Единици
1. Вовед во вештачката интелигенција во форензиката: улоги, граници, верификација, интегритет на докази и етика 2. Поддршка за собирање и испитување докази: забрзување на сликање, сортирање и анализа 3. Анализа на дневник и временска рамка: Ставање настани по правилен редослед 4. Тријажа на големи податоци: Приоритизирање на терабајти податоци 5. E-Discovery: Наоѓање релевантни докази во корпоративните податоци 6. Малициозен софтвер и мрежна форензичка анализа: обратно инженерство за одбрана 7. Форензичка анализа за мобилни, облак и апликации: податоци за разговор, локација и апликации 8. Откривање на длабоки и синтетички медиуми: верификација на лажни слики, аудио и видео 9. Интегритет на докази, синџир на притвор и законска допуштеност 10. Извештај за нацрт и презентација на експерт: Пишување наоди разбирливо и дефанзивно 11. Работен тек од крај до крај, управување со лабораторија, валидација и одговорна употреба
Единица 6 / 11

Малициозен софтвер и мрежна форензичка анализа: обратно инженерство за одбрана

Добивки:

  • Разберете ги слоевите за статичка и динамичка анализа и бидете способни да изведувате тријажа на жици, прибелешки за скрипта и екстракција на МОК со вештачка интелигенција
  • Способност да се означат обрасци како што се аномалии и светилници во мрежниот сообраќај наспроти основната линија и да се потврди секој МОК
  • Способност да се разбере дека дијагнозата на малициозен софтвер е хипотеза и дека овие информации ќе се користат само за одбрана и овластена истрага и не може да се користат за неовластен пристап или генерирање напади.

Инцидентот често има малициозен софтвер во центарот - софтвер дизајниран да оштети систем, да украде податоци или да ја преземе контролата. „Што прави оваа датотека, како влезе во системот, што украде, каде комуницираше со надвор? Одговорите на овие прашања се критични и за разбирање на инцидентот и за негово презентирање на суд. Слично на тоа, мрежната форензика - следење на настан од записите од мрежниот сообраќај - го открива влегувањето и излегувањето на напаѓачот. Во оваа единица, ќе покриеме како вештачката интелигенција е забрзувач во овие две области и треба да се користи само за цели на одбрана, верификација и овластен преглед.

Границата прво: одбранбена употреба

Најважната реченица на оваа единица е на почетокот: Оваа информација е со единствена цел да го одбраните вашиот сопствен систем, да истражите случај со авторитет и да ги потврдите доказите. Користењето вештачка интелигенција за производство на работен малициозен софтвер, навлегување во туѓ систем или развој на напад е нелегално и неетички и е надвор од опсегот на овој модул. Форензичкиот аналитичар прави обратно инженерство за да разбере и докаже што направил напаѓачот; да не се повтори нападот.

Внимание: Кажувањето на вештачката интелигенција „напиши ми работен малициозен софтвер“ или „како да упаднам во овој систем“ е неовластена употреба. Правилна употреба: „опишете што прави овој пронајден пример“, „што значи овој сообраќај од перспектива на одбраната“, „како да го потврдам овој МОК“. Целта е секогаш одбрана и докази.

Два слоја на анализа на малициозен софтвер

Анализата на малициозен софтвер е поделена на два. Статичка анализа - испитување на кодот и структурата на програмата без да се стартува: тип на датотека, низи - читливи текстови во датотеката, вградени URL-адреси, наречени системски функции. Динамичка анализа (динамичка анализа - водење на програмата во изолирана средина и набљудување на нејзиното однесување): обично се изведува во песок (песок - изолирана безбедна средина каде што малициозниот софтвер се извршува без да се оштети вистинскиот систем); Следи кои датотеки ги создава, кои клучеви од регистарот ги допира и каде се поврзува.

Вештачката интелигенција придонесува за објаснување и приоритизација во двата слоја:

  • Обележување сомнителни URL-адреси, команди и технички обрасци во директориуми (жици).
  • Објаснување на обичен јазик што прави скрипта или макрото.
  • Сумирање на дневници за однесувањето на песокот и извлекување на IOC (Индикатор за компромис: сигнали за откривање како што се злонамерна IP адреса, име на домен, хаш на датотека, клуч за регистрација).
  • Преглед на мапирање на познати техники за напад на рамка (на пр., MITER ATT&CK - отворена база на знаење што ги класифицира тактиките и техниките за напад).

Секој излез е хипотеза што треба да се потврди; Дефинитивната дијагноза се поставува со докажување на однесувањето во песокот и во дневниците.

Мрежна форензичка анализа и вештачка интелигенција

На страната на мрежата, имате PCAP (зафаќање пакети - датотека каде што мрежниот сообраќај се снима пакет по пакет), записи NetFlow/сесии (кој разговарал со кого, кога, колку време) и дневници за прокси/DNS. Овие податоци може да бидат огромни. ВИ:

  • Означува невообичаени врски (неочекувана земја, пристаниште, времетраење).
  • Открива и дава приоритет на периодични обрасци како што е сигнализацијата (злонамерен софтвер кој испраќа сигнал „Јас сум тука“ до командниот сервер во редовни интервали).
  • Означува сомнителни/фабрикувани шеми на имиња на домени (имиња на домени генерирани од алгоритам) во дневниците на DNS.
  • Го претвора сообраќајот во едноставна приказна за настанот и произведува нацрт-извештај.
Совет: Кога вештачката интелигенција го анализира сообраќајот, дефинирајте ја нормалната основна линија - вообичаеното однесување на системот: „Овој сервер обично се поврзува само со следните земји на портата 443“. Аномалијата добива само значење во однос на нормалното; Без основна линија сè изгледа сомнително и лажни позитиви експлодираат.

Ризик од халуцинации и дијагноза

Во анализата на малициозен софтвер, халуцинацијата со вештачка интелигенција е особено опасна: вештачката интелигенција може да „види“ повик на функција што не постои или погрешно да протолкува низа и да каже „ова е откупен софтвер“. Дијагнозата, сепак, треба да биде поддржана со динамична анализа (гледање однесување), верификација на МОК и познати потписи ако е можно. „Вештачката интелигенција рече така“ никогаш не е доволно за да се дијагностицира семејство на малициозен софтвер.

три мини футроли

Случај 1 - Макро анализата забрзана. VBA макрото во документот на Office добиено во инцидент со фишинг беше сложено и заматено. Вештачката интелигенција ги објасни чекорите на макрото на едноставен јазик: дешифрираше команда на PowerShell и го презема товарот од далечинска адреса. Аналитичарот ја потврди оваа хипотеза во песокот; Преземената адреса беше блокирана како МОК. Анализата се намали од 3 часа на 40 минути.

Случај 2 - Фатен светилник. Во 6-часовното снимање на NetFlow, вештачката интелигенција означувала мали, редовни врски со истата надворешна IP IP на секои 300 секунди. Аналитичарот потврди дека се работи за светилник за команда и контрола и ја идентификуваше загрозената машина. Редовната шема беше таква што човечкото око ќе пропушти милиони линии.

Случај 3 - Враќање од погрешна дијагноза. Вештачката интелигенција ги погледна низите од еден примерок и го означи како „познат X откуп“. Аналитичарот го истрча во песокот: немаше однесување за шифрирање, примерокот всушност беше инфокрадец. Динамичната проверка спречи лажни идентификации на семејството да влезат во извештајот.

Четири шаблони за копирање

1) Тријажа на жици:

Вашата улога: одбранбен аналитичар на малициозен софтвер. Подолу се жиците извлечени од униформата. Обележете сомнителни URL-адреси, IP-адреси, патеки на датотеки, команди, клучеви во регистарот и технички индикатори и напишете ОПРАВДУВАЊЕ. Ова е хипотеза; не дијагностички. Генерирање на работен код; само коментирајте ги постоечките низи.

2) Опис на скрипта/макро:

Одбранбено опишете го овој макро/скрипта: чекор по чекор што прави, каков пристап до датотеката/мрежа/запис има, дали има трага од упорност или ексфилтрација на податоци? Поврзете го секое тврдење со линија во кодот. Правење на кодот извршна или негова „подобрување“; само објасни. Ако не сте сигурни, означете го како „потврди во песок“.

3) Заклучок на МОК:

Подолу е дневник за однесување на песокот. Извлечете ги од тука кандидатите за проверливи МОК: IP, име на домен, хаш на датотека, клуч за регистрација, креирана датотека. Поврзете го секој МОК со линијата во дневникот. Наведете дека ова се КАНДИДАТИ за откривање/блокирање и потребна е потврда.

4) Обележување аномалија на мрежата:

Основна линија: овој сервер обично зборува само со [земја/услуга] од 443. Ќе ви дадам записи од сесиите. Само врз основа на она што ВИСТИНСКИ се случува на снимањето: означете ја неочекуваната дестинација, пристаништето, времетраењето и периодичните (светилник) обрасци; Покажете го секој со соодветната линија. Не барајте каузалност; Коментар од перспектива на одбраната.

Слаб промпт / Силен промпт

Слаба навестување:

Кажи ми, дали оваа датотека е вирус?

Без контекст, без верификација; ВИ може да ги погледне низите и да дојде до прецизна, но неточна дијагноза.

Моќен потсетник:

Вашата улога: одбранбен аналитичар на малициозен софтвер. Ќе ви дадам пример за статични индикатори (тип на датотека, низи, повикани API) и резиме на однесувањето на песокот. Задача: предложете можна категорија (на пр. преземач, хакер, откуп) како ХИПОТЕЗА врз основа на набљудуваното однесување; Поврзете ја секоја хипотеза со конкретен индикатор. Давање дефинитивна семејна дијагноза; Наведете чекори за динамичка проверка. Коментирајте само одбранбено.

Потпирањето на набљудувањето, „хипотезата“, чекорот за верификација и одбранбеното ограничување го прават резултатот корисен и етички.

Табела со слоеви за анализа

слој

што гледа

Придонес за вештачка интелигенција

верификација

статични

Низи, структура, API

Сомнително означување на индикаторот

рачна проверка

Динамичен

работното однесување

Резиме на дневник, заклучок на МОК

набљудување на песокот

Мрежа (PCAP/проток)

сообраќајни обрасци

Обележување на аномалија/светилник

Потврда за основната линија

корелација

повеќе извор

наративен преглед

вкрстени докази

Вообичаени грешки

  • Претпоставувајќи дека статичната дијагноза е конечна. Семејната дијагноза треба да се потврди со динамично однесување.
  • Барање аномалии без основна линија. Без дефинирање на нормалното, сè станува лажно позитивно.
  • Блокирање на МОК без верификација. Лажниот МОК пресретнува легитимен сообраќај; потврди.
  • Производство/барање напад од вештачката интелигенција. Неовластена употреба; само одбрана и верификација.
  • Водење на штетници без изолација. Динамичката анализа секогаш се прави во изолиран песок.

Сумирано

Злонамерниот софтвер и мрежната форензичка анализа го откриваат техничкото јадро на инцидентот. ВИ; Во голема мера го забрзува тријажата на стрингот, прибелешката за скрипта/макро, извлекувањето на IOC и означувањето на аномалија на мрежата. Но, дијагнозата е хипотеза; динамичката анализа, основната линија и верификацијата на МОК се човечка работа. И што е најважно: оваа информација е само за одбрана, овластено испитување и проверка на докази - никогаш за неовластен пристап или развој на напад.

Задача за апликација

Поставете сценарио за скрипта/макро прибелешка во безбедно, изолирано опкружување (или на имагинарен пример). Примени ги шаблоните „скрипта/макро опис“ и „ИОК заклучоци“; Поврзете и потврдете го секој МОК екстракти од вештачката интелигенција со изворот. Потоа обидете се да најдете шема на светилник со шаблонот „Обележување аномалија на мрежата“ во дневникот на примерокот на сесиите и потврдете со основната линија.

листа за проверка

  • [ ] Анализата ја спроведов само за одбранбени/овластени цели за преглед.
  • [ ] Дијагнозата ја третирав како хипотеза и ја потврдив со динамично однесување.
  • [ ] Го користев само малициозниот софтвер во изолиран песок.
  • [ ] Ги интерпретирав мрежните аномалии во однос на основната линија.
  • [ ] Го поврзав секој IOC со изворот и потврдив пред блокирањето.