Ieguvumi:
- Izprast statiskās un dinamiskās analīzes slāņus un prast veikt virkņu šķirošanu, skripta anotāciju un SOK izvilkšanu ar mākslīgo intelektu
- Iespēja atzīmēt modeļus, piemēram, anomālijas un bākugunis tīkla trafikā, salīdzinot ar bāzes līniju, un pārbaudīt katru SOK
- Spēja saprast, ka ļaunprātīgas programmatūras diagnostika ir hipotēze un ka šī informācija tiks izmantota tikai aizsardzībai un autorizētai izmeklēšanai un to nevar izmantot nesankcionētai piekļuvei vai uzbrukumu ģenerēšanai.
Negadījuma centrā bieži ir ļaunprātīga programmatūra — programmatūra, kas paredzēta, lai sabojātu sistēmu, nozagtu datus vai pārņemtu kontroli. "Ko šis fails dara, kā tas nokļuva sistēmā, ko tas nozaga, kur tas sazinājās ar ārpusi?" Atbildes uz šiem jautājumiem ir būtiskas gan incidenta izpratnei, gan tā izklāstam tiesā. Tāpat tīkla kriminālistika — notikuma izsekošana no tīkla trafika ierakstiem — atklāj uzbrucēja ienākšanu un iziešanu. Šajā nodaļā mēs apskatīsim, kā AI ir paātrinātājs šajās divās jomās, un to vajadzētu izmantot tikai aizsardzības, verifikācijas un autorizētas pārskatīšanas nolūkos.
Vispirms robeža: izmantošana aizsardzībai
Vissvarīgākais šīs nodaļas teikums ir sākumā: šī informācija ir paredzēta tikai jūsu sistēmas aizsardzībai, lietas izmeklēšanai ar pilnvarām un pierādījumu pārbaudei. AI izmantošana, lai radītu strādājošu ļaunprātīgu programmatūru, iejauktos kāda cita sistēmā vai izstrādātu uzbrukumu, ir gan nelikumīga, gan neētiska, un šī moduļa darbības joma neietilpst. Tiesu medicīnas analītiķis veic reverso inženieriju, lai saprastu un pierādītu uzbrucēja rīcību; lai uzbrukumu neatkārtotu.
Uzmanību! Paziņojums AI “uzrakstiet man strādājošu ļaunprātīgu programmatūru” vai “kā ielauzties šajā sistēmā” ir neatļauta izmantošana. Pareizs lietojums: "aprakstiet, ko dara šī atrastā instance", "ko šī trafika nozīmē no aizsardzības viedokļa", "kā pārbaudīt šo SOK". Mērķis vienmēr ir aizsardzība un pierādījumi.
Divi ļaunprātīgas programmatūras analīzes līmeņi
Ļaunprātīgas programmatūras analīze ir sadalīta divās daļās. Statiskā analīze — programmas koda un struktūras pārbaude, to nepalaižot: faila tips, virknes — lasāmi teksti failā, iegultie URL, ko sauc par sistēmas funkcijām. Dinamiskā analīze (dinamiskā analīze — programmas palaišana izolētā vidē un tās uzvedības novērošana): parasti tiek veikta smilšu kastē (sandbox — izolēta droša vide, kurā ļaunprogrammatūra tiek darbināta, nesabojājot faktisko sistēmu); Tas uzrauga, kurus failus tas izveido, kurām reģistra atslēgām tas pieskaras un kur tas savienojas.
AI palīdz izskaidrot un noteikt prioritātes abos slāņos:
- Aizdomīgu vietrāžu URL, komandu un tehnisko modeļu marķēšana direktorijos (virknēs).
- Vienkāršā valodā izskaidrot, ko dara skripts vai makro.
- Smilškastes uzvedības žurnālu apkopošana un IOC (kompromisa indikators: atklāšanas signāli, piemēram, ļaunprātīga IP, domēna nosaukums, faila hash, reģistrācijas atslēga) iegūšana.
- Zināmo uzbrukuma paņēmienu kartēšanas ietvars (piem., MITER ATT&CK — atvērta zināšanu bāze, kas klasificē uzbrukuma taktikas un paņēmienus).
Katrs rezultāts ir hipotēze, kas jāpārbauda; Galīgā diagnoze tiek veikta, pierādot uzvedību smilšu kastē un baļķos.
Tīkla kriminālistikas analīze un AI
Tīkla pusē jums ir PCAP (pakešu uztveršana — fails, kurā tīkla trafiku reģistrē pa paketēm), NetFlow/sesijas ieraksti (kurš ar ko runāja, kad, cik ilgi) un starpniekserveri/DNS žurnāli. Šie dati var būt milzīgi. AI:
- Apzīmē neparastus savienojumus (negaidīta valsts, osta, ilgums).
- Tas nosaka periodiskus modeļus, piemēram, bākugunis (ļaunprātīga programmatūra, kas regulāri sūta komandu serverim signālu “Es esmu šeit”), un nosaka to prioritāti.
- Atzīmē aizdomīgus/sagatavotus domēna nosaukumu modeļus (algoritma ģenerētus domēna nosaukumus) DNS žurnālos.
- Tas pārvērš datplūsmu par vienkāršu notikumu stāstījumu un sagatavo ziņojuma projektu.
Padoms. Kad mākslīgais intelekts analizē trafiku, definējiet parasto bāzes līniju — parasto sistēmas darbību: "Šis serveris parasti savienojas tikai ar tālāk norādītajām valstīm 443. portā." Anomālija iegūst nozīmi tikai attiecībā pret normālo; Bez bāzes līnijas viss izskatās aizdomīgi, un kļūdaini pozitīvi rezultāti eksplodē.
Halucināciju un diagnozes risks
Ļaunprātīgas programmatūras analīzē AI halucinācijas ir īpaši bīstamas: mākslīgais intelekts var "redzēt" funkcijas izsaukumu, kas neeksistē, vai nepareizi interpretēt virkni un pateikt "šī ir izpirkuma programmatūra". Tomēr diagnoze ir jāatbalsta ar dinamisku analīzi (redzes uzvedību), IOC pārbaudi un zināmiem parakstiem, ja iespējams. "AI teica tā" nekad nav pietiekami, lai diagnosticētu ļaunprātīgas programmatūras ģimeni.
trīs mini futrāļi
1. gadījums — paātrināta makro analīze. VBA makro Office dokumentā, kas iegūts pikšķerēšanas incidentā, bija sarežģīts un neskaidrs. AI izskaidroja makro darbības vienkāršā valodā: tas atšifrēja PowerShell komandu un lejupielādēja lietderīgo slodzi no attālās adreses. Analītiķis apstiprināja šo hipotēzi smilšu kastē; Lejupielādētā adrese tika bloķēta kā IOC. Analīze samazinājās no 3 stundām līdz 40 minūtēm.
2. gadījums — bāka notverts. 6 stundu NetFlow ierakstā AI ik pēc 300 sekundēm atzīmēja mazus, regulārus savienojumus ar vienu un to pašu ārējo IP. Analītiķis apstiprināja, ka tā ir vadības un kontroles bāka, un identificēja apdraudēto iekārtu. Regulārais raksts bija tāds, ka cilvēka acs palaida garām miljoniem līniju.
3. gadījums — atgriešanās no nepareizas diagnozes. AI apskatīja viena parauga virknes un atzīmēja to kā “pazīstama X izspiedējvīrusa programmatūra”. Analītiķis to palaida smilšu kastē: nebija nekādas šifrēšanas, paraugs patiesībā bija informācijas zaglis. Dinamiskā pārbaude neļāva ziņojumā ievadīt viltus ģimenes identifikācijas datus.
Četras kopējamas veidnes
1) Stīgu šķirošana:
Jūsu loma: ļaunprātīgas programmatūras aizsardzības analītiķis. Zemāk redzamas no formas tērpa izvilktas stīgas. Atzīmējiet aizdomīgos URL, IP, failu ceļus, komandas, reģistra atslēgas un tehniskos rādītājus un ierakstiet PAMATOJUMU. Šī ir hipotēze; nav diagnostikas. Darba koda ģenerēšana; komentējiet tikai esošās virknes.
2) Skripta/makro apraksts:
Aprakstiet šo makro/skriptu aizsargājoši: soli pa solim, ko tas dara, kādam failam/tīklam/ierakstam ir piekļuve, vai ir kādas noturības vai datu eksfiltrācijas pēdas? Saistiet katru apgalvojumu ar koda rindiņu. Koda padarīšana izpildāma vai tā "uzlabošana"; vienkārši paskaidrojiet. Ja neesat pārliecināts, atzīmējiet to kā "pārbaudīt smilškastē".
3) SOK secinājums:
Zemāk ir smilškastes uzvedības žurnāls. No šejienes izvelciet pārbaudāmos SOK kandidātus: IP, domēna nosaukumu, faila jaucējkrānu, reģistrācijas atslēgu, izveidoto failu. Saistiet katru SOK ar līniju žurnālā. Norādiet, ka tie ir KANDIDĀTI noteikšanai/bloķēšanai, un ir nepieciešams apstiprinājums.
4) Tīkla anomāliju marķēšana:
Sākumlīnija: šis serveris parasti sazinās tikai ar [valsts/pakalpojums] no 443. Es jums sniegšu sesijas ierakstus. Pamatojoties tikai uz to, kas PATIESĪBĀ notiek ierakstā: atzīmējiet neparedzētu galamērķi, ostu, ilgumu un periodiskus (bākas) modeļus; Parādiet katru ar atbilstošo rindiņu. Neapgalvojiet cēloņsakarību; Komentējiet no aizsardzības viedokļa.
Vāja uzvedne / spēcīga uzvedne
Vāja uzvedne:
Pastāsti man, vai šis fails ir vīruss?
Bez konteksta, bez verifikācijas; AI var aplūkot virknes un noteikt precīzu, bet neprecīzu diagnozi.
Spēcīga uzvedne:
Jūsu loma: ļaunprātīgas programmatūras aizsardzības analītiķis. Es sniegšu jums piemēru statiskos indikatorus (faila tipu, virknes, izsauktās API) un smilškastes darbības kopsavilkumu. Uzdevums: ieteikt iespējamo kategoriju (piemēram, lejupielādētājs, hakeris, izpirkuma programmatūra) kā HIPOTĒZI, pamatojoties uz novēroto uzvedību; Saistiet katru hipotēzi ar konkrētu rādītāju. Galīgās ģimenes diagnozes noteikšana; Norādiet dinamiskās verifikācijas darbības. Komentē tikai aizsardzības nolūkos.
Paļaušanās uz novērojumiem, “hipotēze”, pārbaudes solis un aizsardzības ierobežojums padara rezultātu gan noderīgu, gan ētisku.
Analīzes slāņu tabula
slānis
ko redz
AI ieguldījums
verifikācija
statisks
Virknes, struktūra, API
Aizdomīgs indikatora marķējums
manuāla pārbaude
Dinamisks
darba uzvedība
Žurnāla kopsavilkums, SOK secinājumi
smilšu kastes novērošana
Tīkls (PCAP/plūsma)
satiksmes modeļi
Anomālijas/bākas marķējums
Bāzes stāvokļa apstiprinājums
korelācija
vairāku avotu
stāstījuma izklāsts
krusta pierādījumi
Biežas kļūdas
- Pieņemot, ka statiskā diagnoze ir galīga. Ģimenes diagnoze jāapstiprina ar dinamisku uzvedību.
- Anomāliju meklēšana bez bāzes līnijas. Nedefinējot normālu, viss kļūst par viltus pozitīvu.
- SOK bloķēšana bez pārbaudes. Viltus SOK pārtver likumīgu satiksmi; apstipriniet.
- AI uzbrukuma izveide/pieprasīšana. Neatļauta lietošana; tikai aizstāvība un pārbaude.
- Kaitēkļu palaišana bez izolācijas. Dinamiskā analīze vienmēr tiek veikta izolētā smilšu kastē.
Rezumējot
Ļaunprātīgas programmatūras un tīkla kriminālistikas analīze atklāj incidenta tehnisko būtību. AI; Tas ievērojami paātrina virkņu šķirošanu, skriptu/makro anotāciju, IOC izvilkšanu un tīkla anomāliju atzīmēšanu. Bet diagnoze ir hipotēze; dinamiskā analīze, bāzes līnija un IOC pārbaude ir cilvēka darbs. Un pats galvenais: šī informācija ir paredzēta tikai aizsardzībai, autorizētai pārbaudei un pierādījumu pārbaudei — nekad nesankcionētai piekļuvei vai uzbrukuma izstrādei.
Lietojumprogrammas uzdevums
Iestatiet skripta/makro anotācijas scenāriju drošā, izolētā vidē (vai iedomātā instancē). Lietot veidnes "skripts/makro apraksts" un "IOC secinājums"; Savienojiet un pārbaudiet katru SOK AI izvilkumus ar avotu. Pēc tam mēģiniet sesijas žurnāla paraugā atrast bākas modeli ar "Tīkla anomāliju marķēšanas" rakstu un apstiprināt ar bāzes līniju.
kontrolsaraksts
- [ ] Es veicu analīzi tikai aizsardzības/autorizētas pārskatīšanas nolūkos.
- [ ] Es diagnozi uztvēru kā hipotēzi un apstiprināju to ar dinamisku uzvedību.
- [ ] Es palaidu ļaunprogrammatūru tikai izolētā smilšu kastē.
- [ ] Es interpretēju tīkla anomālijas attiecībā pret bāzes līniju.
- [ ] Es savienoju katru SOK ar avotu un apstiprināju pirms bloķēšanas.