Μονάδες
1. Εισαγωγή στην Τεχνητή Νοημοσύνη στην Εγκληματολογία: Ρόλοι, Όρια, Επαλήθευση, Ακεραιότητα αποδεικτικών στοιχείων και Ηθική 2. Υποστήριξη συλλογής αποδεικτικών στοιχείων και εξέτασης: Επιτάχυνση απεικόνισης, ταξινόμησης και ανάλυσης 3. Ανάλυση αρχείων καταγραφής και χρονοδιαγράμματος: Τοποθέτηση συμβάντων με τη σωστή σειρά 4. Big Data Triage: Priority Terabyte Data 5. E-Discovery: Εύρεση σχετικών αποδεικτικών στοιχείων σε εταιρικά δεδομένα 6. Κακόβουλο λογισμικό και Δικανική Ανάλυση Δικτύων: Αντίστροφη Μηχανική για Άμυνα 7. Εγκληματολογική ανάλυση για κινητά, cloud και εφαρμογές: Δεδομένα συνομιλίας, τοποθεσίας και εφαρμογής 8. Deepfake και Synthetic Media Detection: Ψεύτικη επαλήθευση εικόνας, ήχου και βίντεο 9. Ακεραιότητα αποδεικτικών στοιχείων, αλυσίδα επιμέλειας και νομικό παραδεκτό 10. Σχέδιο Έκθεσης και Παρουσίαση Εμπειρογνωμόνων: Γράψτε τα ευρήματα κατανοητά και αμυντικά 11. Ροή εργασιών από άκρο σε άκρο, Διακυβέρνηση εργαστηρίου, επικύρωση και υπεύθυνη χρήση
Μονάδα 6 / 11

Κακόβουλο λογισμικό και Δικανική Ανάλυση Δικτύων: Αντίστροφη Μηχανική για Άμυνα

Κέρδη:

  • Κατανοήστε τα επίπεδα στατικής και δυναμικής ανάλυσης και να είστε σε θέση να εκτελείτε διαλογή συμβολοσειρών, σχολιασμό σεναρίου και εξαγωγή IOC με τεχνητή νοημοσύνη
  • Δυνατότητα επισήμανσης μοτίβων όπως ανωμαλίες και beaconing στην κυκλοφορία δικτύου σε σχέση με τη γραμμή βάσης και επαλήθευση κάθε ΔΟΕ
  • Ικανότητα κατανόησης ότι η διάγνωση κακόβουλου λογισμικού είναι μια υπόθεση και ότι αυτές οι πληροφορίες θα χρησιμοποιηθούν μόνο για άμυνα και εξουσιοδοτημένη έρευνα και δεν μπορούν να χρησιμοποιηθούν για μη εξουσιοδοτημένη πρόσβαση ή δημιουργία επίθεσης.

Ένα περιστατικό έχει συχνά στο κέντρο του κακόβουλο λογισμικό—λογισμικό σχεδιασμένο να βλάπτει ένα σύστημα, να κλέβει δεδομένα ή να παίρνει τον έλεγχο. "Τι κάνει αυτό το αρχείο, πώς μπήκε στο σύστημα, τι έκλεψε, πού επικοινωνούσε με το εξωτερικό;" Οι απαντήσεις σε αυτά τα ερωτήματα είναι κρίσιμες τόσο για την κατανόηση του περιστατικού όσο και για την παρουσίασή του στο δικαστήριο. Ομοίως, η ιατροδικαστική του δικτύου—η ανίχνευση ενός συμβάντος από τα αρχεία κυκλοφορίας του δικτύου—αποκαλύπτει την είσοδο και την έξοδο του εισβολέα. Σε αυτήν την ενότητα, θα καλύψουμε πώς το AI είναι επιταχυντής σε αυτούς τους δύο τομείς και θα πρέπει να χρησιμοποιείται μόνο για σκοπούς άμυνας, επαλήθευσης και εξουσιοδοτημένου ελέγχου.

Πρώτα σύνορα: αμυντική χρήση

Η πιο σημαντική πρόταση αυτής της ενότητας είναι στην αρχή: Αυτές οι πληροφορίες έχουν αποκλειστικό σκοπό την υπεράσπιση του δικού σας συστήματος, τη διερεύνηση μιας υπόθεσης με εξουσιοδότηση και την επαλήθευση αποδεικτικών στοιχείων. Η χρήση της τεχνητής νοημοσύνης για την παραγωγή κακόβουλου λογισμικού που λειτουργεί, την εισβολή στο σύστημα κάποιου άλλου ή την ανάπτυξη επίθεσης είναι παράνομη και ανήθικη και δεν εμπίπτει στο πεδίο εφαρμογής αυτής της ενότητας. Ο εγκληματολόγος αναλυτής αναστράφηκε για να καταλάβει και να αποδείξει τι έκανε ο εισβολέας. να μην επαναληφθεί η επίθεση.

Προσοχή: Το να λέτε στην τεχνητή νοημοσύνη "γράψτε μου ένα κακόβουλο λογισμικό που λειτουργεί" ή "πώς μπορώ να εισβάλω σε αυτό το σύστημα" είναι μη εξουσιοδοτημένη χρήση. Σωστή χρήση: "περιγράψτε τι κάνει αυτό το παράδειγμα που βρέθηκε", "τι σημαίνει αυτή η κίνηση από την άποψη της άμυνας", "πώς μπορώ να επαληθεύσω αυτήν τη ΔΟΕ". Στόχος είναι πάντα η άμυνα και οι αποδείξεις.

Δύο επίπεδα ανάλυσης κακόβουλου λογισμικού

Η ανάλυση κακόβουλου λογισμικού χωρίζεται σε δύο. Στατική ανάλυση — εξέταση του κώδικα και της δομής του προγράμματος χωρίς να το εκτελείτε: τύπος αρχείου, συμβολοσειρές — αναγνώσιμα κείμενα μέσα στο αρχείο, ενσωματωμένες διευθύνσεις URL, που ονομάζονται συναρτήσεις συστήματος. Δυναμική ανάλυση (δυναμική ανάλυση — εκτέλεση του προγράμματος σε απομονωμένο περιβάλλον και παρατήρηση της συμπεριφοράς του): συνήθως εκτελείται σε sandbox (sandbox — ένα απομονωμένο ασφαλές περιβάλλον όπου το κακόβουλο λογισμικό εκτελείται χωρίς να καταστρέφεται το πραγματικό σύστημα). Παρακολουθεί ποια αρχεία δημιουργεί, ποια κλειδιά μητρώου αγγίζει και πού συνδέεται.

Η τεχνητή νοημοσύνη συμβάλλει στην επεξήγηση και την ιεράρχηση προτεραιοτήτων και στα δύο επίπεδα:

  • Επισήμανση ύποπτων διευθύνσεων URL, εντολών και τεχνικών μοτίβων σε καταλόγους (συμβολοσειρές).
  • Εξήγηση σε απλή γλώσσα τι κάνει ένα σενάριο ή μια μακροεντολή.
  • Σύνοψη αρχείων καταγραφής συμπεριφοράς sandbox και εξαγωγή IOC (Indicator of Compromise: σήματα ανίχνευσης όπως κακόβουλη IP, όνομα τομέα, κατακερματισμός αρχείου, κλειδί εγγραφής).
  • Περίληψη της αντιστοίχισης γνωστών τεχνικών επίθεσης σε ένα πλαίσιο (π.χ. MITER ATT&CK — μια ανοιχτή βάση γνώσεων που ταξινομεί τις τακτικές και τις τεχνικές επίθεσης).

Κάθε έξοδος είναι μια υπόθεση που πρέπει να επαληθευτεί. Η οριστική διάγνωση γίνεται με την απόδειξη της συμπεριφοράς στο sandbox και στα αρχεία καταγραφής.

Εγκληματολογική ανάλυση δικτύου και AI

Από την πλευρά του δικτύου, έχετε το PCAP (σύλληψη πακέτων — το αρχείο όπου η κυκλοφορία δικτύου καταγράφεται πακέτο προς πακέτο), εγγραφές NetFlow/συνεδρίας (ποιος μίλησε με ποιον, πότε, για πόσο χρόνο) και αρχεία καταγραφής διακομιστή μεσολάβησης/DNS. Αυτά τα δεδομένα μπορεί να είναι τεράστια. AI:

  • Επισημαίνει ασυνήθιστες συνδέσεις (απροσδόκητη χώρα, λιμάνι, διάρκεια).
  • Ανιχνεύει και δίνει προτεραιότητα σε περιοδικά μοτίβα όπως το beaconing (ένα κακόβουλο λογισμικό που στέλνει ένα σήμα "Είμαι εδώ" στον διακομιστή εντολών σε τακτά χρονικά διαστήματα).
  • Επισημαίνει ύποπτα/κατασκευασμένα μοτίβα ονομάτων τομέα (ονόματα τομέα που δημιουργούνται από αλγόριθμους) στα αρχεία καταγραφής DNS.
  • Μετατρέπει την επισκεψιμότητα σε μια απλή αφήγηση γεγονότος και παράγει ένα προσχέδιο αναφοράς.
Συμβουλή: Όταν αναλύετε την κυκλοφορία του AI, ορίστε την κανονική γραμμή βάσης — τη συνήθη συμπεριφορά του συστήματος: "Αυτός ο διακομιστής συνήθως συνδέεται μόνο με τις ακόλουθες χώρες στη θύρα 443." Η ανωμαλία αποκτά νόημα μόνο σε σχέση με το φυσιολογικό. Χωρίς βασική γραμμή όλα φαίνονται ύποπτα και τα ψευδώς θετικά εκρήγνυνται.

Κίνδυνος παραισθήσεων και διάγνωση

Στην ανάλυση κακόβουλου λογισμικού, η ψευδαίσθηση τεχνητής νοημοσύνης είναι ιδιαίτερα επικίνδυνη: η τεχνητή νοημοσύνη μπορεί να "βλέπει" μια κλήση συνάρτησης που δεν υπάρχει ή να ερμηνεύει εσφαλμένα μια συμβολοσειρά και να λέει "αυτό είναι ransomware". Η διάγνωση, ωστόσο, θα πρέπει να υποστηρίζεται από δυναμική ανάλυση (συμπεριφορά όρασης), επαλήθευση των IOC και γνωστές υπογραφές, εάν είναι δυνατόν. Το "The AI ​​είπε έτσι" δεν είναι ποτέ αρκετό για τη διάγνωση μιας οικογένειας κακόβουλου λογισμικού.

τρεις μίνι θήκες

Περίπτωση 1 — Η ανάλυση μακροεντολών επιταχύνθηκε. Η μακροεντολή VBA στο έγγραφο του Office που ελήφθη σε ένα περιστατικό phishing ήταν πολύπλοκη και ασαφής. Η τεχνητή νοημοσύνη εξήγησε τα βήματα της μακροεντολής σε απλή γλώσσα: αποκρυπτογράφησε μια εντολή PowerShell και κατέβασε το ωφέλιμο φορτίο από μια απομακρυσμένη διεύθυνση. Ο αναλυτής επιβεβαίωσε αυτή την υπόθεση στο sandbox. Η ληφθείσα διεύθυνση αποκλείστηκε ως ΔΟΕ. Η ανάλυση μειώθηκε από 3 ώρες σε 40 λεπτά.

Περίπτωση 2 — Φάρος που συλλαμβάνεται. Στην εγγραφή NetFlow 6 ωρών, το AI επισήμανε μικρές, κανονικές συνδέσεις στην ίδια εξωτερική IP κάθε 300 δευτερόλεπτα. Ο αναλυτής επιβεβαίωσε ότι επρόκειτο για φάρο εντολών και ελέγχου και αναγνώρισε το μηχάνημα που είχε παραβιαστεί. Το κανονικό σχέδιο ήταν τέτοιο που το ανθρώπινο μάτι θα έχανε εκατομμύρια γραμμές.

Περίπτωση 3 — Επιστροφή από λανθασμένη διάγνωση. Η τεχνητή νοημοσύνη εξέτασε τις συμβολοσειρές ενός δείγματος και το σημείωσε ως «γνωστό X ransomware». Ο αναλυτής το έτρεξε στο sandbox: δεν υπήρχε συμπεριφορά κρυπτογράφησης, το δείγμα ήταν στην πραγματικότητα ένας infotealer. Η δυναμική επαλήθευση απέτρεψε την εισαγωγή ψευδών οικογενειακών ταυτοτήτων στην αναφορά.

Τέσσερα πρότυπα με δυνατότητα αντιγραφής

1) Διαλογή χορδών:

Ο ρόλος σας: αμυντικός αναλυτής κακόβουλου λογισμικού. Παρακάτω υπάρχουν χορδές που εξάγονται από τη στολή. Επισημάνετε ύποπτες διευθύνσεις URL, IP, διαδρομές αρχείων, εντολές, κλειδιά μητρώου και τεχνικούς δείκτες και γράψτε JUSTIFICATION. Αυτή είναι μια υπόθεση. όχι διαγνωστικό. Δημιουργία κώδικα εργασίας. σχολιάστε μόνο τις υπάρχουσες συμβολοσειρές.

2) Περιγραφή σεναρίου/μακροεντολής:

Περιγράψτε αυτό το μακροεντολή/σενάριο αμυντικά: βήμα προς βήμα τι κάνει, τι πρόσβαση σε αρχείο/δίκτυο/εγγραφή έχει, υπάρχει κάποιο ίχνος επιμονής ή διείσδυσης δεδομένων; Συνδέστε κάθε ισχυρισμό με μια γραμμή στον κώδικα. Κάνοντας τον κώδικα εκτελέσιμο ή "βελτίωσή" του. απλά εξηγήστε. Εάν δεν είστε βέβαιοι, σημειώστε το ως "επαλήθευση στο sandbox".

3) Συμπεράσματα της ΔΟΕ:

Παρακάτω είναι ένα αρχείο καταγραφής συμπεριφοράς sandbox. Εξαγωγή επαληθεύσιμων υποψηφίων ΔΟΕ από εδώ: IP, όνομα τομέα, κατακερματισμός αρχείου, κλειδί εγγραφής, αρχείο δημιουργίας. Συνδέστε κάθε ΔΟΕ με τη γραμμή στο αρχείο καταγραφής. Δηλώστε ότι πρόκειται για ΥΠΟΨΗΦΙΟΥΣ για εντοπισμό/μπλοκάρισμα και απαιτείται επιβεβαίωση.

4) Σήμανση ανωμαλίας δικτύου:

Βασική γραμμή: αυτός ο διακομιστής συνήθως μιλάει μόνο με [χώρα/υπηρεσία] από το 443. Θα σας δώσω εγγραφές περιόδου σύνδεσης. Βασισμένο αποκλειστικά σε αυτό που ΠΡΑΓΜΑΤΙΚΑ συμβαίνει στην εγγραφή: επισήμανση μη αναμενόμενου προορισμού, θύρας, διάρκειας και περιοδικών μοτίβων (beacon). Δείξτε το καθένα με την αντίστοιχη γραμμή. Μην ισχυρίζεστε την αιτιότητα. Σχολιάστε από αμυντική σκοπιά.

Αδύναμη προτροπή / Ισχυρή προτροπή

Αδύναμη προτροπή:

Πες μου, είναι ιός αυτό το αρχείο;

Κανένα πλαίσιο, καμία επαλήθευση. Η τεχνητή νοημοσύνη μπορεί να εξετάσει τις χορδές και να καταλήξει σε μια ακριβή αλλά ανακριβή διάγνωση.

Ισχυρή προτροπή:

Ο ρόλος σας: αμυντικός αναλυτής κακόβουλου λογισμικού. Θα σας δώσω ένα παράδειγμα στατικούς δείκτες (τύπος αρχείου, συμβολοσειρές, καλούμενα API) και μια περίληψη της συμπεριφοράς του sandbox. Εργασία: προτείνετε μια πιθανή κατηγορία (π.χ. πρόγραμμα λήψης, χάκερ, ransomware) ως ΥΠΟΘΕΣΗ με βάση την παρατηρούμενη συμπεριφορά. Συνδέστε κάθε υπόθεση με έναν συγκεκριμένο δείκτη. Δίνοντας οριστική οικογενειακή διάγνωση. Λίστα βημάτων δυναμικής επαλήθευσης. Σχολιάστε μόνο αμυντικά.

Η εξάρτηση από την παρατήρηση, η «υπόθεση», το βήμα επαλήθευσης και ο αμυντικός περιορισμός καθιστούν το αποτέλεσμα τόσο χρήσιμο όσο και ηθικό.

Πίνακας επιπέδων ανάλυσης

στρώμα

τι βλέπει

συνεισφορά AI

επαλήθευση

στατικό

Συμβολοσειρές, δομή, API

Ύποπτη ένδειξη ένδειξης

χειρωνακτική επιθεώρηση

Δυναμική

εργασιακή συμπεριφορά

Σύνοψη ημερολογίου, συμπέρασμα της ΔΟΕ

παρατήρηση sandbox

Δίκτυο (PCAP/ροή)

μοτίβα κυκλοφορίας

Ανωμαλία/σήμανση φάρου

Επιβεβαίωση βασικής γραμμής

συσχέτιση

πολλαπλών πηγών

αφηγηματικό περίγραμμα

διασταυρούμενα στοιχεία

Συνήθη λάθη

  • Υποθέτοντας ότι η στατική διάγνωση είναι οριστική. Η οικογενειακή διάγνωση πρέπει να επιβεβαιώνεται με δυναμική συμπεριφορά.
  • Αναζήτηση ανωμαλιών χωρίς γραμμή βάσης. Χωρίς να ορίσουμε το φυσιολογικό, όλα γίνονται ψευδώς θετικά.
  • Αποκλεισμός της ΔΟΕ χωρίς επαλήθευση. Η ψευδής ΔΟΕ παρεμποδίζει τη νόμιμη κυκλοφορία. επιβεβαιώνω.
  • Παραγωγή/αίτημα επίθεσης από το AI. Μη εξουσιοδοτημένη χρήση. μόνο υπεράσπιση και επαλήθευση.
  • Λειτουργία του παρασίτου χωρίς μόνωση. Η δυναμική ανάλυση γίνεται πάντα σε απομονωμένο sandbox.

Συνοπτικά

Η εγκληματολογική ανάλυση κακόβουλου λογισμικού και δικτύου αποκαλύπτει τον τεχνικό πυρήνα ενός περιστατικού. ΟΛΑ ΣΥΜΠΕΡΙΛΑΜΒΑΝΟΝΤΑΙ; Επιταχύνει πολύ τη διαλογή συμβολοσειρών, τον σχολιασμό σεναρίων/μακροεντολών, την εξαγωγή IOC και την επισήμανση ανωμαλιών δικτύου. Αλλά μια διάγνωση είναι μια υπόθεση. Η δυναμική ανάλυση, η βασική γραμμή και η επαλήθευση της ΔΟΕ είναι ανθρώπινο έργο. Και το πιο σημαντικό: αυτές οι πληροφορίες προορίζονται μόνο για υπεράσπιση, εξουσιοδοτημένη εξέταση και επαλήθευση στοιχείων — ποτέ για μη εξουσιοδοτημένη πρόσβαση ή ανάπτυξη επίθεσης.

Εργασία εφαρμογής

Ρυθμίστε ένα σενάριο σχολιασμού σεναρίου/μακροεντολής σε ένα ασφαλές, απομονωμένο περιβάλλον (ή σε μια φανταστική περίπτωση). Εφαρμόστε τα πρότυπα "script/macro description" και "IOC inference". Συνδέστε και επαληθεύστε κάθε IOC τα αποσπάσματα AI στην πηγή. Στη συνέχεια, προσπαθήστε να βρείτε ένα μοτίβο beacon με το μοτίβο "Network anomaly marking" σε ένα δείγμα αρχείου καταγραφής περιόδου σύνδεσης και επιβεβαιώστε με τη γραμμή βάσης.

λίστα ελέγχου

  • [ ] Πραγματοποίησα την ανάλυση μόνο για αμυντικούς/εξουσιοδοτημένους σκοπούς ελέγχου.
  • [ ] Αντιμετώπισα τη διάγνωση ως υπόθεση και την επιβεβαίωσα με δυναμική συμπεριφορά.
  • [ ] Έτρεξα μόνο το κακόβουλο λογισμικό σε απομονωμένο sandbox.
  • [ ] Ερμήνευσα τις ανωμαλίες του δικτύου σε σχέση με τη γραμμή βάσης.
  • [ ] Συνέδεσα κάθε ΔΟΕ στην πηγή και επιβεβαίωσα πριν από τον αποκλεισμό.