Бирдиктер
1. Криминалистикадагы жасалма интеллектке киришүү: ролдор, чек аралар, текшерүү, далилдердин бүтүндүгү жана этика 2. Далилдерди чогултуу жана экспертизаны колдоо: сүрөттөө, сорттоо жана анализди тездетүү 3. Журнал жана хронологияны талдоо: Окуяларды туура иретке келтирүү 4. Big Data Triage: Терабайт маалыматтардын артыкчылыктуулугу 5. E-Discovery: Корпоративдик маалыматтарда тиешелүү далилдерди табуу 6. Зыяндуу программа жана тармактык криминалистикалык анализ: Коргоо үчүн тескери инженерия 7. Мобилдик, булуттук жана колдонмонун соттук анализи: чат, жайгашкан жер жана колдонмо маалыматтары 8. Deepfake жана синтетикалык медианы аныктоо: жасалма сүрөт, аудио жана видео текшерүү 9. Далилдердин бүтүндүгү, камоо тизмеги жана мыйзамдуу жол берилиши 10. Отчеттун долбоору жана эксперттин презентациясы: Жыйынтыктарды түшүнүктүү жана коргой тургандай жазуу 11. End-to-End Workflow, лабораториялык башкаруу, текшерүү жана жоопкерчиликтүү колдонуу
бирдиги 6 / 11

Зыяндуу программа жана тармактык криминалистикалык анализ: Коргоо үчүн тескери инженерия

Пайдалар:

  • Статикалык жана динамикалык талдоо катмарларын түшүнүп, сап триажын, скрипт аннотациясын жана IOC экстракциясын жасалма интеллект менен аткара билиңиз
  • Тармак трафигиндеги аномалиялар жана маяк сыяктуу үлгүлөрдү баштапкы абалга каршы белгилөө жана ар бир IOCти текшерүү мүмкүнчүлүгү
  • Кесепеттүү программанын диагностикасы гипотеза экенин жана бул маалымат коргонуу жана ыйгарым укуктуу иликтөө үчүн гана колдонуларын жана уруксатсыз кирүү же чабуул жасоо үчүн колдонулбай турганын түшүнүү.

Окуянын борборунда көбүнчө кесепеттүү программа болот — системага зыян келтирүүгө, маалыматтарды уурдоого же башкарууну колго алууга арналган программа. "Бул файл эмне кылат, ал системага кантип кирди, эмнени уурдады, сыртка кайдан байланышты?" Бул суроолорго жооптор окуяны түшүнүү үчүн да, аны сотто көрсөтүү үчүн да маанилүү. Ошо сыяктуу эле, тармактык криминалистика - тармактык трафик жазууларынан окуяга байкоо жүргүзүү - чабуулчунун киришин жана чыгуусун көрсөтөт. Бул бөлүмдө биз AI бул эки тармакта кантип тездеткич экенин жана коргонуу, текшерүү жана ыйгарым укуктуу карап чыгуу максаттарында гана колдонулушу керектигин карайбыз.

Биринчи чек ара: коргонуу максатында

Бул бөлүмдүн эң маанилүү сүйлөмүнүн башында: Бул маалымат өзүңүздүн системаңызды коргоо, бир ишти бийлик менен иликтөө жана далилдерди текшерүү максатында гана берилген. Иштеп жаткан зыяндуу программаны өндүрүү, башка бирөөнүн тутумуна кирүү же чабуул жасоо үчүн AI колдонуу мыйзамсыз жана этикага туура келбейт жана бул модулдун алкагына кирбейт. Криминалистикалык аналитик тескери инженерлер чабуулчунун эмне кылганын түшүнүү жана далилдөө үчүн; чабуулду кайталабоо.

Эскертүү: AIга "мага иштеп жаткан кесепеттүү программаны жаз" же "бул системага кантип кирем" деп айтуу уруксатсыз колдонуу болуп саналат. Туура колдонуу: "бул табылган инстанция эмне кылаарын сүрөттөп бериңиз", "бул трафик коргонуу көз карашынан алганда эмнени билдирет", "мен бул ЭОКту кантип текшерем". Максат дайыма коргоо жана далил болуп саналат.

Кесепеттүү программанын анализинин эки катмары

Кесепеттүү программаларды талдоо экиге бөлүнөт. Статикалык анализ — программанын кодун жана түзүмүн аны иштетпей туруп изилдөө: файлдын түрү, саптар — файлдын ичиндеги окула турган тексттер, орнотулган URL'дер, система функциялары деп аталат. Динамикалык талдоо (динамикалык анализ — программаны обочолонгон чөйрөдө иштетүү жана анын жүрүм-турумун байкоо): адатта кум чөйрөсүндө (кумдук чөйрө — кесепеттүү программа иш жүзүндө системага зыян келтирбестен иштетилген обочолонгон коопсуз чөйрө); Ал кайсы файлдарды түзүп жатканын, кайсы реестр ачкычтарына тийгенин жана кайда туташканын көзөмөлдөйт.

AI эки катмарда түшүндүрмө жана артыкчылыктуу жардам берет:

  • Каталогдордо (саптарда) шектүү URL'дерди, буйруктарды жана техникалык үлгүлөрдү белгилөө.
  • Скрипт же макро эмне кылаарын жөнөкөй тил менен түшүндүрүү.
  • Кум чөйрөнүн жүрүм-турум журналдарын жыйынтыктоо жана IOC чыгаруу (Индикатор компромисс: зыяндуу IP, домендик аталыш, файл хэш, каттоо ачкычы сыяктуу аныктоо сигналдары).
  • Белгилүү чабуул ыкмаларын алкак менен картага түшүрүү схемасы (мисалы, MITER ATT&CK — чабуулдун тактикасын жана ыкмаларын классификациялаган ачык билим базасы).

Ар бир чыгуу - бул текшерилүүчү гипотеза; Так диагноз кумкоргондогу жана журналдардагы жүрүм-турумду далилдөө жолу менен жүргүзүлөт.

Тармактык соттук анализ жана AI

Тармак тарабында сизде PCAP (пакетти басып алуу — тармак трафиги пакет боюнча пакет жазылган файл), NetFlow/сеанс жазуулары (ким менен, качан, канча убакыт сүйлөштү) жана прокси/DNS журналдары бар. Бул маалыматтар абдан чоң болушу мүмкүн. AI:

  • Өзгөчө байланыштарды белгилейт (күтүлбөгөн өлкө, порт, узактыгы).
  • Ал маяк сыяктуу мезгил-мезгили менен үлгүлөрдү аныктайт жана приоритеттүү кылат (кесепеттүү программа "Мен бул жердемин" сигналын командалык серверге үзгүлтүксүз аралыкта жөнөтөт).
  • DNS журналдарында шектүү/жасалма домендик аталыштардын үлгүлөрүн (алгоритмде түзүлгөн домен аттары) белгилейт.
  • Ал трафикти жөнөкөй окуянын баянына айлантат жана отчеттун долбоорун түзөт.
Кеңеш: AI трафикти талдап жатканда, кадимки базалык көрсөткүчтү аныктаңыз — системанын кадимки жүрүм-туруму: "Бул сервер, адатта, 443-портто төмөнкү өлкөлөргө гана туташат." Аномалия нормалдууга карата гана мааниге ээ болот; Базалык көрсөткүч болбосо, баары шектүү көрүнөт жана жалган позитивдер жарылып кетет.

Галлюцинация жана диагноз коюу коркунучу

Кесепеттүү программаларды талдоодо AI галлюцинациясы өзгөчө кооптуу: AI жок функция чакырыгын "көрүп", же сапты туура эмес чечмелеп, "бул ransomware" деп айтышы мүмкүн. Диагноз, бирок, динамикалык талдоо (көрүп жүрүм-туруму), IOCs текшерүү жана мүмкүн болсо, белгилүү кол коюу менен колдоого алынышы керек. "AI мындай деди" зыяндуу программа үй-бүлөсүн аныктоо үчүн эч качан жетиштүү эмес.

үч мини учурлар

1-жагдай — Макроталдоо тездетилген. Фишинг окуясында алынган Office документиндеги VBA макросу татаал жана бүдөмүк болгон. AI макронун кадамдарын жөнөкөй тилде түшүндүрдү: ал PowerShell буйругун чечмелеп, алыскы даректен пайдалуу жүктү жүктөп алды. Аналитик бул гипотезаны кум чөйрөсүндө тастыктады; Жүктөлгөн дарек IOC катары бөгөттөлгөн. Анализ 3 сааттан 40 мүнөткө чейин кыскарды.

2-жагдай - Маяк басып алынган. 6 сааттык NetFlow жазуусунда AI ар бир 300 секунд сайын бир эле тышкы IP менен кичинекей, үзгүлтүксүз туташууларды белгилеп турат. Аналитик анын командалык-башкаруучу маяк экенин ырастап, бузулган машинаны аныктады. Кадимки схема адамдын көзү миллиондогон саптарды өткөрүп жибере тургандай болгон.

3-жагдай - туура эмес диагноздон кайтуу. AI бир үлгүнүн саптарын карап, аны "белгилүү X ransomware" деп атады. Аналитик аны кумдук кутуга киргизди: шифрлөө аракети болгон жок, үлгү чындыгында маалымат уурдоочу. Динамикалык текшерүү жалган үй-бүлө идентификациясынын отчетко кирүүсүн алдын алды.

Көчүрүү үчүн төрт шаблон

1) сап триажы:

Сиздин ролуңуз: коргонуучу кесепеттүү программалык аналитик. Төмөндө формадан алынган жиптер. Шектүү URL даректерин, IP даректерин, файл жолдорун, буйруктарды, реестр ачкычтарын жана техникалык көрсөткүчтөрдү белгилеп, НЕГИЗДИ жазыңыз. Бул гипотеза; диагностикалык эмес. Жумушчу кодду түзүү; учурдагы саптарды гана комментарийлөө.

2) Скрипт/макро сүрөттөмөсү:

Бул макро/скриптти коргонуучу түрдө сүрөттөп бериңиз: кадам сайын ал эмне кылат, кандай файл/тармак/жазууга кирүү мүмкүнчүлүгү бар, туруктуулуктун же маалыматтарды эксфильтрациялоонун изи барбы? Ар бир ырастоону коддогу сапка байланыштырыңыз. Кодду аткарылуучу кылуу же аны "жакшыртуу"; жөн гана түшүндүр. Ишенбесеңиз, аны "кумкоргондо текшерүү" деп белгилеңиз.

3) ЭОК корутундусу:

Төмөндө кумкоргон жүрүм-турум журналы. Бул жерден текшерилүүчү IOC талапкерлерин чыгарып алыңыз: IP, домен аты, файл хэш, каттоо ачкычы, түзүлгөн файл. Ар бир ЭОКту журналдагы сызык менен байланыштырыңыз. Булар аныктоо/бөгөттөө үчүн КАНДИДАТТАР экенин айтыңыз жана ырастоо талап кылынат.

4) Тармактын аномалиясын белгилөө:

Базалык: бул сервер, адатта, 443төн [өлкө/кызмат] менен гана сүйлөшөт. Мен сизге сессия жазууларын берем. Жазууда ЧЫНДЫГында эмне болуп жатканына гана негизделет: күтүлбөгөн көздөгөн жер, порт, узактык жана мезгилдүү (маяк) үлгүлөрүн белгилөө; Ар бирин тиешелүү сызык менен көрсөт. Себептик байланышты талап кылба; Коргоо көз карашынан комментарий бериңиз.

Алсыз тездик / Күчтүү тездик

Алсыз билдирүү:

Айтыңызчы, бул файл вируспу?

Контекст жок, текшерүү жок; AI саптарды карап, так, бирок так эмес диагноз коё алат.

Күчтүү билдирүү:

Сиздин ролуңуз: коргонуучу кесепеттүү программалык аналитик. Мен сизге мисалдын статикалык көрсөткүчтөрүн (файл түрү, саптар, API деп аталган) жана кумкоргондун жүрүм-турумунун корутундусун берем. Тапшырма: байкалган жүрүм-турумга негизделген ГИПОТЕЗ катары мүмкүн болгон категорияны (мисалы, жүктөөчү, хакер, ransomware) сунуштоо; Ар бир гипотезаны конкреттүү көрсөткүч менен байланыштырыңыз. Үй-бүлөнүн так диагнозун коюу; Динамикалык текшерүү кадамдарын тизмектеңиз. Коргонуп гана комментарий бергиле.

Байкоолорго таянуу, "гипотеза", текшерүү кадамы жана коргонуу чектөөсү натыйжаны пайдалуу жана этикалык кылат.

Талдоо катмарларынын таблицасы

катмар

эмне көрөт

AI салымы

текшерүү

статикалык

Саптар, структура, API

Шектүү көрсөткүч белгиси

кол менен текшерүү

Динамикалык

иш жүрүм-туруму

Журналдын корутундусу, ЭОК корутундусу

кумдук байкоо

Тармак (PCAP/агым)

жол кыймылынын үлгүлөрү

Аномалия/маяк белгилөө

Базалык ырастоо

корреляция

көп булак

баяндоо схемасы

кайчылаш далилдер

Жалпы каталар

  • Статикалык диагноз биротоло болот. Үй-бүлөлүк диагноз динамикалык жүрүм-турум менен ырасталышы керек.
  • Негизги жок аномалияларды издөө. Кадимки нерсени аныктабай туруп, баары жалган позитивдүү болуп калат.
  • текшерүүсүз IOC бөгөттөө. False IOC мыйзамдуу трафикти токтотот; ырастоо.
  • AIдан чабуул жасоо/талап кылуу. уруксатсыз пайдалануу; коргоо жана текшерүү гана.
  • Жылуулоосуз зыянкечтерди иштетүү. Динамикалык талдоо ар дайым обочолонгон кум чөйрөсүндө жүргүзүлөт.

Кыскача айтканда

Кесепеттүү программалык камсыздоо жана тармактык криминалистикалык анализ окуянын техникалык өзөгүн ачып берет. AI; Бул сапты триажды, скрипт/макро аннотацияны, IOC экстракциясын жана тармактын аномалиясын белгилөөнү абдан тездетет. Бирок диагноз гипотеза болуп саналат; динамикалык талдоо, базалык жана IOC текшерүү адамдын иши. Эң негизгиси: бул маалымат коргоо, ыйгарым укуктуу экспертиза жана далилдерди текшерүү үчүн гана - эч качан уруксатсыз кирүү же чабуулду өнүктүрүү үчүн эмес.

Колдонмо тапшырмасы

Скрипт/макро аннотация сценарийин коопсуз, обочолонгон чөйрөдө (же ойдон чыгарылган инстанцияда) орнотуңуз. "Скрипт/макросүрөттөө" жана "ЭОК корутундусу" шаблондорун колдонуңуз; Ар бир IOC AI үзүндүлөрүн булакка туташтырыңыз жана текшериңиз. Андан кийин сеанс журналынын үлгүсүндөгү "Тармактын аномалиясын белгилөө" үлгүсү менен маяк үлгүсүн таап, базалык сызык менен ырастаңыз.

текшерүү тизмеси

  • [ ] Мен анализди коргоо/уруксат берилген карап чыгуу максатында гана жүргүздүм.
  • [ ] Мен диагнозду гипотеза катары карап, динамикалык жүрүм-турум менен тастыктадым.
  • [ ] Мен кесепеттүү программаны обочолонгон кум чөйрөдө гана иштеттим.
  • [ ] Мен базалык линияга салыштырмалуу тармактын аномалияларын чечмеледим.
  • [ ] Мен ар бир ЭОКту булакка туташтырдым жана бөгөттөөдөн мурун ырастадым.