നേട്ടങ്ങൾ:
- സ്റ്റാറ്റിക്, ഡൈനാമിക് അനാലിസിസ് ലെയറുകൾ മനസിലാക്കുക, ആർട്ടിഫിഷ്യൽ ഇൻ്റലിജൻസ് ഉപയോഗിച്ച് സ്ട്രിംഗ് ട്രയേജ്, സ്ക്രിപ്റ്റ് വ്യാഖ്യാനം, ഐഒസി എക്സ്ട്രാക്ഷൻ എന്നിവ നടത്താനാകും.
- ബേസ്ലൈനിനെതിരെ നെറ്റ്വർക്ക് ട്രാഫിക്കിലെ അപാകതകളും ബീക്കണിംഗും പോലുള്ള പാറ്റേണുകൾ ഫ്ലാഗ് ചെയ്യാനും ഓരോ ഐഒസിയും പരിശോധിക്കാനുമുള്ള കഴിവ്
- ക്ഷുദ്രവെയർ രോഗനിർണയം ഒരു സിദ്ധാന്തമാണെന്നും ഈ വിവരങ്ങൾ പ്രതിരോധത്തിനും അംഗീകൃത അന്വേഷണത്തിനും മാത്രമേ ഉപയോഗിക്കൂവെന്നും അനധികൃത ആക്സസ് അല്ലെങ്കിൽ ആക്രമണം സൃഷ്ടിക്കാൻ ഉപയോഗിക്കാനാവില്ലെന്നും മനസ്സിലാക്കാനുള്ള കഴിവ്.
ഒരു സംഭവത്തിന് പലപ്പോഴും ക്ഷുദ്രവെയർ അതിൻ്റെ കേന്ദ്രത്തിൽ ഉണ്ട് - ഒരു സിസ്റ്റത്തെ നശിപ്പിക്കുന്നതിനോ ഡാറ്റ മോഷ്ടിക്കുന്നതിനോ അല്ലെങ്കിൽ നിയന്ത്രണം ഏറ്റെടുക്കുന്നതിനോ രൂപകൽപ്പന ചെയ്ത സോഫ്റ്റ്വെയർ. "ഈ ഫയൽ എന്താണ് ചെയ്യുന്നത്, ഇത് എങ്ങനെ സിസ്റ്റത്തിൽ എത്തി, എന്താണ് മോഷ്ടിച്ചത്, എവിടെയാണ് ഇത് പുറത്തേക്ക് ആശയവിനിമയം നടത്തിയത്?" സംഭവം മനസ്സിലാക്കുന്നതിനും കോടതിയിൽ ഹാജരാക്കുന്നതിനും ഈ ചോദ്യങ്ങൾക്കുള്ള ഉത്തരങ്ങൾ നിർണായകമാണ്. അതുപോലെ, നെറ്റ്വർക്ക് ഫോറൻസിക്സ്-നെറ്റ്വർക്ക് ട്രാഫിക് റെക്കോർഡുകളിൽ നിന്ന് ഒരു ഇവൻ്റ് കണ്ടെത്തുന്നത്-ആക്രമകാരിയുടെ പ്രവേശനവും പുറത്തുകടക്കലും വെളിപ്പെടുത്തുന്നു. ഈ രണ്ട് മേഖലകളിലും AI എങ്ങനെയാണ് ഒരു ആക്സിലറേറ്ററാകുന്നത്, പ്രതിരോധം, സ്ഥിരീകരണം, അംഗീകൃത അവലോകന ആവശ്യങ്ങൾ എന്നിവയ്ക്കായി മാത്രം ഉപയോഗിക്കേണ്ടത് എങ്ങനെയെന്ന് ഈ യൂണിറ്റിൽ ഞങ്ങൾ കവർ ചെയ്യും.
ആദ്യം അതിർത്തി: പ്രതിരോധ ഉപയോഗം
ഈ യൂണിറ്റിൻ്റെ ഏറ്റവും പ്രധാനപ്പെട്ട വാചകം തുടക്കത്തിലാണ്: ഈ വിവരങ്ങൾ നിങ്ങളുടെ സ്വന്തം സിസ്റ്റത്തെ പ്രതിരോധിക്കുന്നതിനും അധികാരമുള്ള ഒരു കേസ് അന്വേഷിക്കുന്നതിനും തെളിവുകൾ പരിശോധിക്കുന്നതിനും വേണ്ടിയുള്ളതാണ്. പ്രവർത്തനക്ഷമമായ ക്ഷുദ്രവെയർ നിർമ്മിക്കുന്നതിനോ മറ്റൊരാളുടെ സിസ്റ്റത്തിലേക്ക് നുഴഞ്ഞുകയറുന്നതിനോ അല്ലെങ്കിൽ ആക്രമണം വികസിപ്പിക്കുന്നതിനോ AI ഉപയോഗിക്കുന്നത് നിയമവിരുദ്ധവും അധാർമ്മികവും ഈ മൊഡ്യൂളിൻ്റെ പരിധിക്കപ്പുറവുമാണ്. ഫോറൻസിക് അനലിസ്റ്റ് റിവേഴ്സ് എഞ്ചിനീയർമാർ, അക്രമി എന്താണ് ചെയ്തതെന്ന് മനസിലാക്കാനും തെളിയിക്കാനും; ആക്രമണം ആവർത്തിക്കാതിരിക്കാൻ.
മുന്നറിയിപ്പ്: "എനിക്ക് ഒരു ക്ഷുദ്രവെയർ എഴുതുക" അല്ലെങ്കിൽ "ഞാൻ എങ്ങനെ ഈ സിസ്റ്റത്തിലേക്ക് കടക്കും" എന്ന് AI-യോട് പറയുന്നത് അനധികൃത ഉപയോഗമാണ്. ശരിയായ ഉപയോഗം: "ഈ കണ്ടെത്തിയ ഉദാഹരണം എന്താണ് ചെയ്യുന്നതെന്ന് വിവരിക്കുക", "പ്രതിരോധ വീക്ഷണകോണിൽ നിന്ന് ഈ ട്രാഫിക് എന്താണ് അർത്ഥമാക്കുന്നത്", "ഈ IOC ഞാൻ എങ്ങനെ പരിശോധിക്കും". എപ്പോഴും പ്രതിരോധവും തെളിവുമാണ് ലക്ഷ്യം.
ക്ഷുദ്രവെയർ വിശകലനത്തിൻ്റെ രണ്ട് പാളികൾ
ക്ഷുദ്രവെയർ വിശകലനം രണ്ടായി തിരിച്ചിരിക്കുന്നു. സ്റ്റാറ്റിക് വിശകലനം - പ്രോഗ്രാമിൻ്റെ കോഡും ഘടനയും പ്രവർത്തിപ്പിക്കാതെ പരിശോധിക്കുന്നു: ഫയൽ തരം, സ്ട്രിംഗുകൾ - ഫയലിനുള്ളിൽ വായിക്കാവുന്ന ടെക്സ്റ്റുകൾ, എംബഡഡ് URL-കൾ, സിസ്റ്റം ഫംഗ്ഷനുകൾ എന്ന് വിളിക്കുന്നു. ഡൈനാമിക് അനാലിസിസ് (ഡൈനാമിക് അനാലിസിസ് — ഒരു ഒറ്റപ്പെട്ട പരിതസ്ഥിതിയിൽ പ്രോഗ്രാം പ്രവർത്തിപ്പിക്കുകയും അതിൻ്റെ സ്വഭാവം നിരീക്ഷിക്കുകയും ചെയ്യുന്നു): സാധാരണയായി ഒരു സാൻഡ്ബോക്സിൽ നടത്തുന്നു (സാൻഡ്ബോക്സ് - യഥാർത്ഥ സിസ്റ്റത്തിന് കേടുപാടുകൾ വരുത്താതെ ക്ഷുദ്രവെയർ പ്രവർത്തിപ്പിക്കുന്ന ഒരു ഒറ്റപ്പെട്ട സുരക്ഷിത അന്തരീക്ഷം); ഇത് ഏത് ഫയലുകളാണ് സൃഷ്ടിക്കുന്നത്, ഏത് രജിസ്ട്രി കീകൾ സ്പർശിക്കുന്നു, എവിടെയാണ് ബന്ധിപ്പിക്കുന്നത് എന്നിവ നിരീക്ഷിക്കുന്നു.
രണ്ട് ലെയറുകളിലും AI വിശദീകരണവും മുൻഗണനയും നൽകുന്നു:
- ഡയറക്ടറികളിൽ (സ്ട്രിംഗുകൾ) സംശയാസ്പദമായ URL-കൾ, കമാൻഡുകൾ, സാങ്കേതിക പാറ്റേണുകൾ എന്നിവ അടയാളപ്പെടുത്തുന്നു.
- ഒരു സ്ക്രിപ്റ്റ് അല്ലെങ്കിൽ മാക്രോ എന്താണ് ചെയ്യുന്നതെന്ന് ലളിതമായ ഭാഷയിൽ വിശദീകരിക്കുന്നു.
- സാൻഡ്ബോക്സ് പെരുമാറ്റ ലോഗുകൾ സംഗ്രഹിക്കുകയും IOC എക്സ്ട്രാക്റ്റുചെയ്യുകയും ചെയ്യുന്നു (ഇൻഡിക്കേറ്റർ ഓഫ് കോംപ്രമൈസ്: ക്ഷുദ്രകരമായ IP, ഡൊമെയ്ൻ നാമം, ഫയൽ ഹാഷ്, രജിസ്ട്രേഷൻ കീ പോലുള്ള കണ്ടെത്തൽ സിഗ്നലുകൾ).
- അറിയപ്പെടുന്ന ആക്രമണ വിദ്യകൾ ഒരു ചട്ടക്കൂടിലേക്ക് മാപ്പുചെയ്യുന്നതിൻ്റെ രൂപരേഖ (ഉദാ., MITER ATT&CK - ആക്രമണ തന്ത്രങ്ങളെയും സാങ്കേതികതകളെയും തരംതിരിക്കുന്ന ഒരു തുറന്ന വിജ്ഞാന അടിത്തറ).
ഓരോ ഔട്ട്പുട്ടും പരിശോധിക്കേണ്ട ഒരു സിദ്ധാന്തമാണ്; സാൻഡ്ബോക്സിലെയും ലോഗുകളിലെയും പെരുമാറ്റം തെളിയിക്കുന്നതിലൂടെയാണ് കൃത്യമായ രോഗനിർണയം നടത്തുന്നത്.
നെറ്റ്വർക്ക് ഫോറൻസിക് വിശകലനവും AI
നെറ്റ്വർക്ക് ഭാഗത്ത്, നിങ്ങൾക്ക് PCAP (പാക്കറ്റ് ക്യാപ്ചർ — നെറ്റ്വർക്ക് ട്രാഫിക് പാക്കറ്റ് പാക്കറ്റ് ആയി രേഖപ്പെടുത്തുന്ന ഫയൽ), NetFlow/സെഷൻ റെക്കോർഡുകൾ (ആരാണ്, എപ്പോൾ, എത്ര സമയം സംസാരിച്ചു) പ്രോക്സി/DNS ലോഗുകൾ എന്നിവയുണ്ട്. ഈ ഡാറ്റ വളരെ വലുതായിരിക്കാം. AI:
- അസാധാരണമായ കണക്ഷനുകൾ ഫ്ലാഗുചെയ്യുന്നു (അപ്രതീക്ഷിതമായ രാജ്യം, തുറമുഖം, ദൈർഘ്യം).
- ഇത് ബീക്കണിംഗ് പോലുള്ള ആനുകാലിക പാറ്റേണുകൾ കണ്ടെത്തുകയും മുൻഗണന നൽകുകയും ചെയ്യുന്നു (കൃത്യമായ ഇടവേളകളിൽ കമാൻഡ് സെർവറിലേക്ക് "ഞാൻ ഇവിടെയുണ്ട്" എന്ന സിഗ്നൽ അയയ്ക്കുന്ന ഒരു ക്ഷുദ്രവെയർ).
- ഡിഎൻഎസ് ലോഗുകളിൽ സംശയാസ്പദമായ/ഫാബ്രിക്കേറ്റഡ് ഡൊമെയ്ൻ നെയിം പാറ്റേണുകൾ (അൽഗോരിതം സൃഷ്ടിച്ച ഡൊമെയ്ൻ നാമങ്ങൾ) ഫ്ലാഗുചെയ്യുന്നു.
- ഇത് ട്രാഫിക്കിനെ ഒരു ലളിതമായ ഇവൻ്റ് വിവരണമാക്കി മാറ്റുകയും ഒരു ഡ്രാഫ്റ്റ് റിപ്പോർട്ട് നിർമ്മിക്കുകയും ചെയ്യുന്നു.
നുറുങ്ങ്: AI ട്രാഫിക് വിശകലനം ചെയ്യുമ്പോൾ, സാധാരണ അടിസ്ഥാന രേഖ - സിസ്റ്റത്തിൻ്റെ സാധാരണ സ്വഭാവം നിർവചിക്കുക: "ഈ സെർവർ സാധാരണയായി പോർട്ട് 443-ൽ ഇനിപ്പറയുന്ന രാജ്യങ്ങളിലേക്ക് മാത്രമേ കണക്റ്റുചെയ്യുകയുള്ളൂ." അനോമലി സാധാരണയുമായി ബന്ധപ്പെട്ട് അർത്ഥം നേടുന്നു; അടിസ്ഥാനരേഖയില്ലാതെ എല്ലാം സംശയാസ്പദമായി കാണപ്പെടുകയും തെറ്റായ പോസിറ്റീവുകൾ പൊട്ടിത്തെറിക്കുകയും ചെയ്യുന്നു.
ഭ്രമാത്മകതയ്ക്കും രോഗനിർണയത്തിനും സാധ്യത
ക്ഷുദ്രവെയർ വിശകലനത്തിൽ, AI ഹാലൂസിനേഷൻ പ്രത്യേകിച്ച് അപകടകരമാണ്: AI നിലവിലില്ലാത്ത ഒരു ഫംഗ്ഷൻ കോൾ "കാണാം", അല്ലെങ്കിൽ ഒരു സ്ട്രിംഗ് തെറ്റായി വ്യാഖ്യാനിച്ച് "ഇത് ransomware ആണ്" എന്ന് പറഞ്ഞേക്കാം. എന്നിരുന്നാലും, ഡയനാമിക് അനാലിസിസ് (പെരുമാറ്റം കാണുക), ഐഒസികളുടെ സ്ഥിരീകരണം, സാധ്യമെങ്കിൽ അറിയപ്പെടുന്ന ഒപ്പുകൾ എന്നിവയിലൂടെ രോഗനിർണയത്തെ പിന്തുണയ്ക്കണം. ഒരു ക്ഷുദ്രവെയർ കുടുംബം നിർണ്ണയിക്കാൻ "AI അങ്ങനെ പറഞ്ഞു" ഒരിക്കലും മതിയാകില്ല.
മൂന്ന് മിനി കേസുകൾ
കേസ് 1 - മാക്രോ വിശകലനം ത്വരിതപ്പെടുത്തി. ഒരു ഫിഷിംഗ് സംഭവത്തിൽ ലഭിച്ച ഓഫീസ് ഡോക്യുമെൻ്റിലെ VBA മാക്രോ സങ്കീർണ്ണവും അവ്യക്തവുമാണ്. AI മാക്രോയുടെ ഘട്ടങ്ങൾ ലളിതമായ ഭാഷയിൽ വിശദീകരിച്ചു: ഇത് ഒരു പവർഷെൽ കമാൻഡ് ഡീക്രിപ്റ്റ് ചെയ്യുകയും വിദൂര വിലാസത്തിൽ നിന്ന് പേലോഡ് ഡൗൺലോഡ് ചെയ്യുകയും ചെയ്തു. സാൻഡ്ബോക്സിൽ അനലിസ്റ്റ് ഈ സിദ്ധാന്തം സ്ഥിരീകരിച്ചു; ഡൗൺലോഡ് ചെയ്ത വിലാസം ഒരു IOC ആയി ബ്ലോക്ക് ചെയ്തു. വിശകലനം 3 മണിക്കൂറിൽ നിന്ന് 40 മിനിറ്റായി കുറഞ്ഞു.
കേസ് 2 - ബീക്കണിംഗ് പിടിച്ചെടുത്തു. 6 മണിക്കൂർ നെറ്റ്ഫ്ലോ റെക്കോർഡിംഗിൽ, ഓരോ 300 സെക്കൻഡിലും ഒരേ ബാഹ്യ ഐപിയിലേക്കുള്ള ചെറുതും സാധാരണവുമായ കണക്ഷനുകൾ AI ഫ്ലാഗ് ചെയ്തു. ഇത് ഒരു കമാൻഡ് ആൻഡ് കൺട്രോൾ ബീക്കൺ ആണെന്ന് അനലിസ്റ്റ് സ്ഥിരീകരിക്കുകയും അപഹരിക്കപ്പെട്ട യന്ത്രം തിരിച്ചറിയുകയും ചെയ്തു. ദശലക്ഷക്കണക്കിന് വരികൾ മനുഷ്യൻ്റെ കണ്ണിന് നഷ്ടമാകുന്ന തരത്തിലായിരുന്നു പതിവ് പാറ്റേൺ.
കേസ് 3 - തെറ്റായ രോഗനിർണയത്തിൽ നിന്ന് മടങ്ങുക. AI ഒരു സാമ്പിളിൻ്റെ സ്ട്രിംഗുകൾ നോക്കി അതിനെ "അറിയപ്പെടുന്ന X ransomware" എന്ന് ടാഗ് ചെയ്തു. അനലിസ്റ്റ് അത് സാൻഡ്ബോക്സിൽ പ്രവർത്തിപ്പിച്ചു: എൻക്രിപ്ഷൻ സ്വഭാവം ഇല്ല, സാമ്പിൾ യഥാർത്ഥത്തിൽ ഒരു ഇൻഫോസ്റ്റീലർ ആയിരുന്നു. തെറ്റായ കുടുംബ ഐഡൻ്റിഫിക്കേഷനുകൾ റിപ്പോർട്ടിൽ പ്രവേശിക്കുന്നതിൽ നിന്ന് ഡൈനാമിക് വെരിഫിക്കേഷൻ തടഞ്ഞു.
പകർത്താവുന്ന നാല് ടെംപ്ലേറ്റുകൾ
1) സ്ട്രിംഗ് ട്രയേജ്:
നിങ്ങളുടെ റോൾ: പ്രതിരോധ മാൽവെയർ അനലിസ്റ്റ്. യൂണിഫോമിൽ നിന്ന് വേർതിരിച്ചെടുത്ത സ്ട്രിംഗുകൾ ചുവടെയുണ്ട്. സംശയാസ്പദമായ URL-കൾ, IP-കൾ, ഫയൽ പാതകൾ, കമാൻഡുകൾ, രജിസ്ട്രി കീകൾ, സാങ്കേതിക സൂചകങ്ങൾ എന്നിവ അടയാളപ്പെടുത്തി ന്യായീകരണം എഴുതുക. ഇതൊരു സിദ്ധാന്തമാണ്; ഡയഗ്നോസ്റ്റിക് അല്ല. പ്രവർത്തന കോഡ് സൃഷ്ടിക്കുന്നു; നിലവിലുള്ള സ്ട്രിംഗുകൾ മാത്രം കമൻ്റ് ചെയ്യുക.
2) സ്ക്രിപ്റ്റ്/മാക്രോ വിവരണം:
ഈ മാക്രോ/സ്ക്രിപ്റ്റ് പ്രതിരോധാത്മകമായി വിവരിക്കുക: ഘട്ടം ഘട്ടമായി അത് എന്തുചെയ്യുന്നു, ഏത് ഫയൽ/നെറ്റ്വർക്ക്/റെക്കോർഡ് ആക്സസ്സ് അതിനുണ്ട്, സ്ഥിരതയുടെയോ ഡാറ്റാ എക്സ്ഫിൽട്രേഷൻ്റെയോ എന്തെങ്കിലും സൂചനയുണ്ടോ? ഓരോ അവകാശവാദവും കോഡിലെ ഒരു വരിയിലേക്ക് ലിങ്ക് ചെയ്യുക. കോഡ് എക്സിക്യൂട്ടബിൾ ആക്കുക അല്ലെങ്കിൽ അത് "മെച്ചപ്പെടുത്തുക"; വിശദീകരിക്കുക. നിങ്ങൾക്ക് ഉറപ്പില്ലെങ്കിൽ, "സാൻഡ്ബോക്സിൽ പരിശോധിച്ചുറപ്പിക്കുക" എന്ന് അടയാളപ്പെടുത്തുക.
3) IOC നിഗമനം:
താഴെ ഒരു സാൻഡ്ബോക്സ് പെരുമാറ്റ രേഖയാണ്. ഇവിടെ നിന്ന് പരിശോധിക്കാവുന്ന IOC കാൻഡിഡേറ്റുകളെ എക്സ്ട്രാക്റ്റ് ചെയ്യുക: IP, ഡൊമെയ്ൻ നാമം, ഫയൽ ഹാഷ്, രജിസ്ട്രേഷൻ കീ, സൃഷ്ടിച്ച ഫയൽ. ഓരോ ഐഒസിയും ലോഗിലെ ലൈനിലേക്ക് ലിങ്ക് ചെയ്യുക. കണ്ടെത്തൽ/തടയൽ എന്നിവയ്ക്കുള്ള സ്ഥാനാർത്ഥികളാണിവയെന്ന് പ്രസ്താവിക്കുകയും സ്ഥിരീകരണം ആവശ്യമാണ്.
4) നെറ്റ്വർക്ക് അപാകത അടയാളപ്പെടുത്തൽ:
അടിസ്ഥാനരേഖ: ഈ സെർവർ സാധാരണയായി 443-ൽ നിന്ന് [രാജ്യം/സേവനം] എന്നതുമായി മാത്രമേ സംസാരിക്കൂ. ഞാൻ നിങ്ങൾക്ക് സെഷൻ റെക്കോർഡുകൾ തരാം. റെക്കോർഡിംഗിൽ യഥാർത്ഥത്തിൽ എന്താണ് സംഭവിക്കുന്നത് എന്നതിനെ മാത്രം അടിസ്ഥാനമാക്കി: അപ്രതീക്ഷിത ലക്ഷ്യസ്ഥാനം, പോർട്ട്, ദൈർഘ്യം, ആനുകാലിക (ബീക്കൺ) പാറ്റേണുകൾ എന്നിവ ഫ്ലാഗ് ചെയ്യുക; ഓരോന്നും അനുബന്ധ വരി ഉപയോഗിച്ച് കാണിക്കുക. കാര്യകാരണം അവകാശപ്പെടരുത്; പ്രതിരോധ വീക്ഷണകോണിൽ നിന്നുള്ള അഭിപ്രായം.
ദുർബലമായ പ്രോംപ്റ്റ് / ശക്തമായ പ്രോംപ്റ്റ്
ദുർബലമായ പ്രോംപ്റ്റ്:
എന്നോട് പറയൂ, ഈ ഫയൽ ഒരു വൈറസാണോ?
സന്ദർഭമില്ല, സ്ഥിരീകരണമില്ല; AI-ന് സ്ട്രിംഗുകൾ നോക്കാനും കൃത്യവും എന്നാൽ കൃത്യമല്ലാത്തതുമായ രോഗനിർണയം കണ്ടെത്താനും കഴിയും.
ശക്തമായ നിർദ്ദേശം:
നിങ്ങളുടെ റോൾ: പ്രതിരോധ മാൽവെയർ അനലിസ്റ്റ്. ഞാൻ നിങ്ങൾക്ക് ഒരു ഉദാഹരണത്തിൻ്റെ സ്റ്റാറ്റിക് ഇൻഡിക്കേറ്ററുകളും (ഫയൽ തരം, സ്ട്രിംഗുകൾ, വിളിക്കുന്ന API-കൾ) സാൻഡ്ബോക്സ് സ്വഭാവത്തിൻ്റെ ഒരു സംഗ്രഹവും തരാം. ടാസ്ക്: നിരീക്ഷിച്ച പെരുമാറ്റത്തെ അടിസ്ഥാനമാക്കി ഹൈപ്പോഥെസിസായി സാധ്യമായ ഒരു വിഭാഗം (ഉദാ. ഡൗൺലോഡർ, ഹാക്കർ, ransomware) നിർദ്ദേശിക്കുക; ഓരോ സിദ്ധാന്തത്തെയും ഒരു കോൺക്രീറ്റ് സൂചകവുമായി ബന്ധിപ്പിക്കുക. ഒരു കൃത്യമായ കുടുംബ രോഗനിർണയം നൽകുന്നു; ഡൈനാമിക് സ്ഥിരീകരണ ഘട്ടങ്ങൾ ലിസ്റ്റ് ചെയ്യുക. പ്രതിരോധപരമായി മാത്രം അഭിപ്രായം പറയുക.
നിരീക്ഷണത്തിലുള്ള ആശ്രയം, "അനുമാനം", സ്ഥിരീകരണ ഘട്ടം, പ്രതിരോധ നിയന്ത്രണങ്ങൾ എന്നിവ ഔട്ട്പുട്ടിനെ ഉപയോഗപ്രദവും ധാർമ്മികവുമാക്കുന്നു.
പാളികളുടെ വിശകലന പട്ടിക
പാളി
എന്താണ് കാണുന്നത്
AI സംഭാവന
സ്ഥിരീകരണം
നിശ്ചലമായ
സ്ട്രിംഗുകൾ, ഘടന, API
സംശയാസ്പദമായ സൂചക അടയാളപ്പെടുത്തൽ
മാനുവൽ പരിശോധന
ചലനാത്മകം
ജോലി പെരുമാറ്റം
ലോഗ് സംഗ്രഹം, IOC അനുമാനം
സാൻഡ്ബോക്സ് നിരീക്ഷണം
നെറ്റ്വർക്ക് (PCAP/ഫ്ലോ)
ട്രാഫിക് പാറ്റേണുകൾ
അപാകത/ബീക്കൺ അടയാളപ്പെടുത്തൽ
അടിസ്ഥാന സ്ഥിരീകരണം
പരസ്പരബന്ധം
ഒന്നിലധികം ഉറവിടം
ആഖ്യാന രൂപരേഖ
ക്രോസ് തെളിവുകൾ
സാധാരണ തെറ്റുകൾ
- ഒരു സ്റ്റാറ്റിക് ഡയഗ്നോസിസ് നിർണ്ണായകമാണെന്ന് കരുതുക. ചലനാത്മകമായ പെരുമാറ്റത്തിലൂടെ കുടുംബ രോഗനിർണയം സ്ഥിരീകരിക്കണം.
- അടിസ്ഥാനരേഖയില്ലാതെ അപാകതകൾക്കായി തിരയുന്നു. സാധാരണ നിർവചിക്കാതെ എല്ലാം തെറ്റായ പോസിറ്റീവ് ആയി മാറുന്നു.
- സ്ഥിരീകരണം കൂടാതെ IOC തടയുന്നു. തെറ്റായ IOC നിയമാനുസൃതമായ ട്രാഫിക് തടസ്സപ്പെടുത്തുന്നു; സ്ഥിരീകരിക്കുക.
- AI-ൽ നിന്നുള്ള ആക്രമണം നിർമ്മിക്കുന്നു/അഭ്യർത്ഥിക്കുന്നു. അനധികൃത ഉപയോഗം; പ്രതിരോധവും സ്ഥിരീകരണവും മാത്രം.
- ഇൻസുലേഷൻ ഇല്ലാതെ കീടങ്ങളെ പ്രവർത്തിപ്പിക്കുക. ഡൈനാമിക് വിശകലനം എല്ലായ്പ്പോഴും ഒറ്റപ്പെട്ട സാൻഡ്ബോക്സിലാണ് ചെയ്യുന്നത്.
ചുരുക്കത്തിൽ
മാൽവെയറും നെറ്റ്വർക്ക് ഫോറൻസിക് വിശകലനവും ഒരു സംഭവത്തിൻ്റെ സാങ്കേതിക കാതൽ വെളിപ്പെടുത്തുന്നു. AI; ഇത് സ്ട്രിംഗ് ട്രയേജ്, സ്ക്രിപ്റ്റ്/മാക്രോ വ്യാഖ്യാനം, IOC എക്സ്ട്രാക്ഷൻ, നെറ്റ്വർക്ക് അനോമലി ഫ്ലാഗിംഗ് എന്നിവയെ വളരെയധികം വേഗത്തിലാക്കുന്നു. എന്നാൽ രോഗനിർണയം ഒരു അനുമാനമാണ്; ഡൈനാമിക് അനാലിസിസ്, ബേസ്ലൈൻ, ഐഒസി വെരിഫിക്കേഷൻ എന്നിവ മനുഷ്യ ജോലിയാണ്. ഏറ്റവും പ്രധാനമായി: ഈ വിവരങ്ങൾ പ്രതിരോധം, അംഗീകൃത പരിശോധന, തെളിവ് സ്ഥിരീകരണം എന്നിവയ്ക്ക് മാത്രമുള്ളതാണ് - ഒരിക്കലും അനധികൃത പ്രവേശനത്തിനോ ആക്രമണ വികസനത്തിനോ വേണ്ടിയല്ല.
ആപ്ലിക്കേഷൻ ടാസ്ക്
സുരക്ഷിതവും ഒറ്റപ്പെട്ടതുമായ പരിതസ്ഥിതിയിൽ (അല്ലെങ്കിൽ ഒരു സാങ്കൽപ്പിക ഉദാഹരണത്തിൽ) ഒരു സ്ക്രിപ്റ്റ്/മാക്രോ വ്യാഖ്യാന രംഗം സജ്ജീകരിക്കുക. "സ്ക്രിപ്റ്റ്/മാക്രോ വിവരണം", "IOC അനുമാനം" എന്നീ ടെംപ്ലേറ്റുകൾ പ്രയോഗിക്കുക; AI എക്സ്ട്രാക്റ്റുചെയ്യുന്ന ഓരോ ഐഒസിയും ഉറവിടത്തിലേക്ക് കണക്റ്റുചെയ്ത് പരിശോധിച്ചുറപ്പിക്കുക. തുടർന്ന് ഒരു സാമ്പിൾ സെഷൻ ലോഗിൽ "നെറ്റ്വർക്ക് അനോമലി മാർക്കിംഗ്" പാറ്റേൺ ഉള്ള ഒരു ബീക്കൺ പാറ്റേൺ കണ്ടെത്താൻ ശ്രമിക്കുകയും അടിസ്ഥാനരേഖ ഉപയോഗിച്ച് സ്ഥിരീകരിക്കുകയും ചെയ്യുക.
ചെക്ക്ലിസ്റ്റ്
- [ ] പ്രതിരോധ/അംഗീകൃത അവലോകന ആവശ്യങ്ങൾക്കായി മാത്രമാണ് ഞാൻ വിശകലനം നടത്തിയത്.
- [ ] ഞാൻ രോഗനിർണയത്തെ ഒരു സിദ്ധാന്തമായി കണക്കാക്കുകയും ചലനാത്മകമായ പെരുമാറ്റത്തിലൂടെ അത് സ്ഥിരീകരിക്കുകയും ചെയ്തു.
- [ ] ഒറ്റപ്പെട്ട സാൻഡ്ബോക്സിൽ മാത്രമാണ് ഞാൻ ക്ഷുദ്രവെയർ പ്രവർത്തിപ്പിച്ചത്.
- [ ] അടിസ്ഥാനരേഖയുമായി ബന്ധപ്പെട്ട നെറ്റ്വർക്ക് അപാകതകളെ ഞാൻ വ്യാഖ്യാനിച്ചു.
- [ ] ഞാൻ ഓരോ ഐഒസിയും ഉറവിടവുമായി ബന്ധിപ്പിച്ച് തടയുന്നതിന് മുമ്പ് സ്ഥിരീകരിച്ചു.