इकाइयाँ
1. फोरेंसिक में आर्टिफिशियल इंटेलिजेंस का परिचय: भूमिकाएं, सीमाएं, सत्यापन, साक्ष्य अखंडता और नैतिकता 2. साक्ष्य संग्रह और परीक्षा सहायता: इमेजिंग, छँटाई और विश्लेषण त्वरण 3. लॉग और टाइमलाइन विश्लेषण: घटनाओं को सही क्रम में रखना 4. बिग डेटा ट्राइएज: डेटा के टेराबाइट्स को प्राथमिकता देना 5. ई-डिस्कवरी: कॉर्पोरेट डेटा में प्रासंगिक साक्ष्य ढूँढना 6. मैलवेयर और नेटवर्क फोरेंसिक विश्लेषण: रक्षा के लिए रिवर्स इंजीनियरिंग 7. मोबाइल, क्लाउड और ऐप फोरेंसिक विश्लेषण: चैट, स्थान और ऐप डेटा 8. डीपफेक और सिंथेटिक मीडिया का पता लगाना: नकली छवि, ऑडियो और वीडियो सत्यापन 9. साक्ष्य की सत्यनिष्ठा, हिरासत की श्रृंखला और कानूनी स्वीकार्यता 10. रिपोर्ट ड्राफ्ट और विशेषज्ञ प्रस्तुति: निष्कर्षों को समझने योग्य और रक्षात्मक ढंग से लिखना 11. एंड-टू-एंड वर्कफ़्लो, प्रयोगशाला प्रशासन, सत्यापन और जिम्मेदार उपयोग
इकाई 3 / 11

लॉग और टाइमलाइन विश्लेषण: घटनाओं को सही क्रम में रखना

लाभ:

  • एकाधिक टाइमस्टैम्प स्रोतों को एक ही संदर्भ (UTC) में सामान्यीकृत करने और कृत्रिम बुद्धिमत्ता के साथ सुपर टाइमलाइन में विसंगतियों और अंतरालों को चिह्नित करने की क्षमता
  • सहसंबंध और कार्य-कारण के बीच अंतर करने और प्रत्येक घटना को उसके स्रोत से जोड़कर कृत्रिम बुद्धिमत्ता द्वारा स्थापित कथा को सत्यापित करने की क्षमता
  • टाइमस्टॉम्पिंग, क्लॉक ड्रिफ्ट और लॉग गैप जैसे जोखिमों को पहचानने और कई स्रोतों से उनकी पुष्टि करने की क्षमता

केवल एक ही चीज़ है जो आपको बताती है कि साइबर घटना वास्तव में कब, कैसे और किस क्रम में घटित होती है: समय। जब एक हमलावर ने सिस्टम में प्रवेश किया, उसने कौन सी फ़ाइल को छुआ और कब, कब उसने डेटा को बाहर निकाला - यह सब अलग-अलग लॉग (रिकॉर्डिंग फ़ाइलें जहां सिस्टम घटनाओं को रिकॉर्ड करता है) और अलग-अलग टाइमस्टैम्प (टाइमस्टैंप - तारीख और समय का एक रिकॉर्ड जब कोई घटना हुई) में संग्रहीत किया जाता है। टाइमलाइन विश्लेषण इन बिखरे हुए टाइमस्टैम्प को एक एकल कालानुक्रमिक कथा में व्यवस्थित करता है और पूछता है "क्या हुआ?" यह प्रश्न का उत्तर देने की कला है। इस इकाई में, हम देखेंगे कि एआई इस अव्यवस्थित डेटा को व्यवस्थित करने में कैसे शानदार गति प्रदान करता है और यह आपको कहां गुमराह कर सकता है।

टाइमस्टैम्प की भीड़ और नुकसान

यहां तक कि एक ही फाइल में कई टाइमस्टैम्प होते हैं। उदाहरण के लिए, एक फ़ाइल सिस्टम में एमएसीबी स्टैम्प होते हैं: संशोधित, एक्सेस किया हुआ, बदला हुआ, बोर्न। इसके अलावा, ऑपरेटिंग सिस्टम इवेंट लॉग (विंडोज इवेंट लॉग), वेब सर्वर लॉग, फ़ायरवॉल लॉग, एप्लिकेशन लॉग और रजिस्ट्री (विंडोज रजिस्ट्री - पदानुक्रमित डेटाबेस जहां सिस्टम और एप्लिकेशन सेटिंग्स संग्रहीत हैं) रिकॉर्ड हैं।

सबसे बड़ा ख़तरा समय क्षेत्र और समय बहाव है। एक लॉग यूटीसी (समन्वित सार्वभौमिक समय) रिकॉर्ड करता है, दूसरा स्थानीय समय; सिस्टम की घड़ी गलत तरीके से सेट की जा सकती है; हो सकता है कि हमलावर ने जानबूझकर टाइमस्टैंप (टाइमस्टैंपिंग - स्पूफिंग फ़ाइल टाइमस्टैंप) में हेरफेर किया हो। इसलिए समयरेखा स्थापित करने से पहले, प्रत्येक स्रोत का समय क्षेत्र और घड़ी की सटीकता निर्धारित की जानी चाहिए, सभी को एक सामान्य संदर्भ (आमतौर पर यूटीसी) के लिए सामान्यीकृत किया जाना चाहिए।

सावधानी: अलग-अलग समय अवधि में दो लॉग को एक साथ रखना और कहना "यह एक ही समय में हुआ" एक क्लासिक गलती है। सहसंबंधित करने से पहले सभी टाइमस्टैम्प को एक ही संदर्भ में परिवर्तित करें; अन्यथा, एआई (और आप) द्वारा स्थापित कारण-प्रभाव संबंध शुरू से ही खराब है।

सुपर टाइमलाइन और एआई

कंप्यूटर फोरेंसिक में, वह संरचना जो इन सभी स्रोतों को जोड़ती है, सुपर टाइमलाइन कहलाती है; यह अक्सर प्लासो/लॉग2टाइमलाइन जैसे टूल से उत्पन्न होता है और इसमें हजारों या लाखों पंक्तियाँ भी हो सकती हैं। यहीं पर AI आता है: इस विशाल चार्ट पर सार्थक पैटर्न और विसंगतियों को चिह्नित करना।

एआई का सुरक्षित योगदान:

  • विसंगति फ़्लैगिंग: घंटों से बाहर पहुंच, अचानक विशेषाधिकार वृद्धि, असामान्य प्रक्रिया श्रृंखला, थोड़े अंतराल में एकाधिक विफल लॉगिन।
  • इवेंट क्लस्टरिंग: एक ही समय विंडो में केंद्रित होने वाली घटनाओं को समूहीकृत करना और उन्हें "यहां कुछ हुआ" के रूप में चिह्नित करना।
  • कथा की रूपरेखा: सत्यापित घटनाओं को एक सादे भाषा में कालानुक्रमिक कहानी में अनुवाद करना (रिपोर्ट के लिए पहला मसौदा)।
  • गैप का पता लगाना: "इस 40 मिनट के अंतराल में कोई लॉग नहीं हैं - क्या उन्हें हटाया जा सकता था?" जैसी कमियों के बारे में पूछना।

प्रत्येक में, AI परिकल्पनाएँ उत्पन्न करता है; आप कार्य-कारण और साक्ष्यात्मक मूल्य सिद्ध करते हैं।

युक्ति: एआई को समयरेखा देते समय, पहले उसे समय क्षेत्र और प्रारूप स्पष्ट रूप से बताएं: "सभी टाइमस्टैम्प यूटीसी, आईएसओ 8601 प्रारूप में हैं।" पहले मिश्रित प्रारूपों को सामान्यीकृत करें; एआई को प्रारूप का अनुमान लगाने देना त्रुटि को निमंत्रण देना है।

सहसंबंध कार्य-कारण नहीं है

समय विश्लेषण में सबसे खतरनाक तार्किक त्रुटि यह सोचना है कि उत्तराधिकार कारण और प्रभाव है। "22:10 पर एक यूएसबी डाला गया था, 22:12 पर एक फ़ाइल कॉपी की गई थी" दो घटनाएं लगातार घटित हो सकती हैं, लेकिन वे यह साबित नहीं करती हैं कि एक ही व्यक्ति ने एक ही उद्देश्य के लिए ऐसा किया है; एक और स्पष्टीकरण हो सकता है. जबकि एआई एक धाराप्रवाह कथा का निर्माण करता है, यह इस अंतर को नहीं देखता है और एक सटीक वाक्य उत्पन्न कर सकता है जैसे "यूएसबी के माध्यम से डेटा चोरी हो गया था।" विशेषज्ञ का काम वैकल्पिक स्पष्टीकरणों को खत्म करना और स्वतंत्र साक्ष्य के साथ प्रत्येक चरण का समर्थन करना है।

तीन मिनी मामले

केस 1 - क्लॉक ड्रिफ्ट पकड़ा गया। एक मामले में, वेब सर्वर लॉग और फ़ायरवॉल लॉग 3 घंटे तक अलग-अलग दिखे। पहले मसौदे में, एआई ने इन "दो अलग-अलग हमलों" पर विचार किया। विशेषज्ञ ने पाया कि सर्वर का समय क्षेत्र गलत तरीके से सेट किया गया था; सामान्यीकृत होने पर, दो लॉग एक ही ईवेंट में फ़िट हो जाते हैं। 3 घंटे का "प्रेत अंतर" ख़त्म हो गया है।

केस 2 - एक अंतर से विलोपन का पता चला। 1.1 मिलियन लाइन सुपर टाइमलाइन में, एआई ने चिह्नित किया कि 02:30-03:10 के बीच कोई रिकॉर्ड नहीं था। विशेषज्ञ ने जांच की: इस विंडो में, सुरक्षा लॉग को जानबूझकर साफ़ किया गया था (लॉग वाइपिंग)। शून्यता ही हमले के सबसे मजबूत सबूतों में से एक बन गई।

केस 3 - मतिभ्रम ने एक घटना गढ़ी। सारांश बनाते समय, YZ ने कहा, "प्रशासक खाता 03:45 पर बनाया गया था।" विशेषज्ञ ने स्रोत को देखा: ऐसी कोई ईवेंट आईडी नहीं थी - विंडोज़ लॉग में संख्या जो ईवेंट के प्रकार को इंगित करती है; एआई ने दो अलग-अलग लाइनों को संयोजित किया और एक ऐसी घटना का निर्माण किया जो अस्तित्व में नहीं थी। स्रोत से जोड़ने के कदम ने झूठी कहानी को रोका।

चार प्रतिलिपि योग्य टेम्पलेट

1) समय सामान्यीकरण योजना:

आपकी भूमिका: फोरेंसिक टाइमलाइन विश्लेषक। मैं आपको विभिन्न स्रोतों से टाइमस्टैम्प दूंगा (प्रारूप और समय अवधि भिन्न हो सकते हैं)। पहले प्रत्येक स्रोत का प्रारूप और समय क्षेत्र निर्धारित करें, फिर उन सभी को यूटीसी/आईएसओ 8601 में परिवर्तित करने की योजना बनाएं। जिस समय क्षेत्र के बारे में आप निश्चित नहीं हैं उसे "पुष्टि की आवश्यकता है" के रूप में चिह्नित करें।

2) विसंगति अंकन:

संदर्भ: एंटरप्राइज़ सर्वर, सामान्य कामकाजी घंटे 08:00-18:00 (UTC+3)। मैं आपको सामान्यीकृत ईवेंट सूची दूंगा। केवल उन रिकॉर्ड्स के आधार पर जो वास्तव में सूची में दिखाई देते हैं, निम्नलिखित को चिह्नित करें: घंटों से बाहर पहुंच, विशेषाधिकार वृद्धि, बार-बार विफल लॉगिन, असामान्य प्रक्रिया श्रृंखला। प्रत्येक चिह्न के लिए, प्रासंगिक पंक्ति उद्धृत करें। व्याख्या/कारण जोड़ना; मैं इसका मूल्यांकन करूंगा.

3) वर्णनात्मक रूपरेखा (रिपोर्ट के लिए):

नीचे वे घटनाएँ हैं जिन्हें मैंने सत्यापित किया (प्रत्येक अपने स्रोत के साथ)। उन्हें एक सरल, कालानुक्रमिक कथा में बदलें। केवल मेरे द्वारा दिए गए ईवेंट का उपयोग करें; एक नई घटना, भविष्यवाणी या कार्य-कारण जोड़ना। ऐसी भाषा में अस्पष्ट संबंध लिखें जो उन्हें "संभव" के रूप में चित्रित करे।

4) गैप और असंगतता स्कैनिंग:

इस सामान्यीकृत समयरेखा में: (1) उन लॉग अवधियों को चिह्नित करें जो अपेक्षित हैं लेकिन गायब दिखाई देती हैं, (2) रिकॉर्ड जो क्रम से बाहर हैं (भविष्य से अतीत तक), (3) स्पाइक्स जो बैच/स्वचालित रूप से दिखाई देते हैं। प्रत्येक को संगत पंक्ति रिक्ति के साथ दिखाएँ। बताएं कि ये विलोपन/हेरफेर के संकेत हो सकते हैं लेकिन सबूत नहीं हैं।

कमजोर संकेत/मजबूत संकेत

कमजोर संकेत:

इन लॉग को सारांशित करें और बताएं कि क्या हुआ।

कोई समय सीमा, स्रोत या "केवल वास्तविक रिकॉर्डिंग" प्रतिबंध नहीं; एआई एक धाराप्रवाह लेकिन मनगढ़ंत कहानी बना सकता है।

शक्तिशाली संकेत:

आपकी भूमिका: फोरेंसिक लॉग विश्लेषक। स्रोत: 3 लॉग (विंडोज सुरक्षा, अपाचे एक्सेस, फ़ायरवॉल), सभी यूटीसी, आईएसओ 8601 के लिए सामान्यीकृत। कार्य: केवल दी गई पंक्तियों के आधार पर 14 मार्च 21:00-23:00 तक की घटनाओं को कालानुक्रमिक रूप से सूचीबद्ध करें; प्रत्येक पंक्ति को उसके स्रोत और इवेंट आईडी/कोड के साथ उद्धृत करें। सहसंबंध स्थापित करना, कार्य-कारण का दावा करना; मैं टिप्पणी करूंगा. जो अंतराल आप देख रहे हैं उन्हें गायब या असामान्य के रूप में अलग से चिह्नित करें।

स्रोत, सामान्यीकृत संदर्भ, "केवल दी गई पंक्ति" और "कारण-कारण स्थापित करें" बाधाएं आउटपुट को रक्षात्मक बनाती हैं।

टाइमस्टैम्प स्रोतों की तालिका

स्रोत

उदाहरण टाइमस्टैम्प

ध्यान दें

फ़ाइल सिस्टम (एमएसीबी)

संशोधित करें/पहुँचें/बनाएँ

टाइमस्टॉम्पिंग के लिए खुला

विंडोज़ इवेंट लॉग

लॉगिन, प्रक्रिया, सेवा कार्यक्रम

इवेंट आईडी सत्यापित करें

वेब सर्वर लॉग

समय का अनुरोध करें

समय क्षेत्र की जाँच

फ़ायरवॉल/नेटवर्क

संबंध, अस्वीकृति

घड़ी तुल्यकालन (एनटीपी)

रजिस्ट्री

अंतिम लेखन समय

टिप्पणी के लिए विशेषज्ञता की आवश्यकता होती है

ऐप/ब्राउज़र

इतिहास, कैश

स्थानीय समय हो सकता है

सामान्य गलतियाँ

  • समयावधि को सामान्य किये बिना सहसंबंध स्थापित करना। अलग-अलग स्लाइस झूठी "समवर्तीता" बनाते हैं।
  • सहसंबंध को कार्य-कारण समझने की भूल करना। क्रमिक घटनाओं का मतलब एक ही अपराधी/उद्देश्य नहीं है।
  • टाइमस्टैम्प पर पूर्ण भरोसा. टाइमस्टॉम्पिंग और गलत समय संभव है; अनेक स्रोतों से पुष्टि करें.
  • उस घटना की पुष्टि नहीं की जा रही है जिसे एआई ने इकट्ठा किया है। दो पंक्तियों का मिलन एक अस्तित्वहीन घटना उत्पन्न कर सकता है।
  • अंतरालों को नजरअंदाज करना. गुम लॉग अक्सर सबसे महत्वपूर्ण साक्ष्य होता है।

संक्षेप में

टाइमलाइन विश्लेषण बिखरे हुए टाइमस्टैम्प को एक सत्यापन योग्य कालक्रम में एक साथ जोड़ने का कार्य है। एआई मिलियन-लाइन सुपर टाइमलाइन में विसंगति फ़्लैगिंग, क्लस्टरिंग, गैप डिटेक्शन और कथा प्रारूपण में शानदार गति प्रदान करता है। लेकिन समय अवधि का सामान्यीकरण, सहसंबंध-कारण भेद, और प्रत्येक घटना का स्रोत के लिए श्रेय मनुष्यों का है। एआई परिकल्पनाएं उत्पन्न करता है; आप ही अदालत में घटनाक्रम का बचाव कर रहे हैं।

आवेदन कार्य

अलग-अलग प्रारूप और समय क्षेत्र में 15-20 पंक्तियों की एक नमूना घटना सूची तैयार करें (जानबूझकर एक समय बदलाव और एक स्थान शामिल करें)। पहले उन सभी को "समय सामान्यीकरण योजना" टेम्पलेट के साथ यूटीसी में परिवर्तित करें। फिर "एनोमली मार्किंग" और "गैप स्कैन" टेम्प्लेट लागू करें और स्रोत पर एआई द्वारा दर्ज किए गए क्लॉक ड्रिफ्ट और गैप को सत्यापित करें।

चेकलिस्ट

  • [ ] मैंने सभी टाइमस्टैम्प को एक ही संदर्भ (यूटीसी) में सामान्यीकृत कर दिया है।
  • [ ] मैंने प्रत्येक ईवेंट को उसके स्रोत (फ़ाइल/इवेंट आईडी/लाइन) से जोड़ा है।
  • [ ] मैंने सहसंबंध और कार्य-कारण के बीच अंतर किया; मैंने वैकल्पिक स्पष्टीकरणों पर विचार किया।
  • [ ] मैंने लॉग अंतराल और असामान्य रिकॉर्ड चिह्नित किए।
  • [ ] मैंने उन घटनाओं की पुष्टि की जिन्हें एआई ने मूल रिकॉर्डिंग में समेकित/सारांशित किया है।