Hagnaður:
- Skilja kyrrstæð og kraftmikil greiningarlög og geta framkvæmt strengjatriage, handritsskýringar og IOC útdrátt með gervigreind
- Geta til að flagga mynstur eins og frávik og leiðarljós í netumferð gegn grunnlínu og sannreyna hvert IOC
- Geta til að skilja að greining á spilliforritum er tilgáta og að þessar upplýsingar verða aðeins notaðar til varnar og viðurkenndra rannsókna og ekki er hægt að nota þær fyrir óviðkomandi aðgang eða árásarmyndun.
Oft er spilliforrit í miðju atviks – hugbúnaður sem er hannaður til að skemma kerfi, stela gögnum eða ná stjórn. "Hvað gerir þessi skrá, hvernig komst hún inn í kerfið, hverju stal hún, hvar hafði hún samskipti út á við?" Svörin við þessum spurningum eru mikilvæg bæði til að skilja atvikið og kynna það fyrir dómi. Sömuleiðis sýna netréttarrannsóknir - að rekja atburð úr netumferðarskrám - inngöngu og útgöngu árásarmannsins. Í þessari einingu munum við fjalla um hvernig gervigreind er hraðall á þessum tveimur sviðum og ætti aðeins að nota til varnar, sannprófunar og viðurkenndra endurskoðunar.
Landamæri fyrst: varnarnotkun
Mikilvægasta setningin í þessari einingu er í upphafi: Þessar upplýsingar eru eingöngu í þeim tilgangi að verja þitt eigið kerfi, rannsaka mál með yfirvaldi og sannreyna sönnunargögn. Að nota gervigreind til að framleiða virkan spilliforrit, ráðast inn í kerfi einhvers annars eða þróa árás er bæði ólöglegt og siðlaust og er utan gildissviðs þessarar einingar. Réttarsérfræðingurinn öfugverkfræðingur til að skilja og sanna hvað árásarmaðurinn gerði; að endurtaka ekki árásina.
Varúð: Að segja gervigreindinni „skrifaðu mér virkan spilliforrit“ eða „hvernig brýst ég inn í þetta kerfi“ er óheimil notkun. Rétt notkun: „lýsið því hvað þetta fundna tilvik gerir“, „hvað þýðir þessi umferð frá varnarsjónarmiði“, „hvernig sannreyni ég þetta IOC“. Markmiðið er alltaf vörn og sönnunargögn.
Tvö lög af malware-greiningu
Malware greiningu er skipt í tvennt. Statísk greining - skoða kóða og uppbyggingu forritsins án þess að keyra það: skráargerð, strengir - læsilegur texti inni í skránni, innbyggðar vefslóðir, kallaðar kerfisaðgerðir. Kvik greining (kvik greining - keyra forritið í einangruðu umhverfi og fylgjast með hegðun þess): venjulega framkvæmd í sandkassa (sandkassa - einangrað öruggt umhverfi þar sem spilliforritið er keyrt án þess að skemma raunverulegt kerfi); Það fylgist með hvaða skrár það býr til, hvaða skrásetningarlykla það snertir og hvar það tengist.
Gervigreind leggur til skýringar og forgangsröðun á báðum lögum:
- Merkja grunsamlegar slóðir, skipanir og tæknileg mynstur í möppur (strengi).
- Útskýrir á látlausu máli hvað handrit eða makró gerir.
- Samantektir á hegðunarskrám fyrir sandkassa og útdráttur IOC (vísbending um málamiðlun: uppgötvunarmerki eins og illgjarn IP, lén, skráarhass, skráningarlykill).
- Yfirlit yfir kortlagningu þekktrar árásartækni við ramma (t.d. MITER ATT&CK - opinn þekkingargrunnur sem flokkar árásaraðferðir og -tækni).
Hver framleiðsla er tilgáta sem á að sannreyna; Endanleg greining er gerð með því að sanna hegðun í sandkassanum og í annálum.
Net réttar greining og gervigreind
Á nethliðinni ertu með PCAP (pakkafanga — skrána þar sem netumferð er skráð pakka fyrir pakka), NetFlow/lotuskrár (hver talaði við hvern, hvenær, í hversu langan tíma) og proxy/DNS logs. Þessi gögn geta verið gríðarleg. AI:
- Merkir óvenjulegar tengingar (óvænt land, höfn, lengd).
- Það skynjar og forgangsraðar reglubundnum mynstrum eins og beaconing (spilliforrit sem sendir „Ég er hér“ merki til stjórnunarþjónsins með reglulegu millibili).
- Merkir grunsamlegt/tilbúið lénamynstur (algrímsmynduð lén) í DNS-skrám.
- Það breytir umferðinni í einfalda atburðarfrásögn og framleiðir drög að skýrslu.
Ábending: Þegar gervigreind er að greina umferð, skilgreindu venjulega grunnlínuna - venjulega hegðun kerfisins: "Þessi þjónn tengist venjulega aðeins við eftirfarandi lönd á höfn 443." Frávik fær aðeins merkingu í tengslum við hið eðlilega; Án grunnlínu lítur allt grunsamlega út og falskt jákvætt springur út.
Hætta á ofskynjunum og greiningu
Í spilliforritagreiningu eru gervigreind ofskynjanir sérstaklega hættulegar: gervigreindin gæti „séð“ aðgerðarkall sem er ekki til, eða rangtúlkað streng og sagt „þetta er lausnarhugbúnaður“. Greining ætti hins vegar að vera studd með kraftmikilli greiningu (sjá hegðun), sannprófun á IOCs og þekktum undirskriftum ef mögulegt er. „Gigreindin sagði það“ er aldrei nóg til að greina malwarefjölskyldu.
þrjú smámál
Tilfelli 1 - Fjölvagreining flýtt. VBA fjölvi í Office skjalinu sem fékkst í vefveiðum var flókið og óljóst. AI útskýrði skrefin í fjölvi á látlausu máli: það dulaði PowerShell skipun og hlaðið niður hleðslunni frá fjarlægu heimilisfangi. Sérfræðingurinn staðfesti þessa tilgátu í sandkassanum; Heimilisfanginu sem var hlaðið niður var lokað sem IOC. Greining fór úr 3 klukkustundum í 40 mínútur.
Tilfelli 2 - Vísir teknir. Í 6 tíma NetFlow upptökunni flaggaði gervigreind litlum, reglulegum tengingum við sama ytri IP á 300 sekúndna fresti. Sérfræðingurinn staðfesti að um stjórn-og-stjórnarvita væri að ræða og benti á vélina sem var í hættu. Reglulega mynstrið var þannig að mannsaugað myndi sakna milljóna lína.
Tilfelli 3 - Aftur frá rangri greiningu. AI skoðaði strengi eins sýnis og merkti það sem „þekktur X lausnarhugbúnaður“. Sérfræðingurinn rak það í sandkassanum: það var engin dulkóðunarhegðun, sýnishornið var í raun upplýsingaþjófnaður. Kvik sannprófun kom í veg fyrir að fölsk fjölskylduauðkenni komust inn í skýrsluna.
Fjögur afritanleg sniðmát
1) Strengjaþrenning:
Hlutverk þitt: varnar malware sérfræðingur. Hér að neðan eru strengir dregin út úr einkennisbúningnum. Merktu grunsamlegar slóðir, IP-tölur, skráarslóðir, skipanir, skrásetningarlykla og tæknivísa og skrifaðu RÉTTRÆÐINGU. Þetta er tilgáta; ekki sjúkdómsgreiningar. Búa til vinnukóða; athugasemdir aðeins við núverandi strengi.
2) Handrit/makrólýsing:
Lýstu þessu fjölvi/forriti í vörn: skref fyrir skref hvað það gerir, hvaða skrá/net/skrá aðgang hefur það, er einhver snefill af þrautseigju eða gagnaflutningi? Tengdu hverja fullyrðingu við línu í kóðanum. Gera kóðann keyranlegan eða "bæta" hann; útskýrðu bara. Ef þú ert ekki viss skaltu merkja það sem "staðfesta í sandkassa".
3) Niðurstaða IOC:
Hér að neðan er hegðunarskrá fyrir sandkassa. Dragðu út sannanlega IOC frambjóðendur héðan: IP, lén, skráarhass, skráningarlykill, búin skrá. Tengdu hvert IOC við línuna í skránni. Taktu fram að þetta séu umsækjendur til uppgötvunar/lokunar og staðfestingar er krafist.
4) Merking fráviks á neti:
Grunnlína: þessi þjónn talar venjulega aðeins við [land/þjónustu] frá 443. Ég mun gefa þér lotuskrár. Byggt eingöngu á því sem í raun gerist í upptökunni: flagga óvæntan áfangastað, höfn, tímalengd og reglubundið (beacon) mynstur; Sýndu hvert þeirra með samsvarandi línu. Ekki halda fram orsakasamhengi; Athugasemd frá varnarsjónarmiðum.
Veik kvaðning / Sterk kvaðning
Veik kvaðning:
Segðu mér, er þessi skrá vírus?
Ekkert samhengi, engin sannprófun; AI getur horft á strengina og komið með nákvæma en ónákvæma greiningu.
Öflug tilvitnun:
Hlutverk þitt: varnar malware sérfræðingur. Ég skal gefa þér dæmi um truflanir vísbendingar (skráartegund, strengir, API kallaðir) og samantekt á hegðun sandkassa. Verkefni: stingdu upp á mögulegum flokki (t.d. niðurhalara, tölvuþrjóta, lausnarhugbúnaði) sem TILGANGUR byggður á hegðun sem fylgst hefur með; Tengdu hverja tilgátu við áþreifanlegan vísi. Að gefa endanlega fjölskyldugreiningu; Listaðu kvik staðfestingarskref. Athugaðu aðeins í vörn.
Að treysta á athugun, „tilgátan“, sannprófunarskrefið og varnarþvingunin gera úttakið bæði gagnlegt og siðferðilegt.
Tafla greiningarlaga
lag
hvað sér
AI framlag
sannprófun
kyrrstöðu
Strengir, uppbygging, API
Grunsamleg vísbending
handvirk skoðun
Dynamic
vinnuhegðun
Samantekt logs, ályktun IOC
sandkassaskoðun
Net (PCAP/flæði)
umferðarmynstur
Frávik/vitamerking
Staðfesting grunnlínu
fylgni
multi uppspretta
útlínur frásagnar
kross sönnunargögn
Algeng mistök
- Að því gefnu að kyrrstöðugreining sé endanleg. Fjölskyldugreining ætti að vera staðfest með kraftmikilli hegðun.
- Leita að frávikum án grunnlínu. Án þess að skilgreina eðlilegt verður allt falskt jákvætt.
- Lokar á IOC án staðfestingar. Falsk IOC stöðva lögmæta umferð; staðfesta.
- Framleiða/beiðja um árás frá gervigreindinni. Óheimil notkun; aðeins vörn og sannprófun.
- Að keyra meindýrið án einangrunar. Kvik greining er alltaf gerð í einangruðum sandkassa.
Í stuttu máli
Malware og net réttar greining leiðir í ljós tæknilegan kjarna atviks. gervigreind; Það flýtir mjög fyrir strengjaprófun, skriftu/makróskýringum, IOC útdrætti og flöggun netfrávika. En greining er tilgáta; kraftmikil greining, grunnlína og IOC sannprófun eru mannleg vinna. Og síðast en ekki síst: þessar upplýsingar eru eingöngu til varnar, viðurkenndra athugunar og sannprófunar sönnunargagna - aldrei fyrir óviðkomandi aðgang eða þróun árása.
Umsóknarverkefni
Settu upp forskrift/makróskýringaratburðarás í öruggu, einangruðu umhverfi (eða á ímynduðu dæmi). Notaðu sniðmátið „handrit/makrólýsing“ og „IOC ályktun“; Tengdu og staðfestu hvern IOC sem AI útdrættir við upprunann. Reyndu síðan að finna beacon mynstur með "Network abnormality marking" mynstrinu í sýnishornslotuskrá og staðfestu með grunnlínunni.
gátlisti
- [ ] Ég framkvæmdi greininguna eingöngu í varnar-/heimildarskyni.
- [ ] Ég fór með greininguna sem tilgátu og staðfesti hana með kraftmikilli hegðun.
- [ ] Ég keyrði aðeins spilliforritið í einangruðum sandkassa.
- [ ] Ég túlkaði netafbrigðin miðað við grunnlínuna.
- [ ] Ég tengdi hvert IOC við upprunann og staðfesti áður en ég lokaði.