Табыстар:
- Статикалық және динамикалық талдау қабаттарын түсіну және жасанды интеллект арқылы жолды триажды, сценарий аннотациясын және ХОК шығаруды орындай алу
- Желілік трафиктегі аномалиялар мен сигнализация сияқты үлгілерді бастапқы деңгейге қарсы белгілеу және әрбір ХОК-ты тексеру мүмкіндігі
- Зиянды бағдарламаны диагностикалау гипотеза екенін және бұл ақпарат тек қорғаныс және рұқсат етілген тергеу үшін пайдаланылатынын және рұқсатсыз кіру немесе шабуыл жасау үшін пайдаланылмайтынын түсіну мүмкіндігі.
Оқиғаның ортасында жиі зиянды бағдарлама болады — жүйені зақымдауға, деректерді ұрлауға немесе бақылауға алуға арналған бағдарламалық құрал. «Бұл файл не істейді, ол жүйеге қалай түсті, нені ұрлады, сыртқа қайдан хабарласты?». Бұл сұрақтарға жауаптар оқиғаны түсіну үшін де, оны сотта көрсету үшін де маңызды. Сол сияқты, желілік криминалистика — желілік трафик жазбаларынан оқиғаны қадағалау — шабуылдаушының кіруі мен шығуын көрсетеді. Бұл бөлімде біз AI осы екі салада қалай үдеткіш екенін қарастырамыз және оны тек қорғаныс, тексеру және рұқсат етілген шолу мақсаттары үшін пайдалану керек.
Бірінші шекара: қорғаныстық пайдалану
Бұл бөлімнің ең маңызды сөйлемі басында: Бұл ақпарат тек өз жүйеңізді қорғауға, істі билікпен тергеуге және дәлелдемелерді тексеруге арналған. Жұмыс істейтін зиянды бағдарламаны жасау, басқа біреудің жүйесіне ену немесе шабуыл жасау үшін AI пайдалану заңсыз және әдепсіз болып табылады және бұл модульдің ауқымынан тыс. Сот сарапшысы шабуылдаушының не істегенін түсіну және дәлелдеу үшін кері инженерия жасайды; шабуылды қайталамау.
Абайлаңыз: AI-ға «маған жұмыс істейтін зиянды бағдарламаны жазыңыз» немесе «бұл жүйеге қалай кіруге болады» деп айту рұқсатсыз пайдалану болып табылады. Дұрыс қолдану: «бұл табылған дананың не істейтінін сипаттаңыз», «бұл трафик қорғаныс тұрғысынан нені білдіреді», «бұл ХОК қалай тексеремін». Мақсат әрқашан қорғаныс және дәлел.
Зиянды бағдарламаны талдаудың екі қабаты
Зиянды бағдарламаны талдау екіге бөлінеді. Статикалық талдау — бағдарламаның кодын және құрылымын оны іске қоспай-ақ тексеру: файл түрі, жолдар — файл ішіндегі оқылатын мәтіндер, енгізілген URL мекенжайлары, жүйелік функциялар деп аталады. Динамикалық талдау (динамикалық талдау — бағдарламаны оқшауланған ортада іске қосу және оның әрекетін бақылау): әдетте құмсалғышта орындалады (құмсалғыш — зиянды бағдарлама нақты жүйеге зақым келтірмей іске қосылатын оқшауланған қауіпсіз орта); Ол қандай файлдарды жасайтынын, қандай тізілім кілттеріне тиетінін және қай жерде қосылатынын бақылайды.
AI екі деңгейде де түсіндіруге және басымдыққа ие болады:
- Каталогтарда (жолдарда) күдікті URL мекенжайларын, командаларды және техникалық үлгілерді белгілеу.
- Сценарий немесе макрос не істейтінін қарапайым тілмен түсіндіру.
- Құм жәшігінің мінез-құлық журналдарын қорытындылау және IOC шығару (Компромисс көрсеткіші: зиянды IP, домен атауы, файл хэші, тіркеу кілті сияқты анықтау сигналдары).
- Белгілі шабуыл әдістерін құрылымға салыстыру құрылымы (мысалы, MITER ATT&CK — шабуыл тактикасы мен әдістерін жіктейтін ашық білім базасы).
Әрбір нәтиже - бұл тексерілетін гипотеза; Түпкілікті диагноз құм жәшігіндегі және журналдардағы әрекетті дәлелдеу арқылы жасалады.
Желілік криминалистикалық талдау және АИ
Желі жағында сізде PCAP (пакетті түсіру — желі трафигі пакет бойынша жазылатын файл), NetFlow/сеанс жазбалары (кіммен, қашан, қанша уақыт сөйлескен) және прокси/DNS журналдары бар. Бұл деректер үлкен болуы мүмкін. AI:
- Ерекше қосылымдарды белгілейді (күтпеген ел, порт, ұзақтығы).
- Ол сигнал беру сияқты мерзімді үлгілерді анықтайды және басымдық береді («Мен осындамын» сигналын пәрмен серверіне жүйелі түрде жіберетін зиянды бағдарлама).
- DNS журналдарында күдікті/жасанды домен атауларының үлгілерін (алгоритм жасалған домен атаулары) белгілейді.
- Ол трафикті қарапайым оқиғаның баяндауына түрлендіреді және есеп жобасын жасайды.
Кеңес: AI трафикті талдағанда, қалыпты базалық сызықты анықтаңыз — жүйенің әдеттегі әрекеті: «Бұл сервер әдетте 443 портындағы келесі елдерге қосылады.» Аномалия тек қалыптыға қатысты мағынаға ие болады; Негізсіз бәрі күдікті болып көрінеді және жалған позитивтер жарылып кетеді.
Галлюцинация және диагностика қаупі
Зиянды бағдарламаны талдау кезінде AI галлюцинациясы ерекше қауіпті: AI жоқ функция шақыруын «көруі» немесе жолды қате түсініп, «бұл төлемдік бағдарлама» деп айтуы мүмкін. Дегенмен, диагностика динамикалық талдау (мінез-құлықты көру), IOC тексеруі және мүмкіндігінше белгілі қолтаңбалармен қамтамасыз етілуі керек. Зиянды бағдарламалар тобын диагностикалау үшін «AI осылай деді» ешқашан жеткіліксіз.
үш шағын іс
1-жағдай — макроталдау жеделдетілді. Фишинг оқиғасында алынған Office құжатындағы VBA макросы күрделі және түсініксіз болды. Жасанды интеллект макростың қадамдарын қарапайым тілде түсіндірді: ол PowerShell пәрменін шешіп, қашықтағы мекенжайдан пайдалы жүктемені жүктеп алды. Сарапшы бұл гипотезаны құмсалғышта растады; Жүктеп алынған мекенжай ХОК ретінде бұғатталды. Талдау 3 сағаттан 40 минутқа дейін қысқарды.
2-жағдай — Маяк түсірілді. 6 сағаттық NetFlow жазбасында AI әр 300 секунд сайын бірдей сыртқы IP-ге шағын, тұрақты қосылымдарды белгіледі. Сарапшы оның командалық-басқару шамы екенін растап, бұзылған машинаны анықтады. Тұрақты үлгі адамның көзі миллиондаған сызықтарды өткізіп алатындай болды.
3-жағдай - қате диагноздан қайтару. AI бір үлгінің жолдарын қарап, оны «белгілі X ransomware» деп белгіледі. Сарапшы оны құм жәшігінде жүргізді: шифрлау әрекеті болған жоқ, үлгі шын мәнінде ақпаратты ұрлаушы болды. Динамикалық тексеру жалған отбасы сәйкестендірулерінің есепке кіруіне жол бермеді.
Көшірілетін төрт үлгі
1) Жолдық триаж:
Сіздің рөліңіз: зиянды бағдарламаның қорғаныс талдаушысы. Төменде формадан алынған жолдар берілген. Күдікті URL мекенжайларын, IP мекенжайларын, файл жолдарын, пәрмендерді, тізілім кілттерін және техникалық көрсеткіштерді белгілеп, НЕГІЗДЕУ жазыңыз. Бұл гипотеза; диагностикалық емес. Жұмыс кодын жасау; тек бар жолдарға түсініктеме беріңіз.
2) Сценарий/макрос сипаттамасы:
Осы макросты/скриптті қорғаныс ретінде сипаттаңыз: ол қадам бойынша не істейді, оның қандай файлға/желіге/жазбаға кіру мүмкіндігі бар, тұрақтылық немесе деректер эксфильтрациясының ізі бар ма? Әрбір бекітуді кодтағы жолға байланыстырыңыз. Кодты орындалатын ету немесе оны «жетілдіру»; жай ғана түсіндір. Егер сенімді болмасаңыз, оны «құм жәшігінде тексеру» деп белгілеңіз.
3) ХОК қорытындысы:
Төменде құм жәшігінің әрекет журналы берілген. Осы жерден тексерілетін ХОК үміткерлерін шығарып алыңыз: IP, домен атауы, файл хэші, тіркеу кілті, жасалған файл. Әрбір ХОК-ны журналдағы жолға байланыстырыңыз. Бұл анықтау/бұғаттау және растау үшін КАНДИДАТТАР екенін көрсетіңіз.
4) Желінің аномалиясын белгілеу:
Базалық: бұл сервер әдетте 443-тен тек [ел/қызмет] арқылы сөйлеседі. Мен сізге сеанс жазбаларын беремін. Жазбада не болып жатқанына ғана негізделген: күтпеген тағайындалған жерді, портты, ұзақтықты және мерзімді (маяк) үлгілерді белгілеу; Әрқайсысын сәйкес сызықпен көрсетіңіз. Себептік байланысты талап етпеңіз; Қорғаныс тұрғысынан түсініктеме.
Әлсіз шақыру / Күшті шақыру
Әлсіз шақыру:
Айтыңызшы, бұл файл вирус па?
Мәтінмән жоқ, тексеру жоқ; AI жолдарға қарап, дәл, бірақ дәл емес диагноз қоя алады.
Күшті шақыру:
Сіздің рөліңіз: зиянды бағдарламаның қорғаныс талдаушысы. Мен сізге мысалдың статикалық көрсеткіштерін (файл түрі, жолдар, API деп аталатын) және құм жәшігінің әрекетінің қысқаша мазмұнын беремін. Тапсырма: байқалған мінез-құлыққа негізделген ГИПОТЕЗ ретінде ықтимал санатты (мысалы, жүктеуші, хакер, ransomware) ұсыну; Әрбір гипотезаны нақты көрсеткішпен байланыстырыңыз. Түпкілікті отбасы диагнозын қою; Динамикалық тексеру қадамдарын тізімдеңіз. Тек қорғаныс түрінде түсініктеме беріңіз.
Бақылауға сүйену, «гипотеза», тексеру қадамы және қорғаныс шектеуі нәтижені пайдалы және этикалық етеді.
Қабаттарды талдау кестесі
қабат
не көреді
AI үлесі
тексеру
статикалық
Жолдар, құрылым, API
Күдікті көрсеткіш белгісі
қолмен тексеру
Динамикалық
жұмыс тәртібі
Журналдың қорытындысы, ХОК қорытындысы
құмсалғышты бақылау
Желі (PCAP/ағын)
қозғалыс үлгілері
Аномалия/маяк белгісі
Базалық растау
корреляция
көп дереккөз
баяндау контуры
айқас дәлелдер
Жалпы қателер
- Статикалық диагнозды түпкілікті деп болжауға болады. Отбасы диагнозын динамикалық мінез-құлықпен растау керек.
- Негізгі сызығы жоқ аномалияларды іздеу. Қалыпты анықтамасыз бәрі жалған позитивке айналады.
- Тексерусіз ХОК блоктау. Жалған ХОК заңды трафикті тоқтатады; растау.
- AI шабуылын жасау/сұрау. Рұқсатсыз пайдалану; тек қорғау және тексеру.
- Зиянкестерді оқшаулаусыз жүргізу. Динамикалық талдау әрқашан оқшауланған құм жәшігінде орындалады.
Қысқаша айтқанда
Зиянды бағдарламалық қамтамасыз ету мен желілік криминалистикалық талдау оқиғаның техникалық өзегін көрсетеді. AI; Ол жолды триажды, сценарий/макрос аннотациясын, ХОК шығаруды және желідегі аномалияны белгілеуді айтарлықтай жылдамдатады. Бірақ диагноз - бұл гипотеза; динамикалық талдау, базалық және ХОК верификациясы адамның жұмысы болып табылады. Ең бастысы: бұл ақпарат тек қорғанысқа, рұқсат етілген сараптамаға және дәлелдемелерді тексеруге арналған — ешқашан рұқсатсыз кіру немесе шабуыл жасау үшін емес.
Қолданбалы тапсырма
Сценарий/макрос аннотация сценарийін қауіпсіз, оқшауланған ортада (немесе ойдан шығарылған данада) орнатыңыз. «Сценарий/макрос сипаттамасы» және «ХОК қорытындысы» үлгілерін қолданыңыз; Әрбір ХОК AI үзінділерін көзге қосыңыз және тексеріңіз. Содан кейін үлгі сеанс журналында «Желідегі аномалияны белгілеу» үлгісімен маяк үлгісін тауып көріңіз және негізгі сызықпен растаңыз.
бақылау парағы
- [ ] Мен талдауды тек қорғаныс/рұқсат етілген шолу мақсатында жүргіздім.
- [ ] Мен диагнозды гипотеза ретінде қарастырдым және оны динамикалық мінез-құлықпен растадым.
- [ ] Мен зиянды бағдарламаны оқшауланған құм жәшігінде ғана іске қостым.
- [ ] Мен базалық сызыққа қатысты желі ауытқуларын түсіндірдім.
- [ ] Мен әрбір ХОК-ты көзге қосып, блоктау алдында растадым.