واحد 6 / 11

بدافزار و تجزیه و تحلیل قانونی شبکه: مهندسی معکوس برای دفاع

سود:

  • لایه های تجزیه و تحلیل استاتیک و پویا را بشناسید و قادر به انجام تریاژ رشته، حاشیه نویسی اسکریپت و استخراج IOC با هوش مصنوعی باشید.
  • امکان پرچم گذاری الگوهایی مانند ناهنجاری ها و beaconing در ترافیک شبکه در برابر خط پایه و تأیید هر IOC
  • توانایی درک اینکه تشخیص بدافزار یک فرضیه است و این اطلاعات فقط برای دفاع و تحقیقات مجاز مورد استفاده قرار می گیرد و نمی تواند برای دسترسی غیرمجاز یا تولید حمله استفاده شود.

یک حادثه اغلب دارای بدافزار در مرکز خود است - نرم افزاری که برای آسیب رساندن به سیستم، سرقت داده ها یا در دست گرفتن کنترل طراحی شده است. "این فایل چه کار می کند، چگونه وارد سیستم شد، چه چیزی را دزدید، کجا به بیرون ارتباط داشت؟" پاسخ به این سوالات هم برای درک حادثه و هم برای ارائه آن در دادگاه حیاتی است. به همین ترتیب، پزشکی قانونی شبکه - ردیابی یک رویداد از سوابق ترافیک شبکه - ورود و خروج مهاجم را آشکار می کند. در این بخش، ما توضیح خواهیم داد که چگونه هوش مصنوعی در این دو حوزه شتاب دهنده است و فقط باید برای اهداف دفاعی، تأیید و بررسی مجاز استفاده شود.

اول مرز: استفاده دفاعی

مهمترین جمله این واحد در ابتدا این است: این اطلاعات صرفاً به منظور دفاع از سیستم خودتان، بررسی یک پرونده با صلاحیت و تأیید شواهد است. استفاده از هوش مصنوعی برای تولید بدافزارهای فعال، نفوذ به سیستم شخص دیگری یا توسعه حمله غیرقانونی و غیراخلاقی است و خارج از محدوده این ماژول است. The forensic analyst reverse-engineers to understand and prove what the attacker did; حمله را تکرار نکنیم

احتیاط: گفتن به هوش مصنوعی "برای من یک بدافزار فعال بنویس" یا "چگونه وارد این سیستم شوم" استفاده غیرمجاز است. استفاده صحیح: "توضیح دهید که این نمونه یافت شده چه می کند"، "این ترافیک از منظر دفاعی به چه معناست"، "چگونه این IOC را تأیید کنم". هدف همیشه دفاع و مدرک است.

تجزیه و تحلیل دو لایه بدافزار

تجزیه و تحلیل بدافزار به دو بخش تقسیم می شود. تجزیه و تحلیل استاتیک - بررسی کد و ساختار برنامه بدون اجرای آن: نوع فایل، رشته ها - متون قابل خواندن در داخل فایل، URL های جاسازی شده، به نام توابع سیستم. تجزیه و تحلیل پویا (تحلیل پویا - اجرای برنامه در یک محیط ایزوله و مشاهده رفتار آن): معمولاً در یک جعبه شنی (sandbox - یک محیط امن ایزوله که در آن بدافزار بدون آسیب رساندن به سیستم واقعی اجرا می شود) انجام می شود. آن فایل‌هایی را که ایجاد می‌کند، کلیدهای رجیستری را که لمس می‌کند و محل اتصال آن نظارت می‌کند.

هوش مصنوعی به توضیح و اولویت بندی در هر دو لایه کمک می کند:

  • علامت گذاری URL ها، دستورات و الگوهای فنی مشکوک در فهرست ها (رشته ها).
  • توضیح دادن به زبان ساده آنچه که یک اسکریپت یا ماکرو انجام می دهد.
  • خلاصه کردن گزارش‌های رفتار sandbox و استخراج IOC (شاخص سازش: سیگنال‌های شناسایی مانند IP مخرب، نام دامنه، هش فایل، کلید ثبت).
  • طرح کلی نگاشت تکنیک های حمله شناخته شده به یک چارچوب (به عنوان مثال، MITER ATT&CK - یک پایگاه دانش باز که تاکتیک ها و تکنیک های حمله را طبقه بندی می کند).

هر خروجی یک فرضیه است که باید تأیید شود. تشخیص قطعی با اثبات رفتار در sandbox و در لاگ ها انجام می شود.

تجزیه و تحلیل قانونی شبکه و هوش مصنوعی

در سمت شبکه، شما PCAP (گرفتن بسته - فایلی که در آن ترافیک شبکه بسته به بسته ضبط می‌شود)، سوابق NetFlow/sesion (چه کسی، چه زمانی، چه مدت با چه کسی صحبت کرده است) و گزارش‌های پروکسی/DNS دارید. این داده ها می تواند بسیار زیاد باشد. هوش مصنوعی:

  • اتصالات غیرمعمول (کشور، بندر، مدت زمان غیرمنتظره) را علامت گذاری می کند.
  • الگوهای دوره ای مانند beaconing را شناسایی و اولویت بندی می کند (یک بدافزار که سیگنال "من اینجا هستم" را در فواصل زمانی منظم به سرور فرمان ارسال می کند).
  • الگوهای نام دامنه مشکوک/ساخته شده (نام دامنه های ایجاد شده توسط الگوریتم) را در گزارش های DNS علامت گذاری می کند.
  • این ترافیک را به یک روایت رویداد ساده تبدیل می کند و یک گزارش پیش نویس تولید می کند.
نکته: هنگام تجزیه و تحلیل ترافیک هوش مصنوعی، خط پایه عادی را تعریف کنید - رفتار معمول سیستم: "این سرور معمولاً فقط به کشورهای زیر در پورت 443 متصل می شود." ناهنجاری فقط در رابطه با عادی معنا پیدا می کند. بدون خط پایه همه چیز مشکوک به نظر می رسد و مثبت کاذب منفجر می شود.

خطر توهم و تشخیص

در تجزیه و تحلیل بدافزار، توهم AI به ویژه خطرناک است: AI ممکن است یک فراخوانی تابعی را که وجود ندارد، "ببیند" یا یک رشته را اشتباه تفسیر کند و بگوید "این باج افزار است." با این حال، تشخیص باید با تجزیه و تحلیل پویا (دیدن رفتار)، تأیید IOCها و امضاهای شناخته شده در صورت امکان پشتیبانی شود. "هوش مصنوعی چنین گفت" هرگز برای تشخیص خانواده بدافزار کافی نیست.

سه کیف کوچک

مورد 1 - تجزیه و تحلیل کلان تسریع شد. ماکرو VBA در سند آفیس به دست آمده در یک حادثه فیشینگ پیچیده و مبهم بود. هوش مصنوعی مراحل ماکرو را به زبان ساده توضیح داد: یک فرمان PowerShell را رمزگشایی کرد و بار را از یک آدرس راه دور دانلود کرد. تحلیلگر این فرضیه را در جعبه شنی تایید کرد. آدرس دانلود شده به عنوان یک IOC مسدود شد. تجزیه و تحلیل از 3 ساعت به 40 دقیقه کاهش یافت.

مورد 2 - Beaconing ضبط شد. در ضبط 6 ساعته NetFlow، هوش مصنوعی هر 300 ثانیه اتصالات کوچک و منظم را به همان IP خارجی نشان می داد. تحلیلگر تایید کرد که این یک چراغ فرمان و کنترل است و ماشین در معرض خطر را شناسایی کرد. الگوی منظم به گونه ای بود که چشم انسان میلیون ها خط را از دست می داد.

مورد 3 - بازگشت از تشخیص اشتباه. هوش مصنوعی به رشته‌های یک نمونه نگاه کرد و آن را با عنوان «باج‌افزار شناخته‌شده X» برچسب‌گذاری کرد. تحلیلگر آن را در جعبه شنی اجرا کرد: هیچ رفتار رمزگذاری وجود نداشت، نمونه در واقع یک infodealer بود. راستی‌آزمایی پویا مانع از ورود هویت‌های جعلی خانواده به گزارش شد.

چهار قالب قابل کپی

1) تریاژ رشته:

نقش شما: تحلیلگر بدافزار دفاعی. در زیر رشته های استخراج شده از لباس وجود دارد. URL ها، IP ها، مسیرهای فایل، دستورات، کلیدهای رجیستری و نشانگرهای فنی مشکوک را علامت گذاری کنید و JUSTIFICATION را بنویسید. این یک فرضیه است؛ تشخیصی نیست تولید کد کاری؛ فقط رشته های موجود را نظر دهید.

2) شرح اسکریپت/ماکرو:

این ماکرو/اسکریپت را بصورت دفاعی توصیف کنید: قدم به قدم چه کاری انجام می دهد، چه فایل/شبکه/چهره ای دسترسی دارد، آیا اثری از تداوم یا استخراج داده ها وجود دارد؟ هر ادعا را به یک خط در کد پیوند دهید. اجرای کد یا "بهبود" آن؛ فقط توضیح بده اگر مطمئن نیستید، آن را به عنوان "تأیید در جعبه شنی" علامت گذاری کنید.

3) نتیجه گیری IOC:

در زیر یک گزارش رفتار سندباکس وجود دارد. نامزدهای IOC قابل تأیید را از اینجا استخراج کنید: IP، نام دامنه، هش فایل، کلید ثبت نام، فایل ایجاد شده. هر IOC را به خط موجود در گزارش پیوند دهید. بیان کنید که اینها کاندیدا هستند برای شناسایی/مسدود کردن و تأیید لازم است.

4) علامت گذاری ناهنجاری شبکه:

خط پایه: این سرور معمولاً از 443 فقط با [کشور/سرویس] صحبت می کند. من سوابق جلسه را به شما می دهم. صرفاً بر اساس آنچه واقعاً در ضبط اتفاق می‌افتد: پرچم‌گذاری مقصد غیرمنتظره، پورت، مدت زمان و الگوهای دوره‌ای (فانوس دریایی). هر کدام را با خط مربوطه نشان دهید. ادعای علیت نداشته باشید؛ نظر از دیدگاه دفاعی

اعلان ضعیف / اعلان قوی

اعلان ضعیف:

به من بگویید این فایل ویروسی است؟

بدون زمینه، بدون تأیید؛ هوش مصنوعی می تواند به رشته ها نگاه کند و به یک تشخیص دقیق اما نادرست دست یابد.

اعلان قدرتمند:

نقش شما: تحلیلگر بدافزار دفاعی. من نمونه ای از شاخص های ثابت (نوع فایل، رشته ها، API های نامیده شده) و خلاصه ای از رفتار sandbox را به شما می دهم. وظیفه: یک دسته بندی ممکن (به عنوان مثال دانلود کننده، هکر، باج افزار) را به عنوان فرضیه بر اساس رفتار مشاهده شده پیشنهاد دهید. هر فرضیه را به یک شاخص ملموس مرتبط کنید. دادن تشخیص قطعی خانوادگی؛ مراحل تأیید پویا را فهرست کنید. فقط دفاعی نظر بدید

تکیه بر مشاهده، «فرضیه»، مرحله تأیید، و محدودیت دفاعی، خروجی را مفید و اخلاقی می‌سازد.

جدول لایه های تجزیه و تحلیل

لایه

آنچه می بیند

سهم هوش مصنوعی

تایید

ایستا

رشته ها، ساختار، API

علامت گذاری نشانگر مشکوک

بازرسی دستی

پویا

work behavior

خلاصه گزارش، استنتاج IOC

مشاهده جعبه شنی

شبکه (PCAP/flow)

الگوهای ترافیکی

علامت گذاری ناهنجاری/فانوس دریایی

تایید پایه

همبستگی

چند منبع

طرح کلی روایت

شواهد متقابل

اشتباهات رایج

  • با فرض قطعی بودن تشخیص ایستا. تشخیص خانواده باید با رفتار پویا تایید شود.
  • جستجوی ناهنجاری ها بدون خط پایه. بدون تعریف عادی همه چیز به یک مثبت کاذب تبدیل می شود.
  • مسدود کردن IOC بدون تأیید. IOC نادرست ترافیک قانونی را رهگیری می کند. تایید کنید.
  • تولید/درخواست حمله از هوش مصنوعی. استفاده غیرمجاز؛ فقط دفاع و تایید
  • اجرای آفت بدون عایق. آنالیز دینامیکی همیشه در جعبه ماسه ای ایزوله انجام می شود.

به طور خلاصه

بدافزار و تجزیه و تحلیل قانونی شبکه، هسته فنی یک حادثه را نشان می دهد. هوش مصنوعی تریاژ رشته، حاشیه نویسی اسکریپت/ماکرو، استخراج IOC و پرچم گذاری ناهنجاری شبکه را تا حد زیادی سرعت می بخشد. اما تشخیص یک فرضیه است. تجزیه و تحلیل پویا، پایه و تأیید IOC کار انسانی است. و مهمتر از همه: این اطلاعات فقط برای دفاع، بررسی مجاز و تأیید شواهد است - هرگز برای دسترسی غیرمجاز یا توسعه حمله.

وظیفه کاربردی

یک سناریوی حاشیه نویسی اسکریپت/کلان در یک محیط ایمن و ایزوله (یا در یک نمونه خیالی) تنظیم کنید. الگوهای "script/macro description" و "IOC inference" را اعمال کنید. هر IOC را که AI استخراج می کند به منبع متصل و تأیید کنید. سپس سعی کنید یک الگوی چراغ با الگوی "علامت گذاری ناهنجاری شبکه" را در گزارش جلسه نمونه پیدا کنید و با خط مبنا تایید کنید.

چک لیست

  • [ ] من تجزیه و تحلیل را فقط برای اهداف بازبینی دفاعی/مجاز انجام دادم.
  • [ ] من تشخیص را به عنوان یک فرضیه در نظر گرفتم و آن را با رفتار پویا تأیید کردم.
  • [ ] من فقط بدافزار را در جعبه ایمنی ایزوله اجرا کردم.
  • [ ] من ناهنجاری های شبکه را نسبت به خط مبنا تفسیر کردم.
  • [ ] من هر IOC را به منبع وصل کردم و قبل از مسدود کردن تأیید کردم.