Unité 3 / 11

Analyse des journaux et de la chronologie : placer les événements dans le bon ordre

Gains :

  • Possibilité de normaliser plusieurs sources d'horodatage sur une seule référence (UTC) et de marquer les anomalies et les lacunes dans la super chronologie grâce à l'intelligence artificielle
  • Capacité à distinguer corrélation et causalité et à vérifier le récit établi par l'intelligence artificielle en reliant chaque événement à sa source
  • Capacité à reconnaître les risques tels que l'horodatage, la dérive d'horloge et les écarts de journalisation et à les confirmer auprès de plusieurs sources

Il n’y a qu’une seule chose qui vous indique quand, comment et dans quel ordre un cyber-événement se produit réellement : l’heure. Lorsqu'un attaquant est entré dans le système, quel fichier il a touché et quand, quand il a exfiltré les données — tout cela est stocké dans différents journaux (fichiers d'enregistrement dans lesquels le système enregistre les événements) et différents horodatages (horodatage — un enregistrement de la date et de l'heure à laquelle un événement s'est produit). L’analyse chronologique organise ces horodatages dispersés en un seul récit chronologique et demande « que s’est-il passé ? C'est l'art de répondre à la question. Dans cette unité, nous verrons comment l’IA permet d’organiser très rapidement ces données désordonnées et où elle peut vous induire en erreur.

La multitude et les pièges des horodatages

Même un seul fichier possède plusieurs horodatages. Par exemple, un système de fichiers possède des tampons MACB : Modifié, Consulté, Modifié, Né. En outre, il existe des journaux d'événements du système d'exploitation (journal des événements Windows), des journaux du serveur Web, des journaux de pare-feu, des journaux d'applications et des enregistrements de registre (registre Windows - base de données hiérarchique où les paramètres du système et des applications sont stockés).

Le plus gros piège est le fuseau horaire et la dérive temporelle. Un journal enregistre l'UTC (temps universel coordonné), l'autre l'heure locale ; l'horloge d'un système peut être mal réglée ; L’attaquant peut avoir délibérément manipulé les horodatages (timestamping – usurpation de l’horodatage des fichiers). Ainsi, avant d'établir une chronologie, le fuseau horaire et la précision de l'horloge de chaque source doivent être déterminés, le tout normalisé par rapport à une référence commune (généralement UTC).

Attention : C'est une erreur classique de mettre deux journaux côte à côte à des périodes différentes et de dire "c'est arrivé en même temps". Convertissez tous les horodatages en une seule référence avant de les corréler ; Sinon, la relation de cause à effet établie par l’IA (et vous) est pourrie depuis le début.

Super chronologie et IA

En criminalistique informatique, la structure qui combine toutes ces sources est appelée super chronologie ; Il est souvent généré avec des outils comme Plaso/log2timeline et peut comporter des dizaines de milliers, voire des millions de lignes. C'est là qu'intervient l'IA : marquer des modèles et des anomalies significatifs sur cet immense graphique.

Contributions sûres de l’IA :

  • Signalement d'anomalies : accès en dehors des heures d'ouverture, élévation soudaine des privilèges, chaîne de processus inhabituelle, plusieurs échecs de connexion dans un court intervalle.
  • Regroupement d'événements : regrouper les événements qui se concentrent dans la même fenêtre temporelle et les marquer comme « quelque chose s'est produit ici ».
  • Aperçu narratif : Traduire des événements vérifiés en une histoire chronologique en langage simple (première ébauche du rapport).
  • Détection des écarts : « Il n'y a aucun journal dans cet intervalle de 40 minutes ; auraient-ils pu être supprimés ? » Poser des questions sur des lacunes telles que.

Dans chacun d’eux, l’IA génère des hypothèses ; Vous prouvez la causalité et la valeur probante.

Astuce : lorsque vous donnez la chronologie à l'IA, indiquez-lui d'abord clairement le fuseau horaire et le format : "Tous les horodatages sont au format UTC, ISO 8601." Normalisez d’abord les formats mixtes ; Laisser l’IA deviner le format est une invitation à l’erreur.

La corrélation n'est pas la causalité

L’erreur logique la plus dangereuse dans l’analyse du temps est de penser que la succession est une cause et un effet. "Une clé USB a été insérée à 22h10, un fichier a été copié à 22h12" deux événements peuvent se produire consécutivement, mais ils ne prouvent pas que la même personne l'a fait dans le même but ; Il peut y avoir une autre explication. Même si l'IA construit un récit fluide, elle ne voit pas cette lacune et peut produire une phrase exacte telle que « Les données ont été volées via USB ». Le travail de l'expert consiste à éliminer les explications alternatives et à étayer chaque étape par des preuves indépendantes.

trois mini-cases

Cas 1 — Dérive de l'horloge détectée. Dans un cas, le journal du serveur Web et celui du pare-feu étaient différents pendant 3 heures. Dans la première version, AI considérait ces « deux attaques distinctes ». L'expert a constaté que le fuseau horaire du serveur était mal défini ; Une fois normalisés, les deux journaux s'intègrent dans un seul événement. La « différence fantôme » de 3 heures a disparu.

Cas 2 — Une lacune a révélé une suppression. Dans la super chronologie de 1,1 million de lignes, l'IA a signalé qu'il n'y avait aucun enregistrement entre 02h30 et 03h10. L'expert a examiné : Dans cette fenêtre, les journaux de sécurité ont été délibérément effacés (log wipeing). Le vide lui-même est devenu l’une des preuves les plus solides de l’attaque.

Cas 3 — L'hallucination a fabriqué un événement. En faisant un résumé, YZ a déclaré : « Le compte administrateur a été créé à 03h45. » L'expert a examiné la source : il n'existait pas d'ID d'événement de ce type, le numéro dans les journaux Windows qui indique le type d'événement ; L'IA a combiné deux lignes différentes et a produit un événement qui n'existait pas. L’étape de liaison à la source a empêché le faux récit.

Quatre modèles copiables

1) Plan de normalisation du temps :

Votre rôle : analyste médico-légal de la chronologie. Je vous donnerai des horodatages provenant de différentes sources (les formats et les périodes peuvent différer). Déterminez d'abord le format et le fuseau horaire de chaque source, puis élaborez un plan pour les convertir toutes en UTC / ISO 8601. Marquez le fuseau horaire dont vous n'êtes pas sûr comme « à confirmer ».

2) Marquage des anomalies :

Contexte : serveur d'entreprise, heures normales de travail 08h00-18h00 (UTC+3). Je vous donnerai la liste normalisée des événements. En vous basant uniquement sur les enregistrements qui apparaissent RÉELLEMENT dans la liste, signalez les éléments suivants : accès en dehors des heures d'ouverture, élévation de privilèges, échecs de connexion répétés, chaîne de processus inhabituelle. Pour chaque signe, citez la ligne correspondante. Ajouter une interprétation/causalité ; Je vais l'évaluer.

3) Plan narratif (pour le rapport) :

Vous trouverez ci-dessous les événements que j'ai VÉRIFIÉS (chacun avec sa source). Transformez-les en un récit simple et chronologique. Utilisez uniquement les événements que je donne ; ajouter un nouvel événement, une prédiction ou une causalité. Écrivez des connexions vagues dans un langage qui les qualifie de « possibles ».

4) Analyse des lacunes et des incohérences :

Dans cette chronologie normalisée : (1) marquez les périodes de journal qui sont attendues mais qui semblent manquantes, (2) les enregistrements qui sont dans le désordre (du futur au passé), (3) les pics qui apparaissent par lots/automatiquement. Montrez chacun avec l’espacement des lignes correspondant. Faites remarquer qu'il peut s'agir de SIGNES de suppression/manipulation mais ne constituent pas une preuve.

Invite faible/Invite forte

Invite faible :

Résumez ces journaux et expliquez ce qui s'est passé.

Aucune restriction de délai, de source ou d'« enregistrement réel uniquement » ; L’IA peut construire une histoire fluide mais fabriquée.

Invite puissante :

Votre rôle : analyste des journaux médico-légaux. Source : 3 journaux (sécurité Windows, accès Apache, pare-feu), tous normalisés selon UTC, ISO 8601. Tâche : répertorier chronologiquement les événements du 14 mars de 21h00 à 23h00 en fonction des lignes données uniquement ; citez chaque ligne avec sa source et son ID/code d'événement. Établir une corrélation, revendiquer une causalité ; Je vais commenter. Marquez séparément les intervalles que vous voyez comme manquants ou inhabituels.

Les contraintes de source, de référence normalisée, de « ligne donnée uniquement » et « établir la causalité » rendent le résultat défendable.

Tableau des sources d'horodatage

Source

Exemple d'horodatage

Attention

Système de fichiers (MACB)

Modifier/accéder/créer

Ouvert à l'horodatage

Journal des événements Windows

Connexion, processus, événements de service

Vérifier l'ID de l'événement

journal du serveur Web

heure de la demande

vérification du fuseau horaire

pare-feu/réseau

connexion, rejet

Synchronisation d'horloge (NTP)

Registre

Heure de la dernière écriture

Le commentaire nécessite une expertise

Application/navigateur

historique, cache

peut-être l'heure locale

Erreurs courantes

  • Établir une corrélation sans normaliser la période. Différentes tranches créent une fausse « concurrence ».
  • Confondre corrélation et causalité. Des événements successifs ne signifient pas le même auteur/objectif.
  • Confiance absolue dans l'horodatage. Des horodatages et des heures incorrectes sont possibles ; Confirmez avec plusieurs sources.
  • Ne pas vérifier l'événement que l'IA a assemblé. L'union de deux lignes peut produire un événement inexistant.
  • Ignorer les lacunes. Le journal manquant constitue souvent la preuve la plus importante.

En résumé

L’analyse chronologique consiste à regrouper des horodatages dispersés en une seule chronologie vérifiable. L’IA offre une grande rapidité dans le signalement des anomalies, le regroupement, la détection des écarts et la rédaction narrative sur des super chronologies de plusieurs millions de lignes. Mais la normalisation des périodes temporelles, la distinction corrélation-causalité et l’attribution de chaque événement à la source appartiennent aux humains. L'IA génère des hypothèses ; C’est vous qui défendez la chronologie devant le tribunal.

Tâche de candidature

Préparez un exemple de liste d'événements de 15 à 20 lignes dans différents formats et fuseaux horaires (incluez intentionnellement un décalage horaire et un espace). Convertissez-les d'abord tous en UTC avec le modèle "Plan de normalisation du temps". Appliquez ensuite les modèles « Marquage des anomalies » et « Gap scan » et vérifiez la dérive d'horloge et l'écart enregistrés par l'IA à la source.

liste de contrôle

  • [ ] J'ai normalisé tous les horodatages sur une seule référence (UTC).
  • [ ] J'ai lié chaque événement à sa source (fichier/ID d'événement/ligne).
  • [ ] J'ai fait la distinction entre corrélation et causalité ; J'ai envisagé des explications alternatives.
  • [ ] J'ai marqué les lacunes du journal et les enregistrements inhabituels.
  • [ ] J'ai confirmé les événements que l'IA a consolidés/résumés dans l'enregistrement original.