ಘಟಕಗಳು
1. ವಿಧಿವಿಜ್ಞಾನದಲ್ಲಿ ಕೃತಕ ಬುದ್ಧಿಮತ್ತೆಯ ಪರಿಚಯ: ಪಾತ್ರಗಳು, ಗಡಿಗಳು, ಪರಿಶೀಲನೆ, ಸಾಕ್ಷಿ ಸಮಗ್ರತೆ ಮತ್ತು ನೀತಿಶಾಸ್ತ್ರ 2. ಪುರಾವೆ ಸಂಗ್ರಹ ಮತ್ತು ಪರೀಕ್ಷೆಯ ಬೆಂಬಲ: ಚಿತ್ರಣ, ವಿಂಗಡಣೆ ಮತ್ತು ವಿಶ್ಲೇಷಣೆ ವೇಗವರ್ಧನೆ 3. ಲಾಗ್ ಮತ್ತು ಟೈಮ್‌ಲೈನ್ ವಿಶ್ಲೇಷಣೆ: ಈವೆಂಟ್‌ಗಳನ್ನು ಸರಿಯಾದ ಕ್ರಮದಲ್ಲಿ ಇರಿಸುವುದು 4. ಬಿಗ್ ಡೇಟಾ ಚಿಕಿತ್ಸೆಯ ಸರದಿ ನಿರ್ಧಾರ: ಡೇಟಾದ ಟೆರಾಬೈಟ್‌ಗಳಿಗೆ ಆದ್ಯತೆ ನೀಡುವುದು 5. ಇ-ಡಿಸ್ಕವರಿ: ಕಾರ್ಪೊರೇಟ್ ಡೇಟಾದಲ್ಲಿ ಸಂಬಂಧಿತ ಪುರಾವೆಗಳನ್ನು ಕಂಡುಹಿಡಿಯುವುದು 6. ಮಾಲ್‌ವೇರ್ ಮತ್ತು ನೆಟ್‌ವರ್ಕ್ ಫೋರೆನ್ಸಿಕ್ ಅನಾಲಿಸಿಸ್: ರಿವರ್ಸ್ ಎಂಜಿನಿಯರಿಂಗ್ ಫಾರ್ ಡಿಫೆನ್ಸ್ 7. ಮೊಬೈಲ್, ಕ್ಲೌಡ್ ಮತ್ತು ಆಪ್ ಫೊರೆನ್ಸಿಕ್ ಅನಾಲಿಸಿಸ್: ಚಾಟ್, ಸ್ಥಳ ಮತ್ತು ಅಪ್ಲಿಕೇಶನ್ ಡೇಟಾ 8. ಡೀಪ್‌ಫೇಕ್ ಮತ್ತು ಸಿಂಥೆಟಿಕ್ ಮಾಧ್ಯಮ ಪತ್ತೆ: ನಕಲಿ ಚಿತ್ರ, ಆಡಿಯೋ ಮತ್ತು ವೀಡಿಯೊ ಪರಿಶೀಲನೆ 9. ಎವಿಡೆನ್ಸ್ ಇಂಟೆಗ್ರಿಟಿ, ಚೈನ್ ಆಫ್ ಕಸ್ಟಡಿ ಮತ್ತು ಲೀಗಲ್ ಅಡ್ಮಿಸಿಬಿಲಿಟಿ 10. ಕರಡು ಮತ್ತು ತಜ್ಞರ ಪ್ರಸ್ತುತಿ ವರದಿ: ಸಂಶೋಧನೆಗಳನ್ನು ಅರ್ಥವಾಗುವಂತೆ ಮತ್ತು ರಕ್ಷಣಾತ್ಮಕವಾಗಿ ಬರೆಯುವುದು 11. ಎಂಡ್-ಟು-ಎಂಡ್ ವರ್ಕ್‌ಫ್ಲೋ, ಲ್ಯಾಬೋರೇಟರಿ ಆಡಳಿತ, ಊರ್ಜಿತಗೊಳಿಸುವಿಕೆ ಮತ್ತು ಜವಾಬ್ದಾರಿಯುತ ಬಳಕೆ
ಘಟಕ 6 / 11

ಮಾಲ್‌ವೇರ್ ಮತ್ತು ನೆಟ್‌ವರ್ಕ್ ಫೋರೆನ್ಸಿಕ್ ಅನಾಲಿಸಿಸ್: ರಿವರ್ಸ್ ಎಂಜಿನಿಯರಿಂಗ್ ಫಾರ್ ಡಿಫೆನ್ಸ್

ಲಾಭಗಳು:

  • ಸ್ಥಿರ ಮತ್ತು ಕ್ರಿಯಾತ್ಮಕ ವಿಶ್ಲೇಷಣೆ ಪದರಗಳನ್ನು ಅರ್ಥಮಾಡಿಕೊಳ್ಳಿ ಮತ್ತು ಕೃತಕ ಬುದ್ಧಿಮತ್ತೆಯೊಂದಿಗೆ ಸ್ಟ್ರಿಂಗ್ ಟ್ರೈಜ್, ಸ್ಕ್ರಿಪ್ಟ್ ಟಿಪ್ಪಣಿ ಮತ್ತು IOC ಹೊರತೆಗೆಯುವಿಕೆಯನ್ನು ನಿರ್ವಹಿಸಲು ಸಾಧ್ಯವಾಗುತ್ತದೆ
  • ಬೇಸ್‌ಲೈನ್‌ಗೆ ವಿರುದ್ಧವಾಗಿ ನೆಟ್‌ವರ್ಕ್ ಟ್ರಾಫಿಕ್‌ನಲ್ಲಿ ವೈಪರೀತ್ಯಗಳು ಮತ್ತು ಬೀಕನಿಂಗ್‌ನಂತಹ ಮಾದರಿಗಳನ್ನು ಫ್ಲ್ಯಾಗ್ ಮಾಡುವ ಸಾಮರ್ಥ್ಯ ಮತ್ತು ಪ್ರತಿ IOC ಅನ್ನು ಪರಿಶೀಲಿಸುವುದು
  • ಮಾಲ್ವೇರ್ ರೋಗನಿರ್ಣಯವು ಒಂದು ಊಹೆಯಾಗಿದೆ ಮತ್ತು ಈ ಮಾಹಿತಿಯನ್ನು ರಕ್ಷಣೆ ಮತ್ತು ಅಧಿಕೃತ ತನಿಖೆಗಾಗಿ ಮಾತ್ರ ಬಳಸಲಾಗುತ್ತದೆ ಮತ್ತು ಅನಧಿಕೃತ ಪ್ರವೇಶ ಅಥವಾ ದಾಳಿಯ ಉತ್ಪಾದನೆಗೆ ಬಳಸಲಾಗುವುದಿಲ್ಲ ಎಂದು ಅರ್ಥಮಾಡಿಕೊಳ್ಳುವ ಸಾಮರ್ಥ್ಯ.

ಒಂದು ಘಟನೆಯು ಸಾಮಾನ್ಯವಾಗಿ ಮಾಲ್‌ವೇರ್ ಅನ್ನು ಅದರ ಕೇಂದ್ರದಲ್ಲಿ ಹೊಂದಿದೆ-ಸಿಸ್ಟಮ್ ಅನ್ನು ಹಾನಿಗೊಳಿಸಲು, ಡೇಟಾವನ್ನು ಕದಿಯಲು ಅಥವಾ ನಿಯಂತ್ರಣವನ್ನು ತೆಗೆದುಕೊಳ್ಳಲು ವಿನ್ಯಾಸಗೊಳಿಸಲಾದ ಸಾಫ್ಟ್‌ವೇರ್. "ಈ ಫೈಲ್ ಏನು ಮಾಡುತ್ತದೆ, ಅದು ಸಿಸ್ಟಮ್ಗೆ ಹೇಗೆ ಪ್ರವೇಶಿಸಿತು, ಅದು ಏನು ಕದ್ದಿದೆ, ಅದು ಹೊರಗೆ ಎಲ್ಲಿ ಸಂವಹನ ಮಾಡಿತು?" ಘಟನೆಯನ್ನು ಅರ್ಥಮಾಡಿಕೊಳ್ಳಲು ಮತ್ತು ನ್ಯಾಯಾಲಯದಲ್ಲಿ ಪ್ರಸ್ತುತಪಡಿಸಲು ಈ ಪ್ರಶ್ನೆಗಳಿಗೆ ಉತ್ತರಗಳು ನಿರ್ಣಾಯಕವಾಗಿವೆ. ಅಂತೆಯೇ, ನೆಟ್‌ವರ್ಕ್ ಫೋರೆನ್ಸಿಕ್ಸ್-ನೆಟ್‌ವರ್ಕ್ ಟ್ರಾಫಿಕ್ ದಾಖಲೆಗಳಿಂದ ಈವೆಂಟ್ ಅನ್ನು ಪತ್ತೆಹಚ್ಚುವುದು-ದಾಳಿಕೋರನ ಪ್ರವೇಶ ಮತ್ತು ನಿರ್ಗಮನವನ್ನು ಬಹಿರಂಗಪಡಿಸುತ್ತದೆ. ಈ ಘಟಕದಲ್ಲಿ, ಈ ಎರಡು ಕ್ಷೇತ್ರಗಳಲ್ಲಿ AI ಹೇಗೆ ವೇಗವರ್ಧಕವಾಗಿದೆ ಮತ್ತು ರಕ್ಷಣೆ, ಪರಿಶೀಲನೆ ಮತ್ತು ಅಧಿಕೃತ ವಿಮರ್ಶೆ ಉದ್ದೇಶಗಳಿಗಾಗಿ ಮಾತ್ರ ಬಳಸಬೇಕು ಎಂಬುದನ್ನು ನಾವು ಕವರ್ ಮಾಡುತ್ತೇವೆ.

ಮೊದಲ ಗಡಿ: ರಕ್ಷಣಾತ್ಮಕ ಬಳಕೆ

ಈ ಘಟಕದ ಪ್ರಮುಖ ವಾಕ್ಯವು ಪ್ರಾರಂಭದಲ್ಲಿದೆ: ಈ ಮಾಹಿತಿಯು ನಿಮ್ಮ ಸ್ವಂತ ವ್ಯವಸ್ಥೆಯನ್ನು ರಕ್ಷಿಸಲು, ಅಧಿಕಾರದೊಂದಿಗೆ ಪ್ರಕರಣವನ್ನು ತನಿಖೆ ಮಾಡಲು ಮತ್ತು ಸಾಕ್ಷ್ಯವನ್ನು ಪರಿಶೀಲಿಸುವ ಏಕೈಕ ಉದ್ದೇಶಕ್ಕಾಗಿ. ಕೆಲಸ ಮಾಡುವ ಮಾಲ್‌ವೇರ್ ಅನ್ನು ಉತ್ಪಾದಿಸಲು, ಬೇರೊಬ್ಬರ ಸಿಸ್ಟಮ್‌ಗೆ ಒಳನುಗ್ಗಲು ಅಥವಾ ದಾಳಿಯನ್ನು ಅಭಿವೃದ್ಧಿಪಡಿಸಲು AI ಅನ್ನು ಬಳಸುವುದು ಕಾನೂನುಬಾಹಿರ ಮತ್ತು ಅನೈತಿಕ ಮತ್ತು ಈ ಮಾಡ್ಯೂಲ್‌ನ ವ್ಯಾಪ್ತಿಯನ್ನು ಮೀರಿದೆ. ಫೋರೆನ್ಸಿಕ್ ವಿಶ್ಲೇಷಕ ರಿವರ್ಸ್-ಎಂಜಿನಿಯರ್‌ಗಳು ದಾಳಿಕೋರರು ಏನು ಮಾಡಿದರು ಎಂಬುದನ್ನು ಅರ್ಥಮಾಡಿಕೊಳ್ಳಲು ಮತ್ತು ಸಾಬೀತುಪಡಿಸಲು; ದಾಳಿಯನ್ನು ಪುನರಾವರ್ತಿಸಬಾರದು.

ಎಚ್ಚರಿಕೆ: AI ಗೆ "ನನಗೆ ಕೆಲಸ ಮಾಡುತ್ತಿರುವ ಮಾಲ್‌ವೇರ್ ಬರೆಯಿರಿ" ಅಥವಾ "ನಾನು ಈ ಸಿಸ್ಟಮ್‌ಗೆ ಹೇಗೆ ಪ್ರವೇಶಿಸುವುದು" ಎಂದು ಹೇಳುವುದು ಅನಧಿಕೃತ ಬಳಕೆಯಾಗಿದೆ. ಸರಿಯಾದ ಬಳಕೆ: "ಈ ಕಂಡುಬರುವ ನಿದರ್ಶನವು ಏನು ಮಾಡುತ್ತದೆ ಎಂಬುದನ್ನು ವಿವರಿಸಿ", "ರಕ್ಷಣಾ ದೃಷ್ಟಿಕೋನದಿಂದ ಈ ದಟ್ಟಣೆಯ ಅರ್ಥವೇನು", "ನಾನು ಈ IOC ಅನ್ನು ಹೇಗೆ ಪರಿಶೀಲಿಸುವುದು". ಗುರಿ ಯಾವಾಗಲೂ ರಕ್ಷಣೆ ಮತ್ತು ಸಾಕ್ಷಿಯಾಗಿದೆ.

ಮಾಲ್ವೇರ್ ವಿಶ್ಲೇಷಣೆಯ ಎರಡು ಪದರಗಳು

ಮಾಲ್ವೇರ್ ವಿಶ್ಲೇಷಣೆಯನ್ನು ಎರಡು ಭಾಗಗಳಾಗಿ ವಿಂಗಡಿಸಲಾಗಿದೆ. ಸ್ಥಾಯೀ ವಿಶ್ಲೇಷಣೆ - ಪ್ರೋಗ್ರಾಂನ ಕೋಡ್ ಮತ್ತು ರಚನೆಯನ್ನು ರನ್ ಮಾಡದೆಯೇ ಪರಿಶೀಲಿಸುವುದು: ಫೈಲ್ ಪ್ರಕಾರ, ಸ್ಟ್ರಿಂಗ್‌ಗಳು - ಫೈಲ್‌ನಲ್ಲಿ ಓದಬಹುದಾದ ಪಠ್ಯಗಳು, ಎಂಬೆಡೆಡ್ URL ಗಳು, ಸಿಸ್ಟಮ್ ಫಂಕ್ಷನ್‌ಗಳು ಎಂದು ಕರೆಯಲ್ಪಡುತ್ತವೆ. ಡೈನಾಮಿಕ್ ಅನಾಲಿಸಿಸ್ (ಡೈನಾಮಿಕ್ ಅನಾಲಿಸಿಸ್ — ಪ್ರೋಗ್ರಾಂ ಅನ್ನು ಪ್ರತ್ಯೇಕ ಪರಿಸರದಲ್ಲಿ ನಡೆಸುವುದು ಮತ್ತು ಅದರ ನಡವಳಿಕೆಯನ್ನು ಗಮನಿಸುವುದು): ಸಾಮಾನ್ಯವಾಗಿ ಸ್ಯಾಂಡ್‌ಬಾಕ್ಸ್‌ನಲ್ಲಿ ನಡೆಸಲಾಗುತ್ತದೆ (ಸ್ಯಾಂಡ್‌ಬಾಕ್ಸ್ - ಮಾಲ್‌ವೇರ್ ನಿಜವಾದ ಸಿಸ್ಟಮ್‌ಗೆ ಹಾನಿಯಾಗದಂತೆ ರನ್ ಆಗುವ ಪ್ರತ್ಯೇಕ ಸುರಕ್ಷಿತ ಪರಿಸರ); ಇದು ಯಾವ ಫೈಲ್‌ಗಳನ್ನು ರಚಿಸುತ್ತದೆ, ಯಾವ ರಿಜಿಸ್ಟ್ರಿ ಕೀಗಳನ್ನು ಸ್ಪರ್ಶಿಸುತ್ತದೆ ಮತ್ತು ಅದು ಎಲ್ಲಿ ಸಂಪರ್ಕಿಸುತ್ತದೆ ಎಂಬುದನ್ನು ಇದು ಮೇಲ್ವಿಚಾರಣೆ ಮಾಡುತ್ತದೆ.

AI ಎರಡೂ ಪದರಗಳಲ್ಲಿ ವಿವರಣೆ ಮತ್ತು ಆದ್ಯತೆಯನ್ನು ನೀಡುತ್ತದೆ:

  • ಡೈರೆಕ್ಟರಿಗಳಲ್ಲಿ (ಸ್ಟ್ರಿಂಗ್‌ಗಳು) ಅನುಮಾನಾಸ್ಪದ URL ಗಳು, ಆಜ್ಞೆಗಳು ಮತ್ತು ತಾಂತ್ರಿಕ ಮಾದರಿಗಳನ್ನು ಗುರುತಿಸುವುದು.
  • ಸ್ಕ್ರಿಪ್ಟ್ ಅಥವಾ ಮ್ಯಾಕ್ರೋ ಏನು ಮಾಡುತ್ತದೆ ಎಂಬುದನ್ನು ಸರಳ ಭಾಷೆಯಲ್ಲಿ ವಿವರಿಸುವುದು.
  • ಸ್ಯಾಂಡ್‌ಬಾಕ್ಸ್ ನಡವಳಿಕೆ ಲಾಗ್‌ಗಳನ್ನು ಸಾರಾಂಶಗೊಳಿಸುವುದು ಮತ್ತು IOC ಅನ್ನು ಹೊರತೆಗೆಯುವುದು (ರಾಜಿ ಸೂಚಕ: ದುರುದ್ದೇಶಪೂರಿತ IP, ಡೊಮೇನ್ ಹೆಸರು, ಫೈಲ್ ಹ್ಯಾಶ್, ನೋಂದಣಿ ಕೀ ಮುಂತಾದ ಪತ್ತೆ ಸಂಕೇತಗಳು).
  • ತಿಳಿದಿರುವ ದಾಳಿ ತಂತ್ರಗಳನ್ನು ಚೌಕಟ್ಟಿಗೆ ಮ್ಯಾಪಿಂಗ್ ಮಾಡುವ ರೂಪರೇಖೆ (ಉದಾ., MITER ATT&CK - ದಾಳಿ ತಂತ್ರಗಳು ಮತ್ತು ತಂತ್ರಗಳನ್ನು ವರ್ಗೀಕರಿಸುವ ಮುಕ್ತ ಜ್ಞಾನದ ಮೂಲ).

ಪ್ರತಿ ಔಟ್‌ಪುಟ್ ಪರಿಶೀಲಿಸಬೇಕಾದ ಊಹೆಯಾಗಿದೆ; ಸ್ಯಾಂಡ್‌ಬಾಕ್ಸ್‌ನಲ್ಲಿ ಮತ್ತು ಲಾಗ್‌ಗಳಲ್ಲಿ ವರ್ತನೆಯನ್ನು ಸಾಬೀತುಪಡಿಸುವ ಮೂಲಕ ನಿರ್ಣಾಯಕ ರೋಗನಿರ್ಣಯವನ್ನು ಮಾಡಲಾಗುತ್ತದೆ.

ನೆಟ್‌ವರ್ಕ್ ಫೋರೆನ್ಸಿಕ್ ವಿಶ್ಲೇಷಣೆ ಮತ್ತು AI

ನೆಟ್‌ವರ್ಕ್ ಬದಿಯಲ್ಲಿ, ನೀವು PCAP (ಪ್ಯಾಕೆಟ್ ಕ್ಯಾಪ್ಚರ್ — ಪ್ಯಾಕೆಟ್ ಮೂಲಕ ನೆಟ್‌ವರ್ಕ್ ಟ್ರಾಫಿಕ್ ಅನ್ನು ರೆಕಾರ್ಡ್ ಮಾಡುವ ಫೈಲ್), ನೆಟ್‌ಫ್ಲೋ/ಸೆಷನ್ ದಾಖಲೆಗಳು (ಯಾರು, ಯಾವಾಗ, ಎಷ್ಟು ಸಮಯದವರೆಗೆ ಮಾತನಾಡಿದ್ದಾರೆ) ಮತ್ತು ಪ್ರಾಕ್ಸಿ/ಡಿಎನ್‌ಎಸ್ ಲಾಗ್‌ಗಳನ್ನು ಹೊಂದಿದ್ದೀರಿ. ಈ ಡೇಟಾವು ದೊಡ್ಡದಾಗಿರಬಹುದು. AI:

  • ಅಸಾಮಾನ್ಯ ಸಂಪರ್ಕಗಳನ್ನು ಫ್ಲ್ಯಾಗ್ ಮಾಡುತ್ತದೆ (ಅನಿರೀಕ್ಷಿತ ದೇಶ, ಬಂದರು, ಅವಧಿ).
  • ಇದು ಬೀಕನಿಂಗ್‌ನಂತಹ ಆವರ್ತಕ ನಮೂನೆಗಳನ್ನು ಪತ್ತೆ ಮಾಡುತ್ತದೆ ಮತ್ತು ಆದ್ಯತೆ ನೀಡುತ್ತದೆ (ನಿಯಮಿತ ಮಧ್ಯಂತರದಲ್ಲಿ ಕಮಾಂಡ್ ಸರ್ವರ್‌ಗೆ "ಐಯಾಮ್ ಹಿಯರ್" ಸಿಗ್ನಲ್ ಅನ್ನು ಕಳುಹಿಸುವ ಮಾಲ್‌ವೇರ್).
  • DNS ಲಾಗ್‌ಗಳಲ್ಲಿ ಅನುಮಾನಾಸ್ಪದ/ಫ್ಯಾಬ್ರಿಕೇಟೆಡ್ ಡೊಮೇನ್ ನೇಮ್ ಪ್ಯಾಟರ್ನ್‌ಗಳನ್ನು ಫ್ಲ್ಯಾಗ್ ಮಾಡುತ್ತದೆ (ಅಲ್ಗಾರಿದಮ್ ರಚಿಸಿದ ಡೊಮೇನ್ ಹೆಸರುಗಳು).
  • ಇದು ಸಂಚಾರವನ್ನು ಸರಳ ಈವೆಂಟ್ ನಿರೂಪಣೆಯಾಗಿ ಪರಿವರ್ತಿಸುತ್ತದೆ ಮತ್ತು ಕರಡು ವರದಿಯನ್ನು ಉತ್ಪಾದಿಸುತ್ತದೆ.
ಸಲಹೆ: AI ದಟ್ಟಣೆಯನ್ನು ವಿಶ್ಲೇಷಿಸುವಾಗ, ಸಾಮಾನ್ಯ ಬೇಸ್‌ಲೈನ್ ಅನ್ನು ವ್ಯಾಖ್ಯಾನಿಸಿ - ಸಿಸ್ಟಮ್‌ನ ಸಾಮಾನ್ಯ ನಡವಳಿಕೆ: "ಈ ಸರ್ವರ್ ಸಾಮಾನ್ಯವಾಗಿ ಪೋರ್ಟ್ 443 ನಲ್ಲಿ ಕೆಳಗಿನ ದೇಶಗಳಿಗೆ ಮಾತ್ರ ಸಂಪರ್ಕಿಸುತ್ತದೆ." ಅಸಂಗತತೆಯು ಸಾಮಾನ್ಯಕ್ಕೆ ಸಂಬಂಧಿಸಿದಂತೆ ಮಾತ್ರ ಅರ್ಥವನ್ನು ಪಡೆಯುತ್ತದೆ; ಬೇಸ್ಲೈನ್ ​​ಇಲ್ಲದೆ ಎಲ್ಲವೂ ಅನುಮಾನಾಸ್ಪದವಾಗಿ ಕಾಣುತ್ತದೆ ಮತ್ತು ತಪ್ಪು ಧನಾತ್ಮಕತೆಗಳು ಸ್ಫೋಟಗೊಳ್ಳುತ್ತವೆ.

ಭ್ರಮೆ ಮತ್ತು ರೋಗನಿರ್ಣಯದ ಅಪಾಯ

ಮಾಲ್ವೇರ್ ವಿಶ್ಲೇಷಣೆಯಲ್ಲಿ, AI ಭ್ರಮೆಯು ವಿಶೇಷವಾಗಿ ಅಪಾಯಕಾರಿಯಾಗಿದೆ: AI ಅಸ್ತಿತ್ವದಲ್ಲಿಲ್ಲದ ಕಾರ್ಯದ ಕರೆಯನ್ನು "ನೋಡಬಹುದು" ಅಥವಾ ಸ್ಟ್ರಿಂಗ್ ಅನ್ನು ತಪ್ಪಾಗಿ ಅರ್ಥೈಸಿಕೊಳ್ಳಬಹುದು ಮತ್ತು "ಇದು ransomware" ಎಂದು ಹೇಳಬಹುದು. ಆದಾಗ್ಯೂ, ರೋಗನಿರ್ಣಯವನ್ನು ಡೈನಾಮಿಕ್ ವಿಶ್ಲೇಷಣೆ (ನಡವಳಿಕೆಯನ್ನು ನೋಡುವುದು), IOC ಗಳ ಪರಿಶೀಲನೆ ಮತ್ತು ಸಾಧ್ಯವಾದರೆ ತಿಳಿದಿರುವ ಸಹಿಗಳಿಂದ ಬೆಂಬಲಿಸಬೇಕು. ಮಾಲ್‌ವೇರ್ ಕುಟುಂಬವನ್ನು ಪತ್ತೆಹಚ್ಚಲು "AI ಹೀಗೆ ಹೇಳಿದೆ" ಎಂದಿಗೂ ಸಾಕಾಗುವುದಿಲ್ಲ.

ಮೂರು ಸಣ್ಣ ಪ್ರಕರಣಗಳು

ಪ್ರಕರಣ 1 - ಮ್ಯಾಕ್ರೋ ವಿಶ್ಲೇಷಣೆಯನ್ನು ವೇಗಗೊಳಿಸಲಾಗಿದೆ. ಫಿಶಿಂಗ್ ಘಟನೆಯಲ್ಲಿ ಪಡೆದ ಆಫೀಸ್ ಡಾಕ್ಯುಮೆಂಟ್‌ನಲ್ಲಿನ VBA ಮ್ಯಾಕ್ರೋ ಸಂಕೀರ್ಣವಾಗಿದೆ ಮತ್ತು ಅಸ್ಪಷ್ಟವಾಗಿದೆ. AI ಸರಳ ಭಾಷೆಯಲ್ಲಿ ಮ್ಯಾಕ್ರೋದ ಹಂತಗಳನ್ನು ವಿವರಿಸಿದೆ: ಇದು ಪವರ್‌ಶೆಲ್ ಆಜ್ಞೆಯನ್ನು ಅರ್ಥೈಸಿಕೊಂಡಿದೆ ಮತ್ತು ರಿಮೋಟ್ ವಿಳಾಸದಿಂದ ಪೇಲೋಡ್ ಅನ್ನು ಡೌನ್‌ಲೋಡ್ ಮಾಡಿದೆ. ಸ್ಯಾಂಡ್‌ಬಾಕ್ಸ್‌ನಲ್ಲಿ ವಿಶ್ಲೇಷಕರು ಈ ಊಹೆಯನ್ನು ದೃಢಪಡಿಸಿದರು; ಡೌನ್‌ಲೋಡ್ ಮಾಡಿದ ವಿಳಾಸವನ್ನು IOC ನಂತೆ ನಿರ್ಬಂಧಿಸಲಾಗಿದೆ. ವಿಶ್ಲೇಷಣೆಯು 3 ಗಂಟೆಗಳಿಂದ 40 ನಿಮಿಷಗಳಿಗೆ ಇಳಿದಿದೆ.

ಪ್ರಕರಣ 2 - ಬೀಕನಿಂಗ್ ಅನ್ನು ಸೆರೆಹಿಡಿಯಲಾಗಿದೆ. 6-ಗಂಟೆಗಳ NetFlow ರೆಕಾರ್ಡಿಂಗ್‌ನಲ್ಲಿ, AI ಪ್ರತಿ 300 ಸೆಕೆಂಡುಗಳಿಗೊಮ್ಮೆ ಅದೇ ಬಾಹ್ಯ IP ಗೆ ಸಣ್ಣ, ನಿಯಮಿತ ಸಂಪರ್ಕಗಳನ್ನು ಫ್ಲ್ಯಾಗ್ ಮಾಡಿದೆ. ವಿಶ್ಲೇಷಕರು ಇದು ಕಮಾಂಡ್ ಮತ್ತು ಕಂಟ್ರೋಲ್ ಬೀಕನ್ ಎಂದು ದೃಢಪಡಿಸಿದರು ಮತ್ತು ರಾಜಿಯಾದ ಯಂತ್ರವನ್ನು ಗುರುತಿಸಿದರು. ನಿಯಮಿತ ಮಾದರಿಯು ಮಾನವನ ಕಣ್ಣು ಲಕ್ಷಾಂತರ ಸಾಲುಗಳನ್ನು ಕಳೆದುಕೊಳ್ಳುತ್ತದೆ.

ಪ್ರಕರಣ 3 - ತಪ್ಪು ರೋಗನಿರ್ಣಯದಿಂದ ಹಿಂತಿರುಗಿ. AI ಒಂದು ಮಾದರಿಯ ತಂತಿಗಳನ್ನು ನೋಡಿದೆ ಮತ್ತು ಅದನ್ನು "ತಿಳಿದಿರುವ X ransomware" ಎಂದು ಟ್ಯಾಗ್ ಮಾಡಿದೆ. ವಿಶ್ಲೇಷಕರು ಅದನ್ನು ಸ್ಯಾಂಡ್‌ಬಾಕ್ಸ್‌ನಲ್ಲಿ ನಡೆಸುತ್ತಿದ್ದರು: ಯಾವುದೇ ಗೂಢಲಿಪೀಕರಣದ ನಡವಳಿಕೆ ಇರಲಿಲ್ಲ, ಮಾದರಿಯು ವಾಸ್ತವವಾಗಿ ಇನ್ಫೋಸ್ಟೀಲರ್ ಆಗಿತ್ತು. ಡೈನಾಮಿಕ್ ಪರಿಶೀಲನೆಯು ಸುಳ್ಳು ಕುಟುಂಬ ಗುರುತಿಸುವಿಕೆಗಳನ್ನು ವರದಿಗೆ ಪ್ರವೇಶಿಸದಂತೆ ತಡೆಯುತ್ತದೆ.

ನಾಲ್ಕು ನಕಲಿಸಬಹುದಾದ ಟೆಂಪ್ಲೇಟ್‌ಗಳು

1) ಸ್ಟ್ರಿಂಗ್ ಚಿಕಿತ್ಸೆಯ ಸರದಿ ನಿರ್ಧಾರ:

ನಿಮ್ಮ ಪಾತ್ರ: ರಕ್ಷಣಾತ್ಮಕ ಮಾಲ್‌ವೇರ್ ವಿಶ್ಲೇಷಕ. ಸಮವಸ್ತ್ರದಿಂದ ಹೊರತೆಗೆಯಲಾದ ತಂತಿಗಳನ್ನು ಕೆಳಗೆ ನೀಡಲಾಗಿದೆ. ಅನುಮಾನಾಸ್ಪದ URL ಗಳು, IP ಗಳು, ಫೈಲ್ ಮಾರ್ಗಗಳು, ಆಜ್ಞೆಗಳು, ರಿಜಿಸ್ಟ್ರಿ ಕೀಗಳು ಮತ್ತು ತಾಂತ್ರಿಕ ಸೂಚಕಗಳನ್ನು ಗುರುತಿಸಿ ಮತ್ತು ಸಮರ್ಥನೆಯನ್ನು ಬರೆಯಿರಿ. ಇದೊಂದು ಊಹೆ; ರೋಗನಿರ್ಣಯವಲ್ಲ. ಕೆಲಸದ ಕೋಡ್ ಅನ್ನು ರಚಿಸುವುದು; ಅಸ್ತಿತ್ವದಲ್ಲಿರುವ ತಂತಿಗಳನ್ನು ಮಾತ್ರ ಕಾಮೆಂಟ್ ಮಾಡಿ.

2) ಸ್ಕ್ರಿಪ್ಟ್/ಮ್ಯಾಕ್ರೋ ವಿವರಣೆ:

ಈ ಮ್ಯಾಕ್ರೋ/ಸ್ಕ್ರಿಪ್ಟ್ ಅನ್ನು ರಕ್ಷಣಾತ್ಮಕವಾಗಿ ವಿವರಿಸಿ: ಹಂತ ಹಂತವಾಗಿ ಅದು ಏನು ಮಾಡುತ್ತದೆ, ಯಾವ ಫೈಲ್/ನೆಟ್‌ವರ್ಕ್/ರೆಕಾರ್ಡ್ ಪ್ರವೇಶವನ್ನು ಹೊಂದಿದೆ, ನಿರಂತರತೆ ಅಥವಾ ಡೇಟಾ ಶೋಧನೆಯ ಯಾವುದೇ ಕುರುಹು ಇದೆಯೇ? ಪ್ರತಿ ಸಮರ್ಥನೆಯನ್ನು ಕೋಡ್‌ನಲ್ಲಿರುವ ಸಾಲಿಗೆ ಲಿಂಕ್ ಮಾಡಿ. ಕೋಡ್ ಅನ್ನು ಕಾರ್ಯಗತಗೊಳಿಸುವಂತೆ ಮಾಡುವುದು ಅಥವಾ ಅದನ್ನು "ಸುಧಾರಿಸುವುದು"; ಕೇವಲ ವಿವರಿಸಿ. ನಿಮಗೆ ಖಚಿತವಿಲ್ಲದಿದ್ದರೆ, ಅದನ್ನು "ಸ್ಯಾಂಡ್‌ಬಾಕ್ಸ್‌ನಲ್ಲಿ ಪರಿಶೀಲಿಸು" ಎಂದು ಗುರುತಿಸಿ.

3) IOC ತೀರ್ಮಾನ:

ಕೆಳಗೆ ಸ್ಯಾಂಡ್‌ಬಾಕ್ಸ್ ವರ್ತನೆಯ ಲಾಗ್ ಇದೆ. ಇಲ್ಲಿಂದ ಪರಿಶೀಲಿಸಬಹುದಾದ IOC ಅಭ್ಯರ್ಥಿಗಳನ್ನು ಹೊರತೆಗೆಯಿರಿ: IP, ಡೊಮೇನ್ ಹೆಸರು, ಫೈಲ್ ಹ್ಯಾಶ್, ನೋಂದಣಿ ಕೀ, ರಚಿಸಿದ ಫೈಲ್. ಪ್ರತಿ IOC ಅನ್ನು ಲಾಗ್‌ನಲ್ಲಿರುವ ಸಾಲಿಗೆ ಲಿಂಕ್ ಮಾಡಿ. ಪತ್ತೆಗೆ/ನಿರ್ಬಂಧಿಸಲು ಇವು ಅಭ್ಯರ್ಥಿಗಳು ಎಂದು ತಿಳಿಸಿ ಮತ್ತು ದೃಢೀಕರಣದ ಅಗತ್ಯವಿದೆ.

4) ನೆಟ್‌ವರ್ಕ್ ಅಸಂಗತ ಗುರುತು:

ಬೇಸ್‌ಲೈನ್: ಈ ಸರ್ವರ್ ಸಾಮಾನ್ಯವಾಗಿ 443 ರಿಂದ [ದೇಶ/ಸೇವೆ] ಜೊತೆಗೆ ಮಾತ್ರ ಮಾತನಾಡುತ್ತದೆ. ನಾನು ನಿಮಗೆ ಸೆಷನ್ ದಾಖಲೆಗಳನ್ನು ನೀಡುತ್ತೇನೆ. ರೆಕಾರ್ಡಿಂಗ್‌ನಲ್ಲಿ ನಿಜವಾಗಿ ಏನಾಗುತ್ತದೆ ಎಂಬುದರ ಆಧಾರದ ಮೇಲೆ: ಅನಿರೀಕ್ಷಿತ ಗಮ್ಯಸ್ಥಾನ, ಪೋರ್ಟ್, ಅವಧಿ ಮತ್ತು ಆವರ್ತಕ (ಬೀಕನ್) ಮಾದರಿಗಳನ್ನು ಫ್ಲ್ಯಾಗ್ ಮಾಡಿ; ಪ್ರತಿಯೊಂದನ್ನು ಅನುಗುಣವಾದ ರೇಖೆಯೊಂದಿಗೆ ತೋರಿಸಿ. ಕಾರಣವನ್ನು ಹೇಳಿಕೊಳ್ಳಬೇಡಿ; ರಕ್ಷಣಾ ದೃಷ್ಟಿಕೋನದಿಂದ ಕಾಮೆಂಟ್ ಮಾಡಿ.

ದುರ್ಬಲ ಪ್ರಾಂಪ್ಟ್ / ಬಲವಾದ ಪ್ರಾಂಪ್ಟ್

ದುರ್ಬಲ ಪ್ರಾಂಪ್ಟ್:

ಹೇಳಿ, ಈ ಫೈಲ್ ವೈರಸ್ ಆಗಿದೆಯೇ?

ಸಂದರ್ಭವಿಲ್ಲ, ಪರಿಶೀಲನೆ ಇಲ್ಲ; AI ತಂತಿಗಳನ್ನು ನೋಡಬಹುದು ಮತ್ತು ನಿಖರವಾದ ಆದರೆ ತಪ್ಪಾದ ರೋಗನಿರ್ಣಯದೊಂದಿಗೆ ಬರಬಹುದು.

ಶಕ್ತಿಯುತ ಪ್ರಾಂಪ್ಟ್:

ನಿಮ್ಮ ಪಾತ್ರ: ರಕ್ಷಣಾತ್ಮಕ ಮಾಲ್‌ವೇರ್ ವಿಶ್ಲೇಷಕ. ನಾನು ನಿಮಗೆ ಉದಾಹರಣೆಯ ಸ್ಥಿರ ಸೂಚಕಗಳನ್ನು (ಫೈಲ್ ಪ್ರಕಾರ, ಸ್ಟ್ರಿಂಗ್‌ಗಳು, API ಗಳು ಎಂದು ಕರೆಯಲಾಗುತ್ತದೆ) ಮತ್ತು ಸ್ಯಾಂಡ್‌ಬಾಕ್ಸ್ ನಡವಳಿಕೆಯ ಸಾರಾಂಶವನ್ನು ನೀಡುತ್ತೇನೆ. ಕಾರ್ಯ: ಗಮನಿಸಿದ ನಡವಳಿಕೆಯನ್ನು ಆಧರಿಸಿ ಸಂಭವನೀಯ ವರ್ಗವನ್ನು (ಉದಾ. ಡೌನ್‌ಲೋಡರ್, ಹ್ಯಾಕರ್, ransomware) ಹೈಪೋಥೆಸಿಸ್‌ನಂತೆ ಸೂಚಿಸಿ; ಪ್ರತಿ ಊಹೆಯನ್ನು ಕಾಂಕ್ರೀಟ್ ಸೂಚಕಕ್ಕೆ ಲಿಂಕ್ ಮಾಡಿ. ನಿರ್ಣಾಯಕ ಕುಟುಂಬ ರೋಗನಿರ್ಣಯವನ್ನು ನೀಡುವುದು; ಡೈನಾಮಿಕ್ ಪರಿಶೀಲನೆ ಹಂತಗಳನ್ನು ಪಟ್ಟಿ ಮಾಡಿ. ರಕ್ಷಣಾತ್ಮಕವಾಗಿ ಮಾತ್ರ ಕಾಮೆಂಟ್ ಮಾಡಿ.

ವೀಕ್ಷಣೆಯ ಮೇಲಿನ ಅವಲಂಬನೆ, "ಕಲ್ಪನೆ", ಪರಿಶೀಲನಾ ಹಂತ ಮತ್ತು ರಕ್ಷಣಾತ್ಮಕ ನಿರ್ಬಂಧವು ಔಟ್‌ಪುಟ್ ಅನ್ನು ಉಪಯುಕ್ತ ಮತ್ತು ನೈತಿಕವಾಗಿ ಮಾಡುತ್ತದೆ.

ವಿಶ್ಲೇಷಣೆ ಪದರಗಳ ಕೋಷ್ಟಕ

ಪದರ

ಏನು ನೋಡುತ್ತದೆ

AI ಕೊಡುಗೆ

ಪರಿಶೀಲನೆ

ಸ್ಥಿರ

ತಂತಿಗಳು, ರಚನೆ, API

ಅನುಮಾನಾಸ್ಪದ ಸೂಚಕ ಗುರುತು

ಹಸ್ತಚಾಲಿತ ತಪಾಸಣೆ

ಡೈನಾಮಿಕ್

ಕೆಲಸದ ನಡವಳಿಕೆ

ಲಾಗ್ ಸಾರಾಂಶ, IOC ತೀರ್ಮಾನ

ಸ್ಯಾಂಡ್ಬಾಕ್ಸ್ ವೀಕ್ಷಣೆ

ನೆಟ್‌ವರ್ಕ್ (PCAP/ಫ್ಲೋ)

ಸಂಚಾರ ಮಾದರಿಗಳು

ಅಸಂಗತತೆ/ದೀಪ ಗುರುತು

ಬೇಸ್ಲೈನ್ ದೃಢೀಕರಣ

ಪರಸ್ಪರ ಸಂಬಂಧ

ಬಹು ಮೂಲ

ನಿರೂಪಣೆಯ ರೂಪರೇಖೆ

ಅಡ್ಡ ಸಾಕ್ಷ್ಯ

ಸಾಮಾನ್ಯ ತಪ್ಪುಗಳು

  • ಸ್ಥಿರ ರೋಗನಿರ್ಣಯವು ನಿರ್ಣಾಯಕವಾಗಿದೆ ಎಂದು ಊಹಿಸಲಾಗಿದೆ. ಕ್ರಿಯಾತ್ಮಕ ನಡವಳಿಕೆಯಿಂದ ಕುಟುಂಬದ ರೋಗನಿರ್ಣಯವನ್ನು ದೃಢೀಕರಿಸಬೇಕು.
  • ಬೇಸ್‌ಲೈನ್ ಇಲ್ಲದೆ ವೈಪರೀತ್ಯಗಳನ್ನು ಹುಡುಕಲಾಗುತ್ತಿದೆ. ಸಾಮಾನ್ಯವನ್ನು ವ್ಯಾಖ್ಯಾನಿಸದೆ ಎಲ್ಲವೂ ತಪ್ಪು ಧನಾತ್ಮಕವಾಗುತ್ತದೆ.
  • ಪರಿಶೀಲನೆ ಇಲ್ಲದೆ IOC ಅನ್ನು ನಿರ್ಬಂಧಿಸುವುದು. ತಪ್ಪು IOC ಕಾನೂನುಬದ್ಧ ಸಂಚಾರವನ್ನು ತಡೆಹಿಡಿಯುತ್ತದೆ; ದೃಢೀಕರಿಸಿ.
  • AI ನಿಂದ ದಾಳಿಯನ್ನು ಉತ್ಪಾದಿಸುವುದು/ವಿನಂತಿಸುವುದು. ಅನಧಿಕೃತ ಬಳಕೆ; ರಕ್ಷಣೆ ಮತ್ತು ಪರಿಶೀಲನೆ ಮಾತ್ರ.
  • ನಿರೋಧನವಿಲ್ಲದೆ ಕೀಟವನ್ನು ನಡೆಸುವುದು. ಡೈನಾಮಿಕ್ ವಿಶ್ಲೇಷಣೆಯನ್ನು ಯಾವಾಗಲೂ ಪ್ರತ್ಯೇಕವಾದ ಸ್ಯಾಂಡ್‌ಬಾಕ್ಸ್‌ನಲ್ಲಿ ಮಾಡಲಾಗುತ್ತದೆ.

ಸಾರಾಂಶದಲ್ಲಿ

ಮಾಲ್‌ವೇರ್ ಮತ್ತು ನೆಟ್‌ವರ್ಕ್ ಫೋರೆನ್ಸಿಕ್ ವಿಶ್ಲೇಷಣೆಯು ಘಟನೆಯ ತಾಂತ್ರಿಕ ತಿರುಳನ್ನು ಬಹಿರಂಗಪಡಿಸುತ್ತದೆ. AI; ಇದು ಸ್ಟ್ರಿಂಗ್ ಟ್ರೈಜ್, ಸ್ಕ್ರಿಪ್ಟ್/ಮ್ಯಾಕ್ರೋ ಟಿಪ್ಪಣಿ, IOC ಹೊರತೆಗೆಯುವಿಕೆ ಮತ್ತು ನೆಟ್‌ವರ್ಕ್ ಅಸಂಗತ ಫ್ಲ್ಯಾಗ್ ಮಾಡುವಿಕೆಯನ್ನು ಹೆಚ್ಚು ವೇಗಗೊಳಿಸುತ್ತದೆ. ಆದರೆ ರೋಗನಿರ್ಣಯವು ಒಂದು ಊಹೆಯಾಗಿದೆ; ಡೈನಾಮಿಕ್ ವಿಶ್ಲೇಷಣೆ, ಬೇಸ್‌ಲೈನ್ ಮತ್ತು IOC ಪರಿಶೀಲನೆಯು ಮಾನವ ಕೆಲಸವಾಗಿದೆ. ಮತ್ತು ಮುಖ್ಯವಾಗಿ: ಈ ಮಾಹಿತಿಯು ರಕ್ಷಣೆ, ಅಧಿಕೃತ ಪರೀಕ್ಷೆ ಮತ್ತು ಪುರಾವೆ ಪರಿಶೀಲನೆಗಾಗಿ ಮಾತ್ರ - ಅನಧಿಕೃತ ಪ್ರವೇಶ ಅಥವಾ ದಾಳಿ ಅಭಿವೃದ್ಧಿಗೆ ಎಂದಿಗೂ.

ಅಪ್ಲಿಕೇಶನ್ ಕಾರ್ಯ

ಸುರಕ್ಷಿತ, ಪ್ರತ್ಯೇಕ ಪರಿಸರದಲ್ಲಿ (ಅಥವಾ ಕಾಲ್ಪನಿಕ ನಿದರ್ಶನದಲ್ಲಿ) ಸ್ಕ್ರಿಪ್ಟ್/ಮ್ಯಾಕ್ರೋ ಟಿಪ್ಪಣಿ ಸನ್ನಿವೇಶವನ್ನು ಹೊಂದಿಸಿ. "ಸ್ಕ್ರಿಪ್ಟ್/ಮ್ಯಾಕ್ರೋ ವಿವರಣೆ" ಮತ್ತು "IOC ನಿರ್ಣಯ" ಟೆಂಪ್ಲೇಟ್‌ಗಳನ್ನು ಅನ್ವಯಿಸಿ; ಮೂಲಕ್ಕೆ AI ಹೊರತೆಗೆಯುವ ಪ್ರತಿ IOC ಅನ್ನು ಸಂಪರ್ಕಿಸಿ ಮತ್ತು ಪರಿಶೀಲಿಸಿ. ನಂತರ ಮಾದರಿ ಸೆಷನ್ ಲಾಗ್‌ನಲ್ಲಿ "ನೆಟ್‌ವರ್ಕ್ ಅಸಂಗತತೆ ಗುರುತು" ಮಾದರಿಯೊಂದಿಗೆ ಬೀಕನ್ ಮಾದರಿಯನ್ನು ಹುಡುಕಲು ಪ್ರಯತ್ನಿಸಿ ಮತ್ತು ಬೇಸ್‌ಲೈನ್‌ನೊಂದಿಗೆ ದೃಢೀಕರಿಸಿ.

ಪರಿಶೀಲನಾಪಟ್ಟಿ

  • [ ] ನಾನು ರಕ್ಷಣಾತ್ಮಕ/ಅಧಿಕೃತ ವಿಮರ್ಶೆ ಉದ್ದೇಶಗಳಿಗಾಗಿ ಮಾತ್ರ ವಿಶ್ಲೇಷಣೆ ನಡೆಸಿದ್ದೇನೆ.
  • [ ] ನಾನು ರೋಗನಿರ್ಣಯವನ್ನು ಒಂದು ಊಹೆಯಂತೆ ಪರಿಗಣಿಸಿದೆ ಮತ್ತು ಕ್ರಿಯಾತ್ಮಕ ನಡವಳಿಕೆಯೊಂದಿಗೆ ಅದನ್ನು ದೃಢಪಡಿಸಿದೆ.
  • [ ] ನಾನು ಮಾಲ್‌ವೇರ್ ಅನ್ನು ಪ್ರತ್ಯೇಕವಾದ ಸ್ಯಾಂಡ್‌ಬಾಕ್ಸ್‌ನಲ್ಲಿ ಮಾತ್ರ ರನ್ ಮಾಡಿದ್ದೇನೆ.
  • [ ] ನಾನು ಬೇಸ್‌ಲೈನ್‌ಗೆ ಸಂಬಂಧಿಸಿದಂತೆ ನೆಟ್‌ವರ್ಕ್ ವೈಪರೀತ್ಯಗಳನ್ನು ಅರ್ಥೈಸಿದೆ.
  • [ ] ನಾನು ಪ್ರತಿ IOC ಅನ್ನು ಮೂಲಕ್ಕೆ ಸಂಪರ್ಕಿಸಿದ್ದೇನೆ ಮತ್ತು ನಿರ್ಬಂಧಿಸುವ ಮೊದಲು ದೃಢಪಡಿಸಿದೆ.