Единици
1. Вовед во вештачката интелигенција во форензиката: улоги, граници, верификација, интегритет на докази и етика 2. Поддршка за собирање и испитување докази: забрзување на сликање, сортирање и анализа 3. Анализа на дневник и временска рамка: Ставање настани по правилен редослед 4. Тријажа на големи податоци: Приоритизирање на терабајти податоци 5. E-Discovery: Наоѓање релевантни докази во корпоративните податоци 6. Малициозен софтвер и мрежна форензичка анализа: обратно инженерство за одбрана 7. Форензичка анализа за мобилни, облак и апликации: податоци за разговор, локација и апликации 8. Откривање на длабоки и синтетички медиуми: верификација на лажни слики, аудио и видео 9. Интегритет на докази, синџир на притвор и законска допуштеност 10. Извештај за нацрт и презентација на експерт: Пишување наоди разбирливо и дефанзивно 11. Работен тек од крај до крај, управување со лабораторија, валидација и одговорна употреба
Единица 3 / 11

Анализа на дневник и временска рамка: Ставање настани по правилен редослед

Добивки:

  • Способност да се нормализираат повеќе извори на временски печати на една референца (UTC) и да се означат аномалии и празнини во супер временската линија со вештачка интелигенција
  • Способност да се направи разлика помеѓу корелацијата и каузалноста и да се потврди наративот воспоставен од вештачката интелигенција со поврзување на секој настан со неговиот извор
  • Способност да се препознаат ризиците како што се мерење на времето, фреквенција на часовникот и празнини во евиденција и да се потврдат со повеќе извори

Има само едно нешто што ви кажува кога, како и по кој редослед всушност се случува сајбер настан: времето. Кога напаѓачот влегол во системот, која датотека ја допрел и кога, кога ексфилтрирал податоци - сето ова се чува во различни дневници (датотеки каде што системот снима настани) и различни временски ознаки (временски печат - запис за датумот и времето кога се случил настанот). Анализата на временската линија ги распоредува овие расфрлани временски печати во единствен хронолошки наратив и прашува „што се случило? Тоа е уметност да се одговори на прашањето. Во оваа единица, ќе видиме како вештачката интелигенција обезбедува голема брзина во организирањето на овие неуредни податоци и каде може да ве доведе во заблуда.

Мноштвото и замките на временските печати

Дури и една датотека има повеќе временски печати. На пример, датотечен систем има печати MACB: Изменето, пристапено, Променет, Роден. Дополнително, постојат дневници за настани на оперативниот систем (Виндоус евиденција на настани), дневници на веб-сервери, дневници на заштитниот ѕид, дневници на апликации и регистри (регистар на Виндоус - хиерархиска база на податоци каде се чуваат поставките на системот и апликациите) записи.

Најголемата замка е временската зона и временскиот дрифт. Еден дневник евидентира UTC (координирано универзално време), другиот локално време; часовникот на системот може да е погрешно поставен; Напаѓачот можеби намерно манипулирал со временските ознаки (timestomping — измама на временски печати на датотеки). Значи, пред да се воспостави временска линија, мора да се одреди временската зона и точноста на часовникот на секој извор, сето тоа нормализирано на заедничка референца (обично UTC).

Внимание: Класична грешка е да се стават два трупци една до друга во различни временски периоди и да се каже „тоа се случи во исто време“. Претворете ги сите временски печати во една референца пред да се поврзат; Инаку, причинско-последичната врска воспоставена од АИ (и ти) е гнила од почеток.

Супер времеплов и вештачка интелигенција

Во компјутерската форензика, структурата што ги комбинира сите овие извори се нарекува супер временска линија; Често се генерира со алатки како Plaso/log2timeline и може да биде десетици илјади, па дури и милиони редови. Овде доаѓа вештачката интелигенција: означува значајни обрасци и аномалии на оваа огромна табела.

Безбедни придонеси на вештачката интелигенција:

  • Означување на аномалија: пристап без часови, ненадејна ескалација на привилегијата, необичен синџир на процеси, повеќекратни неуспешни најавувања во краток интервал.
  • Групирање на настани: групирање настани што се концентрираат во истиот временски прозорец и означување како „нешто се случило овде“.
  • Наративен преглед: Преведување на потврдени настани во хронолошка приказна на едноставен јазик (прв нацрт за извештајот).
  • Откривање празнини: „Нема дневници во овој интервал од 40 минути - дали може да се избришат?“ Прашување за недостатоци како на пр.

Во секоја од нив, вештачката интелигенција генерира хипотези; Докажувате каузалност и доказна вредност.

Совет: кога ја давате временската линија на вештачката интелигенција, прво кажете ѝ ја јасно временската зона и форматот: „Сите временски печати се во формат UTC, ISO 8601“. Прво нормализирајте ги мешаните формати; Дозволувањето на вештачката интелигенција да го погоди форматот е покана за грешка.

Корелацијата не е причинско-последична врска

Најопасната логичка грешка во анализата на времето е да се мисли дека сукцесијата е причина и последица. „УСБ е вметнат во 22:10 часот, датотека е копирана во 22:12 часот“ може да се случат два настани последователно, но тие не докажуваат дека истото лице го направило тоа за иста цел; Може да има друго објаснување. Додека вештачката интелигенција конструира течен наратив, таа не ја гледа оваа празнина и може да произведе точна реченица како „Податоците се украдени преку USB“. Работата на експертот е да ги елиминира алтернативните објаснувања и да го поддржува секој чекор со независни докази.

три мини футроли

Случај 1 - фатено движење на часовникот. Во еден случај, дневникот на веб-серверот и дневникот на заштитниот ѕид изгледаа различно 3 часа. Во првиот нацрт, вештачката интелигенција ги разгледа овие „два одделни напади“. Експертот откри дека временската зона на серверот е поставена погрешно; Кога се нормализираат, двата логови се вклопуваат во еден настан. 3-часовната „фантомска разлика“ ја нема.

Случај 2 - Јазот откри бришење. Во супер времепловот од 1,1 милиони линии, вештачката интелигенција означи дека нема записи помеѓу 02:30-03:10 часот. Експертот испитуваше: Во овој прозорец, безбедносните дневници беа намерно исчистени (бришење дневници). Самата празнина стана еден од најсилните докази за нападот.

Случај 3 - Халуцинацијата фабрикуваше настан. Додека правеше резиме, YZ рече: „Администраторската сметка е креирана во 03:45 часот“. Експертот го погледна изворот: немаше таков ИД на настан - бројот во дневниците на Windows што го означува типот на настанот; Вештачката интелигенција комбинираше две различни линии и произведе настан што не постоеше. Чекорот за поврзување со изворот го спречи лажниот наратив.

Четири шаблони за копирање

1) План за нормализација на времето:

Вашата улога: форензички аналитичар за временска рамка. Ќе ви дадам временски печати од различни извори (форматите и временските периоди може да се разликуваат). Најпрво одредете го форматот и временската зона на секој извор, а потоа смислете план да ги конвертирате сите во UTC / ISO 8601. Означете ја временската зона за која не сте сигурни како „потребна е потврда“.

2) Обележување аномалија:

Контекст: сервер за претпријатие, нормално работно време 08:00-18:00 (UTC+3). Ќе ви ја дадам нормализираната листа на настани. Врз основа само на записите што ВСМНОГУ се појавуваат во списокот, означете го следново: пристап надвор од работното време, ескалација на привилегијата, постојано неуспешно најавување, необичен синџир на процеси. За секој знак, наведете ја соодветната линија. Adding interpretation/causation; Јас ќе го оценам.

3) Наративен преглед (за извештајот):

Подолу се настаните што ги ПОВЕРИВ (секој со својот извор). Претворете ги во едноставен, хронолошки наратив. Користете ги само настаните што ги давам; додавање нов настан, предвидување или каузалност. Напишете нејасни врски на јазик што ги карактеризира како „можни“.

4) Скенирање на празнини и недоследност:

Во оваа нормализирана временска линија: (1) означете периоди на дневници што се очекуваат, но се чини дека недостасуваат, (2) записи што не се во ред (од иднината кон минатото), (3) шила што се појавуваат сериски/автоматски. Прикажи го секој со соодветно растојание помеѓу линиите. Посочете дека ова може да се ЗНАЦИ за бришење/манипулација, но не се доказ.

Слаб промпт / Силен промпт

Слаба навестување:

Сумирајте ги овие дневници и објаснете што се случило.

Нема ограничувања за временска рамка, извор или „само вистинско снимање“; ВИ може да изгради течна, но измислена приказна.

Моќен потсетник:

Вашата улога: аналитичар за форензички дневници. Извор: 3 дневници (Windows Security, Apache пристап, заштитен ѕид), сите нормализирани на UTC, ISO 8601. Задача: хронолошки наведете настани од 14 март 21:00-23:00 само врз основа на дадените линии; цитирај ја секоја линија со неговиот извор и ИД/шифра на настан. Воспоставување на корелација, барање каузалност; Јас ќе коментирам. Одделно означете ги интервалите што ги гледате како исчезнати или невообичаени.

Ограничувањата на изворот, нормализираната референца, „само даден ред“ и „воспостави каузалност“ го прават излезот одбранлив.

Табела со извори на временски печат

Извор

Пример временски печат

Внимание

Датотечниот систем (MACB)

Измени/пристап/создај

Отворено за мерење на времето

Дневник на настани на Windows

Најава, процес, сервисни настани

Потврдете го ID на настанот

дневник на веб-серверот

време за барање

проверка на временската зона

заштитен ѕид/мрежа

поврзување, отфрлање

Синхронизација на часовникот (NTP)

Регистар

Последно време за пишување

Коментарот бара стручност

Апликација/прелистувач

историја, кеш

може да биде локално време

Вообичаени грешки

  • Воспоставување на корелација без нормализирање на временскиот период. Различни парчиња создаваат лажна „конкурентност“.
  • Погрешна корелација за каузалност. Последователните настани не значат ист сторител/цел.
  • Апсолутна доверба во временскиот печат. Можно е мерење на времето и неправилно време; Потврдете со повеќе извори.
  • Не се потврдува настанот што вештачката интелигенција ја составил. Соединувањето на две линии може да произведе непостоечки настан.
  • Игнорирање на празнините. Дневникот што недостасува е често најважниот доказ.

Сумирано

Анализата на временската линија е чин на спојување на расфрлани временски печати во една единствена проверлива хронологија. Вештачката интелигенција обезбедува голема брзина во означување на аномалии, групирање, откривање празнини и изготвување наративни линии преку супер временски линии од милион линии. Но, нормализирањето на временскиот период, дистинкцијата на корелација-причина и припишувањето на секој настан на изворот им припаѓаат на луѓето. ВИ генерира хипотези; Ти си тој што ја брани хронологијата на суд.

Задача за апликација

Подгответе примерок список со настани од 15-20 линии во различен формат и временска зона (намерно вклучи временско поместување и простор). Прво претворете ги сите во UTC со шаблонот „План за нормализација на времето“. Потоа применете ги шаблоните „Обележување аномалија“ и „Скенирање празнини“ и потврдете го движењето на часовникот и празнината снимени од вештачката интелигенција на изворот.

листа за проверка

  • [ ] Ги нормализирав сите временски печати на една референца (UTC).
  • [ ] Го поврзав секој настан со неговиот извор (датотека/Идентификатор на настан/линија).
  • [ ] Разграничив помеѓу корелација и каузалност; Размислував за алтернативни објаснувања.
  • [ ] Обележав празнини во дневниците и необични записи.
  • [ ] Ги потврдив настаните што вештачката интелигенција ги консолидираше/ сумираше во оригиналната снимка.