT&CK — একটি উন্মুক্ত জ্ঞানের ভিত্তি যা আক্রমণের কৌশল এবং কৌশলগুলিকে শ্রেণীবদ্ধ করে)।

প্রতিটি আউটপুট যাচাই করা একটি অনুমান; স্যান্ডবক্সে এবং লগগুলিতে আচরণ প্রমাণ করে নির্দিষ্ট রোগ নির্ণয় করা হয়।

নেটওয়ার্ক ফরেনসিক বিশ্লেষণ এবং এআই

নেটওয়ার্কের দিকে, আপনার কাছে PCAP (প্যাকেট ক্যাপচার — ফাইল যেখানে নেটওয়ার্ক ট্র্যাফিক প্যাকেট দ্বারা প্যাকেট রেকর্ড করা হয়), নেটফ্লো/সেশন রেকর্ড (কে কার সাথে কথা বলেছিল, কখন, কত সময়ের জন্য) এবং প্রক্সি/ডিএনএস লগ। এই তথ্য বিশাল হতে পারে. এআই:

  • ফ্ল্যাগ অস্বাভাবিক সংযোগ (অপ্রত্যাশিত দেশ, বন্দর, সময়কাল)।
  • এটি পর্যায়ক্রমিক নিদর্শনগুলি সনাক্ত করে এবং অগ্রাধিকার দেয় যেমন বীকনিং (একটি ম্যালওয়্যার নিয়মিত বিরতিতে কমান্ড সার্ভারে "আমি এখানে" সংকেত পাঠায়)।
  • DNS লগগুলিতে সন্দেহজনক/বানোয়াট ডোমেন নামের প্যাটার্ন (অ্যালগরিদম জেনারেটেড ডোমেন নাম) ফ্ল্যাগ করে।
  • এটি ট্র্যাফিককে একটি সাধারণ ঘটনা বর্ণনায় রূপান্তরিত করে এবং একটি খসড়া প্রতিবেদন তৈরি করে।
টিপ: এআই ট্র্যাফিক বিশ্লেষণ করার সময়, সাধারণ বেসলাইনটি সংজ্ঞায়িত করুন — সিস্টেমের স্বাভাবিক আচরণ: "এই সার্ভারটি সাধারণত 443 পোর্টে নিম্নলিখিত দেশগুলির সাথে সংযোগ করে।" অস্বাভাবিকতা শুধুমাত্র স্বাভাবিকের সাথে সম্পর্কিত অর্থ লাভ করে; একটি বেসলাইন ছাড়া সবকিছু সন্দেহজনক দেখায় এবং মিথ্যা ইতিবাচক বিস্ফোরিত হয়।

হ্যালুসিনেশন এবং রোগ নির্ণয়ের ঝুঁকি

ম্যালওয়্যার বিশ্লেষণে, এআই হ্যালুসিনেশন বিশেষভাবে বিপজ্জনক: এআই এমন একটি ফাংশন কল "দেখতে" পারে যা বিদ্যমান নেই, বা একটি স্ট্রিংকে ভুল ব্যাখ্যা করে এবং বলতে পারে "এটি র্যানসমওয়্যার।" ডায়নামিক অ্যানালাইসিস (আচরণ দেখা), আইওসি যাচাইকরণ এবং সম্ভব হলে পরিচিত স্বাক্ষর দ্বারা নির্ণয়কে সমর্থন করা উচিত। "এআই তাই বলেছে" ম্যালওয়্যার পরিবার নির্ণয় করার জন্য কখনই যথেষ্ট নয়।

তিনটি মিনি কেস

কেস 1 — ম্যাক্রো বিশ্লেষণ ত্বরান্বিত হয়েছে। একটি ফিশিং ঘটনায় প্রাপ্ত অফিস নথিতে VBA ম্যাক্রো জটিল এবং অস্পষ্ট ছিল৷ AI ম্যাক্রোর ধাপগুলি সরল ভাষায় ব্যাখ্যা করেছে: এটি একটি PowerShell কমান্ডের পাঠোদ্ধার করেছে এবং একটি দূরবর্তী ঠিকানা থেকে পেলোড ডাউনলোড করেছে। বিশ্লেষক স্যান্ডবক্সে এই অনুমানটি নিশ্চিত করেছেন; ডাউনলোড করা ঠিকানাটি আইওসি হিসেবে ব্লক করা হয়েছে। বিশ্লেষণ 3 ঘন্টা থেকে 40 মিনিটে নেমে গেছে।

কেস 2 — বীকনিং ক্যাপচার করা হয়েছে। 6-ঘন্টার নেটফ্লো রেকর্ডিং-এ, AI প্রতি 300 সেকেন্ডে একই বাহ্যিক আইপি-তে ছোট, নিয়মিত সংযোগগুলিকে ফ্ল্যাগ করে। বিশ্লেষক নিশ্চিত করেছেন যে এটি একটি কমান্ড-এন্ড-কন্ট্রোল বীকন ছিল এবং আপোসকৃত মেশিনটিকে চিহ্নিত করেছে। নিয়মিত প্যাটার্নটি এমন ছিল যে মানুষের চোখ লক্ষ লক্ষ লাইন মিস করবে।

কেস 3 - ভুল রোগ নির্ণয় থেকে ফিরে আসা। AI একটি নমুনার স্ট্রিংগুলি দেখেছে এবং এটিকে "পরিচিত X ransomware" হিসাবে ট্যাগ করেছে৷ বিশ্লেষক এটি স্যান্ডবক্সে চালান: কোনও এনক্রিপশন আচরণ ছিল না, নমুনাটি আসলে একটি ইনফোস্টেলার ছিল। ডায়নামিক যাচাইকরণ রিপোর্টে প্রবেশ করা থেকে মিথ্যা পারিবারিক পরিচয় রোধ করেছে।

চারটি অনুলিপিযোগ্য টেমপ্লেট

1) স্ট্রিং ট্রাইজ:

আপনার ভূমিকা: প্রতিরক্ষামূলক ম্যালওয়্যার বিশ্লেষক। নীচে ইউনিফর্ম থেকে নিষ্কাশিত স্ট্রিং আছে. সন্দেহজনক ইউআরএল, আইপি, ফাইল পাথ, কমান্ড, রেজিস্ট্রি কী এবং প্রযুক্তিগত নির্দেশক চিহ্নিত করুন এবং যৌক্তিকতা লিখুন। এটি একটি অনুমান; ডায়গনিস্টিক নয়। কাজের কোড তৈরি করা; শুধুমাত্র বিদ্যমান স্ট্রিং মন্তব্য.

2) স্ক্রিপ্ট/ম্যাক্রো বর্ণনা:

এই ম্যাক্রো/স্ক্রিপ্টটিকে রক্ষণাত্মকভাবে বর্ণনা করুন: ধাপে ধাপে এটি কী করে, এটির কোন ফাইল/নেটওয়ার্ক/রেকর্ড অ্যাক্সেস রয়েছে, অধ্যবসায় বা ডেটা এক্সফিল্ট্রেশনের কোনো চিহ্ন আছে কি? কোডের একটি লাইনের সাথে প্রতিটি দাবী লিঙ্ক করুন। কোডটিকে এক্সিকিউটেবল করা বা এটিকে "উন্নতি" করা; শুধু ব্যাখ্যা করুন। আপনি যদি নিশ্চিত না হন তবে এটিকে "স্যান্ডবক্সে যাচাই করুন" হিসাবে চিহ্নিত করুন৷

3) IOC উপসংহার:

নীচে একটি স্যান্ডবক্স আচরণ লগ আছে. এখান থেকে যাচাইযোগ্য IOC প্রার্থীদের বের করুন: IP, ডোমেইন নাম, ফাইল হ্যাশ, রেজিস্ট্রেশন কী, তৈরি করা ফাইল। লগের লাইনে প্রতিটি IOC লিঙ্ক করুন। বলুন যে এগুলি সনাক্তকরণ/ব্লক করার জন্য প্রার্থী এবং নিশ্চিতকরণ প্রয়োজন৷

4) নেটওয়ার্ক অসঙ্গতি চিহ্নিতকরণ:

বেসলাইন: এই সার্ভারটি সাধারণত 443 থেকে শুধুমাত্র [দেশ/পরিষেবা] সাথে কথা বলে। আমি আপনাকে সেশন রেকর্ড দেব। রেকর্ডিংয়ে আসলে কী ঘটে তার উপর ভিত্তি করে: অপ্রত্যাশিত গন্তব্য, বন্দর, সময়কাল এবং পর্যায়ক্রমিক (বীকন) প্যাটার্নগুলি ফ্ল্যাগ করুন; সংশ্লিষ্ট লাইন দিয়ে প্রতিটি দেখান. কার্যকারণ দাবি করবেন না; একটি প্রতিরক্ষা দৃষ্টিকোণ থেকে মন্তব্য.

দুর্বল প্রম্পট / শক্তিশালী প্রম্পট

দুর্বল প্রম্পট:

আমাকে বলুন, এই ফাইলটি কি ভাইরাস?

কোন প্রসঙ্গ, কোন যাচাইকরণ; AI স্ট্রিংগুলি দেখতে পারে এবং একটি সুনির্দিষ্ট কিন্তু ভুল নির্ণয়ের সাথে আসতে পারে।

শক্তিশালী প্রম্পট:

আপনার ভূমিকা: প্রতিরক্ষামূলক ম্যালওয়্যার বিশ্লেষক। আমি আপনাকে একটি উদাহরণের স্ট্যাটিক সূচক (ফাইলের ধরন, স্ট্রিং, বলা API) এবং স্যান্ডবক্স আচরণের একটি সারাংশ দেব। টাস্ক: পর্যবেক্ষণ করা আচরণের উপর ভিত্তি করে হাইপোথিসিস হিসাবে একটি সম্ভাব্য বিভাগ (যেমন ডাউনলোডার, হ্যাকার, র্যানসমওয়্যার) প্রস্তাব করুন; প্রতিটি অনুমানকে একটি কংক্রিট নির্দেশকের সাথে লিঙ্ক করুন। একটি নির্দিষ্ট পারিবারিক রোগ নির্ণয় প্রদান; ডায়নামিক যাচাইকরণের ধাপগুলি তালিকাভুক্ত করুন। শুধুমাত্র আত্মরক্ষামূলক মন্তব্য.

পর্যবেক্ষণের উপর নির্ভরতা, "অনুমান", যাচাইকরণের পদক্ষেপ এবং প্রতিরক্ষামূলক সীমাবদ্ধতা আউটপুটটিকে দরকারী এবং নৈতিক উভয়ই করে তোলে।

বিশ্লেষণ স্তর টেবিল

স্তর

যা দেখে

এআই অবদান

যাচাইকরণ

স্থির

স্ট্রিং, গঠন, API

সন্দেহজনক সূচক চিহ্নিতকরণ

ম্যানুয়াল পরিদর্শন

গতিশীল

কাজের আচরণ

লগ সারাংশ, IOC অনুমান

স্যান্ডবক্স পর্যবেক্ষণ

নেটওয়ার্ক (PCAP/প্রবাহ)

ট্রাফিক নিদর্শন

অসঙ্গতি/বীকন চিহ্নিতকরণ

বেসলাইন নিশ্চিতকরণ

পারস্পরিক সম্পর্ক

বহু উৎস

বর্ণনামূলক রূপরেখা

ক্রস প্রমাণ

সাধারণ ভুল

  • একটি স্ট্যাটিক রোগ নির্ণয় নিশ্চিত অনুমান. পারিবারিক রোগ নির্ণয়ের গতিশীল আচরণ দ্বারা নিশ্চিত করা উচিত।
  • একটি বেসলাইন ছাড়া অসঙ্গতি জন্য অনুসন্ধান. স্বাভাবিক সংজ্ঞায়িত না করেই সবকিছু মিথ্যা পজিটিভ হয়ে যায়।
  • যাচাই ছাড়াই আইওসি ব্লক করা। মিথ্যা IOC বৈধ ট্রাফিক বাধা দেয়; নিশ্চিত করুন
  • AI থেকে আক্রমণ তৈরি/অনুরোধ করা। অননুমোদিত ব্যবহার; শুধুমাত্র প্রতিরক্ষা এবং যাচাইকরণ।
  • নিরোধক ছাড়াই কীটপতঙ্গ চালানো। গতিশীল বিশ্লেষণ সবসময় বিচ্ছিন্ন স্যান্ডবক্সে করা হয়।

সংক্ষেপে

ম্যালওয়্যার এবং নেটওয়ার্ক ফরেনসিক বিশ্লেষণ একটি ঘটনার প্রযুক্তিগত মূল প্রকাশ করে। এআই; এটি স্ট্রিং ট্রাইজ, স্ক্রিপ্ট/ম্যাক্রো টীকা, আইওসি নিষ্কাশন, এবং নেটওয়ার্ক অসঙ্গতি ফ্ল্যাগিংয়ের গতি বাড়ায়। কিন্তু একটি নির্ণয় একটি অনুমান; গতিশীল বিশ্লেষণ, বেসলাইন এবং আইওসি যাচাইকরণ মানুষের কাজ। এবং সবচেয়ে গুরুত্বপূর্ণ: এই তথ্য শুধুমাত্র প্রতিরক্ষা, অনুমোদিত পরীক্ষা, এবং প্রমাণ যাচাইয়ের জন্য - অননুমোদিত অ্যাক্সেস বা আক্রমণ বিকাশের জন্য নয়।

আবেদন টাস্ক

একটি নিরাপদ, বিচ্ছিন্ন পরিবেশে (বা একটি কাল্পনিক উদাহরণে) একটি স্ক্রিপ্ট/ম্যাক্রো টীকা দৃশ্যকল্প সেট আপ করুন। "স্ক্রিপ্ট/ম্যাক্রো বিবরণ" এবং "IOC অনুমান" টেমপ্লেট প্রয়োগ করুন; প্রতিটি আইওসিকে সংযুক্ত করুন এবং যাচাই করুন যেটি এআই উৎসের সাথে নির্যাস করে। তারপর একটি নমুনা সেশন লগে "নেটওয়ার্ক অসঙ্গতি চিহ্নিতকরণ" প্যাটার্ন সহ একটি বীকন প্যাটার্ন খুঁজে বের করার চেষ্টা করুন এবং বেসলাইনের সাথে নিশ্চিত করুন৷

চেকলিস্ট

  • [ ] আমি শুধুমাত্র আত্মরক্ষামূলক/অনুমোদিত পর্যালোচনার উদ্দেশ্যে বিশ্লেষণ পরিচালনা করেছি।
  • [ ] আমি নির্ণয়টিকে একটি অনুমান হিসাবে বিবেচনা করেছি এবং গতিশীল আচরণের সাথে এটি নিশ্চিত করেছি।
  • [ ] আমি শুধুমাত্র বিচ্ছিন্ন স্যান্ডবক্সে ম্যালওয়্যার চালাই।
  • [ ] আমি বেসলাইনের সাথে সম্পর্কিত নেটওয়ার্ক অসঙ্গতিগুলি ব্যাখ্যা করেছি৷
  • [ ] আমি প্রতিটি IOC উৎসের সাথে সংযুক্ত করেছি এবং ব্লক করার আগে নিশ্চিত করেছি৷