Enhed 3 / 11

Log- og tidslinjeanalyse: Sæt hændelser i den rigtige rækkefølge

Gevinster:

  • Evne til at normalisere flere tidsstempelkilder til en enkelt reference (UTC) og markere anomalier og huller i supertidslinjen med kunstig intelligens
  • Evne til at skelne mellem korrelation og kausalitet og verificere fortællingen etableret af kunstig intelligens ved at forbinde hver begivenhed med dens kilde
  • Evne til at genkende risici som f.eks. timestomping, urdrift og loggab og bekræfte dem med flere kilder

Der er kun én ting, der fortæller dig, hvornår, hvordan og i hvilken rækkefølge en cyberbegivenhed rent faktisk sker: tid. Når en angriber kom ind i systemet, hvilken fil han rørte ved, og hvornår, når han eksfiltrerede data - alt dette er gemt i forskellige logfiler (registreringsfiler, hvor systemet registrerer hændelser) og forskellige tidsstempler (tidsstempel - en registrering af dato og klokkeslæt, hvor en hændelse fandt sted). Tidslinjeanalyse arrangerer disse spredte tidsstempler i en enkelt kronologisk fortælling og spørger "hvad skete der?" Det er kunsten at besvare spørgsmålet. I denne enhed vil vi se, hvordan AI giver stor hastighed til at organisere disse rodede data, og hvor det kan vildlede dig.

Tidsstemplernes mangfoldighed og faldgruber

Selv en enkelt fil har flere tidsstempler. For eksempel har et filsystem MACB-stempler: Modified, Accessed, Changed, Born. Derudover er der operativsystemhændelseslogfiler (Windows Event Log), webserverlogfiler, firewalllogfiler, applikationslogfiler og registreringsdatabase (Windows Registry - hierarkisk database, hvor system- og applikationsindstillinger er gemt) poster.

Den største faldgrube er tidszone og tidsdrift. Den ene log registrerer UTC (koordineret universaltid), den anden lokal tid; et systems ur kan være indstillet forkert; Angriberen kan med vilje have manipuleret tidsstemplerne (tidsstempling - spoofing af filtidsstempler). Så før der etableres en tidslinje, skal tidszonen og urnøjagtigheden for hver kilde bestemmes, alt sammen normaliseret til en fælles reference (normalt UTC).

Forsigtig: Det er en klassisk fejl at lægge to logs side om side i forskellige tidsperioder og sige "det skete på samme tid". Konverter alle tidsstempler til en enkelt reference før korrelering; Ellers er årsag-virkning-forholdet etableret af AI (og dig) råddent fra begyndelsen.

Super tidslinje og AI

I computer retsmedicin kaldes strukturen, der kombinerer alle disse kilder, super tidslinje; Det genereres ofte med værktøjer som Plaso/log2timeline og kan være titusindvis eller endda millioner af rækker. Det er her AI kommer ind: markerer meningsfulde mønstre og anomalier på dette enorme diagram.

Sikre bidrag fra AI:

  • Markering af uregelmæssigheder: Adgang uden for åbningstid, pludselig privilegieeskalering, usædvanlig proceskæde, flere mislykkede logins i et kort interval.
  • Hændelsesgruppering: Gruppering af hændelser, der koncentrerer sig i det samme tidsvindue, og marker dem som "der skete noget her."
  • Narrativ disposition: Oversættelse af bekræftede begivenheder til en kronologisk historie i almindeligt sprog (første udkast til rapporten).
  • Gap-detektion: "Der er ingen logfiler i dette 40-minutters interval - kunne de være blevet slettet?" Spørger om mangler som f.eks.

I hver genererer AI hypoteser; Du beviser kausalitet og bevisværdi.

Tip: Når du giver tidslinjen til AI, skal du først fortælle den tydeligt tidszonen og formatet: "Alle tidsstempler er i UTC, ISO 8601-format." Normaliser blandede formater først; At lade AI'en gætte formatet er en invitation til fejl.

Korrelation er ikke årsagssammenhæng

Den farligste logiske fejl i tidsanalyse er at tro, at succession er årsag og virkning. "En USB blev indsat kl. 22:10, en fil blev kopieret kl. 22:12" to hændelser kan forekomme efter hinanden, men de beviser ikke, at den samme person gjorde det med samme formål; Der kan være en anden forklaring. Mens AI konstruerer en flydende fortælling, ser den ikke dette hul og kan producere en nøjagtig sætning som "Data blev stjålet via USB." Ekspertens opgave er at eliminere alternative forklaringer og understøtte hvert trin med uafhængig dokumentation.

tre minisager

Tilfælde 1 — Urdrift fanget. I et tilfælde så webserverloggen og firewallloggen anderledes ud i 3 timer. I det første udkast betragtede AI disse "to separate angreb." Eksperten fandt, at serverens tidszone var indstillet forkert; Når de er normaliseret, passer de to logfiler ind i en enkelt hændelse. Den 3-timers "fantomforskel" er væk.

Sag 2 — Et hul afslørede en sletning. I super-tidslinjen på 1,1 millioner linjer, flagede AI, at der ikke var nogen rekorder mellem 02:30-03:10. Eksperten undersøgte: I dette vindue blev sikkerhedsloggene bevidst ryddet (log wiping). Selve tomrummet blev et af de stærkeste beviser på angrebet.

Case 3 — Hallucination fremstillede en begivenhed. Mens han lavede en oversigt sagde YZ: "Administratorkonto blev oprettet kl. 03:45." Eksperten kiggede på kilden: der var ikke et sådant hændelses-id - nummeret i Windows-logfilerne, der angiver typen af ​​hændelse; AI’en kombinerede to forskellige linjer og producerede en begivenhed, der ikke eksisterede. Linketrinnet til kilden forhindrede den falske fortælling.

Fire kopierbare skabeloner

1) Tidsnormaliseringsplan:

Din rolle: retsmedicinsk tidslinjeanalytiker. Jeg vil give dig tidsstempler fra forskellige kilder (formater og tidsperioder kan variere). Bestem først formatet og tidszonen for hver kilde, og lav derefter en plan for at konvertere dem alle til UTC / ISO 8601. Marker den tidszone, du ikke er sikker på, som "behøver bekræftelse".

2) Anomalimærkning:

Kontekst: virksomhedsserver, normal arbejdstid 08:00-18:00 (UTC+3). Jeg vil give dig den normaliserede hændelsesliste. Baseret kun på poster, der FAKTISK vises på listen, skal du markere følgende: Adgang uden for åbningstid, privilegieeskalering, gentagne gange mislykket login, usædvanlig proceskæde. Angiv den relevante linje for hvert tegn. Tilføjelse af fortolkning/årsagssammenhæng; Jeg vil vurdere det.

3) Narrativ disposition (til rapporten):

Nedenfor er de begivenheder, JEG VERIFICERET (hver med sin kilde). Gør dem til en enkel, kronologisk fortælling. Brug kun de begivenheder, jeg giver; tilføjelse af en ny begivenhed, forudsigelse eller kausalitet. Skriv vage sammenhænge i et sprog, der karakteriserer dem som "mulige".

4) Gab og inkonsistens scanning:

I denne normaliserede tidslinje: (1) marker logperioder, der forventes, men som ser ud til at mangle, (2) poster, der er ude af drift (fremtid til fortid), (3) spidser, der vises batch/automatisk. Vis hver med tilsvarende linjeafstand. Påpeg, at disse kan være TEGN på sletning/manipulation, men ikke er bevis.

Svag prompt / Stærk prompt

Svag prompt:

Opsummer disse logfiler og forklar, hvad der skete.

Ingen tidsramme, kilde eller "kun ægte optagelse"-begrænsninger; AI kan konstruere en flydende, men opdigtet historie.

Kraftig prompt:

Din rolle: retsmedicinsk loganalytiker. Kilde: 3 logfiler (Windows-sikkerhed, Apache-adgang, firewall), alle normaliseret til UTC, ISO 8601. Opgave: kronologisk liste hændelser fra 14. marts 21:00-23:00 kun baseret på givne linjer; citer hver linje med dens kilde og hændelses-id/kode. Etablering af korrelation, påstand om kausalitet; Jeg vil kommentere. Marker de intervaller, du ser som manglende eller usædvanlige, separat.

Kilde, normaliseret reference, "kun givet række" og "etabler kausalitet"-begrænsninger gør output forsvarligt.

Tabel over tidsstempelkilder

Kilde

Eksempel på tidsstempel

Opmærksomhed

Filsystem (MACB)

Ændre/adgang/opret

Åben for timestomping

Windows Hændelseslog

Login, proces, servicebegivenheder

Bekræft hændelses-id

webserver log

anmode om tid

tidszonekontrol

firewall/netværk

forbindelse, afvisning

Ursynkronisering (NTP)

Register

Sidste skrivetid

Kommentar kræver ekspertise

App/browser

historie, cache

kan være lokal tid

Almindelige fejl

  • Etablering af sammenhæng uden at normalisere tidsperioden. Forskellige skiver skaber falsk "samtidig".
  • Forkert sammenhæng med årsagssammenhæng. På hinanden følgende begivenheder betyder ikke samme gerningsmand/formål.
  • Absolut tillid til tidsstempel. Tidsstempling og forkert tid er muligt; Bekræft med flere kilder.
  • Bekræfter ikke begivenheden, at AI har samlet. Foreningen af ​​to linjer kan frembringe en ikke-eksisterende begivenhed.
  • Ignorerer hullerne. Den manglende log er ofte det vigtigste bevis.

Sammenfattende

Tidslinjeanalyse er handlingen med at sammensætte spredte tidsstempler i en enkelt verificerbar kronologi. AI giver stor hastighed i markering af uregelmæssigheder, clustering, registrering af mellemrum og narrativ udkast på tværs af million-linjers supertidslinjer. Men tidsperiodenormalisering, skelnen mellem sammenhæng og årsagssammenhæng og tilskrivning af hver begivenhed til kilden tilhører mennesker. AI genererer hypoteser; Det er dig, der forsvarer kronologien i retten.

Ansøgningsopgave

Forbered en prøvehændelsesliste på 15-20 linjer i forskelligt format og tidszone (inkluder med vilje et tidsskift og et mellemrum). Konverter først dem alle til UTC med skabelonen "Tidsnormaliseringsplan". Anvend derefter "Anomaly marking" og "Gap scan" skabelonerne og bekræft urdriften og gapet registreret af AI'en ved kilden.

tjekliste

  • [ ] Jeg normaliserede alle tidsstempler til en enkelt reference (UTC).
  • [ ] Jeg linkede hver begivenhed til dens kilde (fil/begivenheds-id/linje).
  • [ ] Jeg skelnede mellem korrelation og årsagssammenhæng; Jeg overvejede alternative forklaringer.
  • [ ] Jeg markerede loghuller og usædvanlige optegnelser.
  • [ ] Jeg bekræftede de begivenheder, som AI’en konsoliderede/opsummerede i den originale optagelse.