ਲਾਭ:
- ਸਥਿਰ ਅਤੇ ਗਤੀਸ਼ੀਲ ਵਿਸ਼ਲੇਸ਼ਣ ਲੇਅਰਾਂ ਨੂੰ ਸਮਝੋ ਅਤੇ ਆਰਟੀਫੀਸ਼ੀਅਲ ਇੰਟੈਲੀਜੈਂਸ ਨਾਲ ਸਟ੍ਰਿੰਗ ਟ੍ਰਾਈਜ, ਸਕ੍ਰਿਪਟ ਐਨੋਟੇਸ਼ਨ ਅਤੇ IOC ਐਕਸਟਰੈਕਸ਼ਨ ਕਰਨ ਦੇ ਯੋਗ ਹੋਵੋ
- ਬੇਸਲਾਈਨ ਦੇ ਵਿਰੁੱਧ ਨੈਟਵਰਕ ਟ੍ਰੈਫਿਕ ਵਿੱਚ ਵਿਗਾੜਾਂ ਅਤੇ ਬੀਕਨਿੰਗ ਵਰਗੇ ਪੈਟਰਨਾਂ ਨੂੰ ਫਲੈਗ ਕਰਨ ਦੀ ਸਮਰੱਥਾ ਅਤੇ ਹਰੇਕ ਆਈ.ਓ.ਸੀ.
- ਇਹ ਸਮਝਣ ਦੀ ਸਮਰੱਥਾ ਕਿ ਮਾਲਵੇਅਰ ਨਿਦਾਨ ਇੱਕ ਪਰਿਕਲਪਨਾ ਹੈ ਅਤੇ ਇਹ ਕਿ ਇਹ ਜਾਣਕਾਰੀ ਸਿਰਫ ਬਚਾਅ ਅਤੇ ਅਧਿਕਾਰਤ ਜਾਂਚ ਲਈ ਵਰਤੀ ਜਾਵੇਗੀ ਅਤੇ ਅਣਅਧਿਕਾਰਤ ਪਹੁੰਚ ਜਾਂ ਹਮਲੇ ਲਈ ਨਹੀਂ ਵਰਤੀ ਜਾ ਸਕਦੀ।
ਕਿਸੇ ਘਟਨਾ ਦੇ ਕੇਂਦਰ ਵਿੱਚ ਅਕਸਰ ਮਾਲਵੇਅਰ ਹੁੰਦਾ ਹੈ — ਸਿਸਟਮ ਨੂੰ ਨੁਕਸਾਨ ਪਹੁੰਚਾਉਣ, ਡੇਟਾ ਚੋਰੀ ਕਰਨ ਜਾਂ ਕੰਟਰੋਲ ਕਰਨ ਲਈ ਤਿਆਰ ਕੀਤਾ ਗਿਆ ਸਾਫਟਵੇਅਰ। "ਇਹ ਫਾਈਲ ਕੀ ਕਰਦੀ ਹੈ, ਇਹ ਸਿਸਟਮ ਵਿਚ ਕਿਵੇਂ ਆਈ, ਇਸ ਨੇ ਕੀ ਚੋਰੀ ਕੀਤਾ, ਇਸ ਨੇ ਬਾਹਰੋਂ ਕਿੱਥੇ ਸੰਚਾਰ ਕੀਤਾ?" ਇਨ੍ਹਾਂ ਸਵਾਲਾਂ ਦੇ ਜਵਾਬ ਘਟਨਾ ਨੂੰ ਸਮਝਣ ਅਤੇ ਅਦਾਲਤ ਵਿੱਚ ਪੇਸ਼ ਕਰਨ ਲਈ ਬਹੁਤ ਜ਼ਰੂਰੀ ਹਨ। ਇਸੇ ਤਰ੍ਹਾਂ, ਨੈਟਵਰਕ ਫੋਰੈਂਸਿਕ - ਨੈਟਵਰਕ ਟ੍ਰੈਫਿਕ ਰਿਕਾਰਡਾਂ ਤੋਂ ਇੱਕ ਘਟਨਾ ਦਾ ਪਤਾ ਲਗਾਉਣਾ - ਹਮਲਾਵਰ ਦੇ ਦਾਖਲੇ ਅਤੇ ਨਿਕਾਸ ਨੂੰ ਦਰਸਾਉਂਦਾ ਹੈ। ਇਸ ਯੂਨਿਟ ਵਿੱਚ, ਅਸੀਂ ਕਵਰ ਕਰਾਂਗੇ ਕਿ ਕਿਵੇਂ AI ਇਹਨਾਂ ਦੋ ਖੇਤਰਾਂ ਵਿੱਚ ਇੱਕ ਐਕਸਲੇਟਰ ਹੈ ਅਤੇ ਇਸਨੂੰ ਸਿਰਫ਼ ਰੱਖਿਆ, ਤਸਦੀਕ, ਅਤੇ ਅਧਿਕਾਰਤ ਸਮੀਖਿਆ ਦੇ ਉਦੇਸ਼ਾਂ ਲਈ ਵਰਤਿਆ ਜਾਣਾ ਚਾਹੀਦਾ ਹੈ।
ਬਾਰਡਰ ਪਹਿਲਾਂ: ਰੱਖਿਆਤਮਕ ਵਰਤੋਂ
ਇਸ ਯੂਨਿਟ ਦਾ ਸਭ ਤੋਂ ਮਹੱਤਵਪੂਰਨ ਵਾਕ ਸ਼ੁਰੂ ਵਿੱਚ ਹੈ: ਇਹ ਜਾਣਕਾਰੀ ਤੁਹਾਡੇ ਆਪਣੇ ਸਿਸਟਮ ਦਾ ਬਚਾਅ ਕਰਨ, ਅਥਾਰਟੀ ਨਾਲ ਕੇਸ ਦੀ ਜਾਂਚ ਕਰਨ, ਅਤੇ ਸਬੂਤਾਂ ਦੀ ਪੁਸ਼ਟੀ ਕਰਨ ਦੇ ਇੱਕੋ ਇੱਕ ਉਦੇਸ਼ ਲਈ ਹੈ। ਕੰਮ ਕਰਨ ਵਾਲੇ ਮਾਲਵੇਅਰ ਨੂੰ ਪੈਦਾ ਕਰਨ, ਕਿਸੇ ਹੋਰ ਦੇ ਸਿਸਟਮ ਵਿੱਚ ਘੁਸਪੈਠ ਕਰਨ, ਜਾਂ ਹਮਲਾ ਕਰਨ ਲਈ AI ਦੀ ਵਰਤੋਂ ਕਰਨਾ ਗੈਰ-ਕਾਨੂੰਨੀ ਅਤੇ ਅਨੈਤਿਕ ਹੈ ਅਤੇ ਇਹ ਇਸ ਮੋਡੀਊਲ ਦੇ ਦਾਇਰੇ ਤੋਂ ਬਾਹਰ ਹੈ। ਫੋਰੈਂਸਿਕ ਵਿਸ਼ਲੇਸ਼ਕ ਉਲਟਾ-ਇੰਜੀਨੀਅਰ ਇਹ ਸਮਝਣ ਅਤੇ ਸਾਬਤ ਕਰਨ ਲਈ ਕਿ ਹਮਲਾਵਰ ਨੇ ਕੀ ਕੀਤਾ; ਹਮਲੇ ਨੂੰ ਦੁਹਰਾਉਣ ਲਈ ਨਹੀਂ।
ਸਾਵਧਾਨ: AI ਨੂੰ ਕਹਿਣਾ "ਮੈਨੂੰ ਇੱਕ ਕੰਮ ਕਰਨ ਵਾਲਾ ਮਾਲਵੇਅਰ ਲਿਖੋ" ਜਾਂ "ਮੈਂ ਇਸ ਸਿਸਟਮ ਵਿੱਚ ਕਿਵੇਂ ਤੋੜਾਂ" ਅਣਅਧਿਕਾਰਤ ਵਰਤੋਂ ਹੈ। ਸਹੀ ਵਰਤੋਂ: "ਦੱਸੋ ਕਿ ਇਹ ਲੱਭੀ ਉਦਾਹਰਣ ਕੀ ਕਰਦੀ ਹੈ", "ਰੱਖਿਆ ਦ੍ਰਿਸ਼ਟੀਕੋਣ ਤੋਂ ਇਸ ਟ੍ਰੈਫਿਕ ਦਾ ਕੀ ਅਰਥ ਹੈ", "ਮੈਂ ਇਸ IOC ਦੀ ਪੁਸ਼ਟੀ ਕਿਵੇਂ ਕਰਾਂ"। ਟੀਚਾ ਹਮੇਸ਼ਾ ਬਚਾਅ ਅਤੇ ਸਬੂਤ ਹੁੰਦਾ ਹੈ।
ਮਾਲਵੇਅਰ ਵਿਸ਼ਲੇਸ਼ਣ ਦੀਆਂ ਦੋ ਪਰਤਾਂ
ਮਾਲਵੇਅਰ ਵਿਸ਼ਲੇਸ਼ਣ ਨੂੰ ਦੋ ਵਿੱਚ ਵੰਡਿਆ ਗਿਆ ਹੈ. ਸਥਿਰ ਵਿਸ਼ਲੇਸ਼ਣ — ਪ੍ਰੋਗਰਾਮ ਨੂੰ ਚਲਾਏ ਬਿਨਾਂ ਕੋਡ ਅਤੇ ਬਣਤਰ ਦੀ ਜਾਂਚ ਕਰਨਾ: ਫਾਈਲ ਕਿਸਮ, ਸਤਰ — ਫਾਈਲ ਦੇ ਅੰਦਰ ਪੜ੍ਹਨਯੋਗ ਟੈਕਸਟ, ਏਮਬੇਡ ਕੀਤੇ URL, ਜਿਸਨੂੰ ਸਿਸਟਮ ਫੰਕਸ਼ਨ ਕਿਹਾ ਜਾਂਦਾ ਹੈ। ਗਤੀਸ਼ੀਲ ਵਿਸ਼ਲੇਸ਼ਣ (ਡਾਇਨੈਮਿਕ ਵਿਸ਼ਲੇਸ਼ਣ — ਪ੍ਰੋਗਰਾਮ ਨੂੰ ਅਲੱਗ-ਥਲੱਗ ਵਾਤਾਵਰਣ ਵਿੱਚ ਚਲਾਉਣਾ ਅਤੇ ਇਸਦੇ ਵਿਵਹਾਰ ਨੂੰ ਦੇਖਣਾ): ਆਮ ਤੌਰ 'ਤੇ ਇੱਕ ਸੈਂਡਬੌਕਸ ਵਿੱਚ ਕੀਤਾ ਜਾਂਦਾ ਹੈ (ਸੈਂਡਬਾਕਸ — ਇੱਕ ਅਲੱਗ ਸੁਰੱਖਿਅਤ ਵਾਤਾਵਰਣ ਜਿੱਥੇ ਮਾਲਵੇਅਰ ਅਸਲ ਸਿਸਟਮ ਨੂੰ ਨੁਕਸਾਨ ਪਹੁੰਚਾਏ ਬਿਨਾਂ ਚਲਾਇਆ ਜਾਂਦਾ ਹੈ); ਇਹ ਨਿਗਰਾਨੀ ਕਰਦਾ ਹੈ ਕਿ ਇਹ ਕਿਹੜੀਆਂ ਫਾਈਲਾਂ ਬਣਾਉਂਦਾ ਹੈ, ਕਿਹੜੀਆਂ ਰਜਿਸਟਰੀ ਕੁੰਜੀਆਂ ਨੂੰ ਛੂਹਦਾ ਹੈ, ਅਤੇ ਇਹ ਕਿੱਥੇ ਜੁੜਦਾ ਹੈ।
AI ਦੋਵਾਂ ਪਰਤਾਂ 'ਤੇ ਵਿਆਖਿਆ ਅਤੇ ਤਰਜੀਹ ਦਾ ਯੋਗਦਾਨ ਪਾਉਂਦਾ ਹੈ:
- ਸ਼ੱਕੀ URL, ਕਮਾਂਡਾਂ ਅਤੇ ਡਾਇਰੈਕਟਰੀਆਂ (ਸਟਰਿੰਗਾਂ) ਵਿੱਚ ਤਕਨੀਕੀ ਪੈਟਰਨ ਨੂੰ ਨਿਸ਼ਾਨਬੱਧ ਕਰਨਾ।
- ਇੱਕ ਸਕ੍ਰਿਪਟ ਜਾਂ ਮੈਕਰੋ ਕੀ ਕਰਦਾ ਹੈ ਇਸ ਬਾਰੇ ਸਾਦੀ ਭਾਸ਼ਾ ਵਿੱਚ ਸਮਝਾਉਣਾ।
- ਸੈਂਡਬੌਕਸ ਵਿਵਹਾਰ ਲੌਗਸ ਨੂੰ ਸੰਖੇਪ ਕਰਨਾ ਅਤੇ IOC ਨੂੰ ਐਕਸਟਰੈਕਟ ਕਰਨਾ (ਸਮਝੌਤੇ ਦਾ ਸੂਚਕ: ਖੋਜ ਸੰਕੇਤ ਜਿਵੇਂ ਕਿ ਖਤਰਨਾਕ IP, ਡੋਮੇਨ ਨਾਮ, ਫਾਈਲ ਹੈਸ਼, ਰਜਿਸਟ੍ਰੇਸ਼ਨ ਕੁੰਜੀ)।
- ਇੱਕ ਫਰੇਮਵਰਕ ਵਿੱਚ ਜਾਣੀਆਂ ਗਈਆਂ ਹਮਲੇ ਦੀਆਂ ਤਕਨੀਕਾਂ ਦੀ ਮੈਪਿੰਗ ਦੀ ਰੂਪਰੇਖਾ (ਉਦਾਹਰਨ ਲਈ, MITER ATT&CK - ਇੱਕ ਖੁੱਲਾ ਗਿਆਨ ਅਧਾਰ ਜੋ ਹਮਲੇ ਦੀਆਂ ਰਣਨੀਤੀਆਂ ਅਤੇ ਤਕਨੀਕਾਂ ਦਾ ਵਰਗੀਕਰਨ ਕਰਦਾ ਹੈ)।
ਹਰੇਕ ਆਉਟਪੁੱਟ ਪ੍ਰਮਾਣਿਤ ਕਰਨ ਲਈ ਇੱਕ ਪਰਿਕਲਪਨਾ ਹੈ; ਸੈਂਡਬੌਕਸ ਅਤੇ ਲੌਗਸ ਵਿੱਚ ਵਿਵਹਾਰ ਨੂੰ ਸਾਬਤ ਕਰਕੇ ਨਿਸ਼ਚਿਤ ਨਿਦਾਨ ਕੀਤਾ ਜਾਂਦਾ ਹੈ।
ਨੈੱਟਵਰਕ ਫੋਰੈਂਸਿਕ ਵਿਸ਼ਲੇਸ਼ਣ ਅਤੇ ਏ.ਆਈ
ਨੈੱਟਵਰਕ ਵਾਲੇ ਪਾਸੇ, ਤੁਹਾਡੇ ਕੋਲ PCAP (ਪੈਕੇਟ ਕੈਪਚਰ — ਫਾਈਲ ਜਿੱਥੇ ਨੈੱਟਵਰਕ ਟ੍ਰੈਫਿਕ ਨੂੰ ਪੈਕੇਟ ਦੁਆਰਾ ਰਿਕਾਰਡ ਕੀਤਾ ਜਾਂਦਾ ਹੈ), ਨੈੱਟਫਲੋ/ਸੈਸ਼ਨ ਰਿਕਾਰਡ (ਕਿਸਨੇ ਕਿਸ ਨਾਲ, ਕਦੋਂ, ਕਿੰਨੇ ਸਮੇਂ ਲਈ ਗੱਲ ਕੀਤੀ) ਅਤੇ ਪ੍ਰੌਕਸੀ/DNS ਲੌਗਸ ਹਨ। ਇਹ ਡੇਟਾ ਬਹੁਤ ਵੱਡਾ ਹੋ ਸਕਦਾ ਹੈ। AI:
- ਅਸਧਾਰਨ ਕਨੈਕਸ਼ਨਾਂ ਨੂੰ ਫਲੈਗ ਕਰੋ (ਅਣਕਿਆਸਿਆ ਦੇਸ਼, ਪੋਰਟ, ਮਿਆਦ)।
- ਇਹ ਸਮੇਂ-ਸਮੇਂ ਦੇ ਪੈਟਰਨਾਂ ਨੂੰ ਖੋਜਦਾ ਹੈ ਅਤੇ ਤਰਜੀਹ ਦਿੰਦਾ ਹੈ ਜਿਵੇਂ ਕਿ ਬੀਕਨਿੰਗ (ਇੱਕ ਮਾਲਵੇਅਰ ਨਿਯਮਿਤ ਅੰਤਰਾਲਾਂ 'ਤੇ ਕਮਾਂਡ ਸਰਵਰ ਨੂੰ "ਮੈਂ ਇੱਥੇ ਹਾਂ" ਸਿਗਨਲ ਭੇਜਦਾ ਹੈ)।
- DNS ਲੌਗਾਂ ਵਿੱਚ ਸ਼ੱਕੀ/ਫੈਬਰੀਕੇਟਿਡ ਡੋਮੇਨ ਨਾਮ ਪੈਟਰਨ (ਐਲਗੋਰਿਦਮ ਤਿਆਰ ਕੀਤੇ ਡੋਮੇਨ ਨਾਮ) ਨੂੰ ਫਲੈਗ ਕਰਦਾ ਹੈ।
- ਇਹ ਟ੍ਰੈਫਿਕ ਨੂੰ ਇੱਕ ਸਧਾਰਨ ਘਟਨਾ ਬਿਰਤਾਂਤ ਵਿੱਚ ਬਦਲਦਾ ਹੈ ਅਤੇ ਇੱਕ ਡਰਾਫਟ ਰਿਪੋਰਟ ਤਿਆਰ ਕਰਦਾ ਹੈ।
ਸੰਕੇਤ: ਜਦੋਂ AI ਟ੍ਰੈਫਿਕ ਦਾ ਵਿਸ਼ਲੇਸ਼ਣ ਕਰਦਾ ਹੈ, ਤਾਂ ਸਧਾਰਨ ਬੇਸਲਾਈਨ ਨੂੰ ਪਰਿਭਾਸ਼ਿਤ ਕਰੋ — ਸਿਸਟਮ ਦਾ ਆਮ ਵਿਵਹਾਰ: "ਇਹ ਸਰਵਰ ਆਮ ਤੌਰ 'ਤੇ ਪੋਰਟ 443 'ਤੇ ਹੇਠਾਂ ਦਿੱਤੇ ਦੇਸ਼ਾਂ ਨਾਲ ਜੁੜਦਾ ਹੈ।" ਵਿਗਾੜ ਸਿਰਫ ਸਾਧਾਰਨ ਦੇ ਸਬੰਧ ਵਿੱਚ ਅਰਥ ਪ੍ਰਾਪਤ ਕਰਦਾ ਹੈ; ਬੇਸਲਾਈਨ ਤੋਂ ਬਿਨਾਂ ਸਭ ਕੁਝ ਸ਼ੱਕੀ ਲੱਗਦਾ ਹੈ ਅਤੇ ਝੂਠੇ ਸਕਾਰਾਤਮਕ ਵਿਸਫੋਟ ਹੁੰਦੇ ਹਨ।
ਭਰਮ ਅਤੇ ਨਿਦਾਨ ਦਾ ਜੋਖਮ
ਮਾਲਵੇਅਰ ਵਿਸ਼ਲੇਸ਼ਣ ਵਿੱਚ, AI ਭਰਮ ਖਾਸ ਤੌਰ 'ਤੇ ਖ਼ਤਰਨਾਕ ਹੈ: AI ਇੱਕ ਫੰਕਸ਼ਨ ਕਾਲ ਨੂੰ "ਵੇਖ" ਸਕਦਾ ਹੈ ਜੋ ਮੌਜੂਦ ਨਹੀਂ ਹੈ, ਜਾਂ ਇੱਕ ਸਤਰ ਦੀ ਗਲਤ ਵਿਆਖਿਆ ਕਰ ਸਕਦਾ ਹੈ ਅਤੇ ਕਹਿ ਸਕਦਾ ਹੈ ਕਿ "ਇਹ ਰੈਨਸਮਵੇਅਰ ਹੈ।" ਨਿਦਾਨ, ਹਾਲਾਂਕਿ, ਗਤੀਸ਼ੀਲ ਵਿਸ਼ਲੇਸ਼ਣ (ਵਿਵਹਾਰ ਨੂੰ ਵੇਖਣਾ), ਆਈਓਸੀ ਦੀ ਤਸਦੀਕ, ਅਤੇ ਜੇ ਸੰਭਵ ਹੋਵੇ ਤਾਂ ਜਾਣੇ-ਪਛਾਣੇ ਦਸਤਖਤਾਂ ਦੁਆਰਾ ਸਮਰਥਤ ਹੋਣਾ ਚਾਹੀਦਾ ਹੈ। "ਏਆਈ ਨੇ ਅਜਿਹਾ ਕਿਹਾ" ਮਾਲਵੇਅਰ ਪਰਿਵਾਰ ਦਾ ਨਿਦਾਨ ਕਰਨ ਲਈ ਕਦੇ ਵੀ ਕਾਫ਼ੀ ਨਹੀਂ ਹੈ।
ਤਿੰਨ ਛੋਟੇ ਕੇਸ
ਕੇਸ 1 — ਮੈਕਰੋ ਵਿਸ਼ਲੇਸ਼ਣ ਤੇਜ਼ ਕੀਤਾ ਗਿਆ। ਇੱਕ ਫਿਸ਼ਿੰਗ ਘਟਨਾ ਵਿੱਚ ਪ੍ਰਾਪਤ ਕੀਤੇ ਦਫ਼ਤਰ ਦਸਤਾਵੇਜ਼ ਵਿੱਚ VBA ਮੈਕਰੋ ਗੁੰਝਲਦਾਰ ਅਤੇ ਗੁੰਝਲਦਾਰ ਸੀ। AI ਨੇ ਸਾਦੀ ਭਾਸ਼ਾ ਵਿੱਚ ਮੈਕਰੋ ਦੇ ਕਦਮਾਂ ਦੀ ਵਿਆਖਿਆ ਕੀਤੀ: ਇਸਨੇ ਇੱਕ PowerShell ਕਮਾਂਡ ਨੂੰ ਸਮਝਾਇਆ ਅਤੇ ਇੱਕ ਰਿਮੋਟ ਪਤੇ ਤੋਂ ਪੇਲੋਡ ਨੂੰ ਡਾਊਨਲੋਡ ਕੀਤਾ। ਵਿਸ਼ਲੇਸ਼ਕ ਨੇ ਸੈਂਡਬੌਕਸ ਵਿੱਚ ਇਸ ਪਰਿਕਲਪਨਾ ਦੀ ਪੁਸ਼ਟੀ ਕੀਤੀ; ਡਾਊਨਲੋਡ ਕੀਤੇ ਪਤੇ ਨੂੰ IOC ਵਜੋਂ ਬਲੌਕ ਕੀਤਾ ਗਿਆ ਸੀ। ਵਿਸ਼ਲੇਸ਼ਣ 3 ਘੰਟੇ ਤੋਂ ਘਟ ਕੇ 40 ਮਿੰਟ ਹੋ ਗਿਆ।
ਕੇਸ 2 - ਬੀਕਨਿੰਗ ਕੈਪਚਰ ਕੀਤੀ ਗਈ। 6-ਘੰਟੇ ਦੀ NetFlow ਰਿਕਾਰਡਿੰਗ ਵਿੱਚ, AI ਨੇ ਹਰ 300 ਸਕਿੰਟਾਂ ਵਿੱਚ ਇੱਕੋ ਬਾਹਰੀ IP ਨਾਲ ਛੋਟੇ, ਨਿਯਮਤ ਕਨੈਕਸ਼ਨਾਂ ਨੂੰ ਫਲੈਗ ਕੀਤਾ। ਵਿਸ਼ਲੇਸ਼ਕ ਨੇ ਪੁਸ਼ਟੀ ਕੀਤੀ ਕਿ ਇਹ ਇੱਕ ਕਮਾਂਡ-ਐਂਡ-ਕੰਟਰੋਲ ਬੀਕਨ ਸੀ ਅਤੇ ਸਮਝੌਤਾ ਕਰਨ ਵਾਲੀ ਮਸ਼ੀਨ ਦੀ ਪਛਾਣ ਕੀਤੀ। ਨਿਯਮਤ ਪੈਟਰਨ ਅਜਿਹਾ ਸੀ ਕਿ ਮਨੁੱਖੀ ਅੱਖ ਲੱਖਾਂ ਲਾਈਨਾਂ ਤੋਂ ਖੁੰਝ ਜਾਂਦੀ ਸੀ।
ਕੇਸ 3 - ਗਲਤ ਨਿਦਾਨ ਤੋਂ ਵਾਪਸੀ। AI ਨੇ ਇੱਕ ਨਮੂਨੇ ਦੀਆਂ ਤਾਰਾਂ ਨੂੰ ਦੇਖਿਆ ਅਤੇ ਇਸਨੂੰ "ਜਾਣਿਆ X ਰੈਨਸਮਵੇਅਰ" ਵਜੋਂ ਟੈਗ ਕੀਤਾ। ਵਿਸ਼ਲੇਸ਼ਕ ਨੇ ਇਸਨੂੰ ਸੈਂਡਬੌਕਸ ਵਿੱਚ ਚਲਾਇਆ: ਕੋਈ ਏਨਕ੍ਰਿਪਸ਼ਨ ਵਿਵਹਾਰ ਨਹੀਂ ਸੀ, ਨਮੂਨਾ ਅਸਲ ਵਿੱਚ ਇੱਕ ਇਨਫੋਸਟੀਲਰ ਸੀ। ਗਤੀਸ਼ੀਲ ਤਸਦੀਕ ਨੇ ਝੂਠੀ ਪਰਿਵਾਰਕ ਪਛਾਣਾਂ ਨੂੰ ਰਿਪੋਰਟ ਵਿੱਚ ਦਾਖਲ ਹੋਣ ਤੋਂ ਰੋਕਿਆ।
ਚਾਰ ਕਾਪੀ ਕਰਨ ਯੋਗ ਟੈਂਪਲੇਟ
1) ਸਟ੍ਰਿੰਗ ਟ੍ਰਾਈਜ:
ਤੁਹਾਡੀ ਭੂਮਿਕਾ: ਰੱਖਿਆਤਮਕ ਮਾਲਵੇਅਰ ਵਿਸ਼ਲੇਸ਼ਕ। ਹੇਠਾਂ ਵਰਦੀ ਤੋਂ ਕੱਢੀਆਂ ਗਈਆਂ ਤਾਰਾਂ ਹਨ। ਸ਼ੱਕੀ URLs, IPs, ਫਾਈਲ ਪਾਥ, ਕਮਾਂਡਾਂ, ਰਜਿਸਟਰੀ ਕੁੰਜੀਆਂ ਅਤੇ ਤਕਨੀਕੀ ਸੂਚਕਾਂ ਦੀ ਨਿਸ਼ਾਨਦੇਹੀ ਕਰੋ ਅਤੇ ਸਹੀ ਲਿਖੋ। ਇਹ ਇੱਕ ਪਰਿਕਲਪਨਾ ਹੈ; ਡਾਇਗਨੌਸਟਿਕ ਨਹੀਂ। ਵਰਕਿੰਗ ਕੋਡ ਬਣਾਉਣਾ; ਸਿਰਫ਼ ਮੌਜੂਦਾ ਸਤਰਾਂ 'ਤੇ ਟਿੱਪਣੀ ਕਰੋ।
2) ਸਕ੍ਰਿਪਟ/ਮੈਕ੍ਰੋ ਵਰਣਨ:
ਇਸ ਮੈਕਰੋ/ਸਕ੍ਰਿਪਟ ਦਾ ਰੱਖਿਆਤਮਕ ਤੌਰ 'ਤੇ ਵਰਣਨ ਕਰੋ: ਕਦਮ-ਦਰ-ਕਦਮ ਇਹ ਕੀ ਕਰਦਾ ਹੈ, ਇਸ ਕੋਲ ਕਿਹੜੀ ਫਾਈਲ/ਨੈੱਟਵਰਕ/ਰਿਕਾਰਡ ਐਕਸੈਸ ਹੈ, ਕੀ ਸਥਿਰਤਾ ਜਾਂ ਡੇਟਾ ਐਕਸਫਿਲਟਰੇਸ਼ਨ ਦਾ ਕੋਈ ਨਿਸ਼ਾਨ ਹੈ? ਹਰੇਕ ਦਾਅਵੇ ਨੂੰ ਕੋਡ ਵਿੱਚ ਇੱਕ ਲਾਈਨ ਨਾਲ ਲਿੰਕ ਕਰੋ। ਕੋਡ ਨੂੰ ਚੱਲਣਯੋਗ ਬਣਾਉਣਾ ਜਾਂ ਇਸਨੂੰ "ਸੁਧਾਰ" ਕਰਨਾ; ਬਸ ਸਮਝਾਓ. ਜੇਕਰ ਤੁਸੀਂ ਯਕੀਨੀ ਨਹੀਂ ਹੋ, ਤਾਂ ਇਸਨੂੰ "ਸੈਂਡਬੌਕਸ ਵਿੱਚ ਪ੍ਰਮਾਣਿਤ ਕਰੋ" ਵਜੋਂ ਨਿਸ਼ਾਨਬੱਧ ਕਰੋ।
3) IOC ਸਿੱਟਾ:
ਹੇਠਾਂ ਇੱਕ ਸੈਂਡਬੌਕਸ ਵਿਵਹਾਰ ਲੌਗ ਹੈ। ਇੱਥੋਂ ਪ੍ਰਮਾਣਿਤ IOC ਉਮੀਦਵਾਰਾਂ ਨੂੰ ਐਕਸਟਰੈਕਟ ਕਰੋ: IP, ਡੋਮੇਨ ਨਾਮ, ਫਾਈਲ ਹੈਸ਼, ਰਜਿਸਟ੍ਰੇਸ਼ਨ ਕੁੰਜੀ, ਬਣਾਈ ਗਈ ਫਾਈਲ। ਹਰੇਕ IOC ਨੂੰ ਲੌਗ ਵਿੱਚ ਲਾਈਨ ਨਾਲ ਲਿੰਕ ਕਰੋ। ਦੱਸੋ ਕਿ ਇਹ ਖੋਜ/ਬਲਾਕ ਕਰਨ ਲਈ ਉਮੀਦਵਾਰ ਹਨ ਅਤੇ ਪੁਸ਼ਟੀ ਦੀ ਲੋੜ ਹੈ।
4) ਨੈੱਟਵਰਕ ਅਸਮਾਨਤਾ ਮਾਰਕਿੰਗ:
ਬੇਸਲਾਈਨ: ਇਹ ਸਰਵਰ ਆਮ ਤੌਰ 'ਤੇ 443 ਤੋਂ ਸਿਰਫ਼ [ਦੇਸ਼/ਸੇਵਾ] ਨਾਲ ਗੱਲ ਕਰਦਾ ਹੈ। ਮੈਂ ਤੁਹਾਨੂੰ ਸੈਸ਼ਨ ਰਿਕਾਰਡ ਦੇਵਾਂਗਾ। ਰਿਕਾਰਡਿੰਗ ਵਿੱਚ ਅਸਲ ਵਿੱਚ ਕੀ ਵਾਪਰਦਾ ਹੈ ਦੇ ਆਧਾਰ 'ਤੇ: ਫਲੈਗ ਅਣਕਿਆਸੀ ਮੰਜ਼ਿਲ, ਪੋਰਟ, ਮਿਆਦ, ਅਤੇ ਆਵਰਤੀ (ਬੀਕਨ) ਪੈਟਰਨ; ਹਰੇਕ ਨੂੰ ਅਨੁਸਾਰੀ ਲਾਈਨ ਨਾਲ ਦਿਖਾਓ। ਕਾਰਨ ਦਾ ਦਾਅਵਾ ਨਾ ਕਰੋ; ਰੱਖਿਆ ਦ੍ਰਿਸ਼ਟੀਕੋਣ ਤੋਂ ਟਿੱਪਣੀ ਕਰੋ।
ਕਮਜ਼ੋਰ ਪ੍ਰੋਂਪਟ / ਮਜ਼ਬੂਤ ਪ੍ਰੋਂਪਟ
ਕਮਜ਼ੋਰ ਪ੍ਰੋਂਪਟ:
ਮੈਨੂੰ ਦੱਸੋ, ਕੀ ਇਹ ਫਾਈਲ ਵਾਇਰਸ ਹੈ?
ਕੋਈ ਪ੍ਰਸੰਗ ਨਹੀਂ, ਕੋਈ ਤਸਦੀਕ ਨਹੀਂ; AI ਤਾਰਾਂ ਨੂੰ ਦੇਖ ਸਕਦਾ ਹੈ ਅਤੇ ਇੱਕ ਸਟੀਕ ਪਰ ਗਲਤ ਨਿਦਾਨ ਦੇ ਨਾਲ ਆ ਸਕਦਾ ਹੈ।
ਸ਼ਕਤੀਸ਼ਾਲੀ ਪ੍ਰਾਉਟ:
ਤੁਹਾਡੀ ਭੂਮਿਕਾ: ਰੱਖਿਆਤਮਕ ਮਾਲਵੇਅਰ ਵਿਸ਼ਲੇਸ਼ਕ। ਮੈਂ ਤੁਹਾਨੂੰ ਇੱਕ ਉਦਾਹਰਨ ਦੇ ਸਥਿਰ ਸੰਕੇਤਕ (ਫਾਇਲ ਕਿਸਮ, ਸਤਰ, APIs ਕਹਿੰਦੇ ਹਨ) ਅਤੇ ਸੈਂਡਬੌਕਸ ਵਿਵਹਾਰ ਦਾ ਸੰਖੇਪ ਦਿਆਂਗਾ। ਕਾਰਜ: ਇੱਕ ਸੰਭਾਵੀ ਸ਼੍ਰੇਣੀ (ਜਿਵੇਂ ਕਿ ਡਾਊਨਲੋਡਰ, ਹੈਕਰ, ਰੈਨਸਮਵੇਅਰ) ਨੂੰ ਦੇਖਿਆ ਗਿਆ ਵਿਵਹਾਰ ਦੇ ਆਧਾਰ 'ਤੇ ਹਾਈਪੋਥੀਸਿਸ ਵਜੋਂ ਸੁਝਾਓ; ਹਰੇਕ ਪਰਿਕਲਪਨਾ ਨੂੰ ਇੱਕ ਠੋਸ ਸੂਚਕ ਨਾਲ ਲਿੰਕ ਕਰੋ। ਇੱਕ ਨਿਸ਼ਚਿਤ ਪਰਿਵਾਰਕ ਨਿਦਾਨ ਦੇਣਾ; ਗਤੀਸ਼ੀਲ ਪੁਸ਼ਟੀਕਰਨ ਕਦਮਾਂ ਦੀ ਸੂਚੀ ਬਣਾਓ। ਸਿਰਫ ਰੱਖਿਆਤਮਕ ਤੌਰ 'ਤੇ ਟਿੱਪਣੀ ਕਰੋ।
ਨਿਰੀਖਣ 'ਤੇ ਨਿਰਭਰਤਾ, "ਕਲਪਨਾ," ਪੁਸ਼ਟੀਕਰਨ ਕਦਮ, ਅਤੇ ਰੱਖਿਆਤਮਕ ਰੁਕਾਵਟ ਆਉਟਪੁੱਟ ਨੂੰ ਲਾਭਦਾਇਕ ਅਤੇ ਨੈਤਿਕ ਦੋਵੇਂ ਬਣਾਉਂਦੀ ਹੈ।
ਵਿਸ਼ਲੇਸ਼ਣ ਲੇਅਰਾਂ ਦੀ ਸਾਰਣੀ
ਪਰਤ
ਕੀ ਵੇਖਦਾ ਹੈ
AI ਯੋਗਦਾਨ
ਤਸਦੀਕ
ਸਥਿਰ
ਸਤਰ, ਬਣਤਰ, API
ਸ਼ੱਕੀ ਸੂਚਕ ਮਾਰਕਿੰਗ
ਦਸਤੀ ਨਿਰੀਖਣ
ਗਤੀਸ਼ੀਲ
ਕੰਮ ਦਾ ਵਿਵਹਾਰ
ਲੌਗ ਸੰਖੇਪ, IOC ਅਨੁਮਾਨ
ਸੈਂਡਬੌਕਸ ਨਿਰੀਖਣ
ਨੈੱਟਵਰਕ (PCAP/ਪ੍ਰਵਾਹ)
ਆਵਾਜਾਈ ਦੇ ਪੈਟਰਨ
ਅਸੰਗਤਤਾ/ਬੀਕਨ ਮਾਰਕਿੰਗ
ਬੇਸਲਾਈਨ ਪੁਸ਼ਟੀ
ਸਬੰਧ
ਬਹੁ ਸਰੋਤ
ਬਿਰਤਾਂਤ ਦੀ ਰੂਪਰੇਖਾ
ਕਰਾਸ ਸਬੂਤ
ਆਮ ਗਲਤੀਆਂ
- ਇੱਕ ਸਥਿਰ ਨਿਦਾਨ ਮੰਨਣਾ ਨਿਸ਼ਚਿਤ ਹੈ। ਗਤੀਸ਼ੀਲ ਵਿਵਹਾਰ ਦੁਆਰਾ ਪਰਿਵਾਰਕ ਨਿਦਾਨ ਦੀ ਪੁਸ਼ਟੀ ਕੀਤੀ ਜਾਣੀ ਚਾਹੀਦੀ ਹੈ.
- ਬੇਸਲਾਈਨ ਤੋਂ ਬਿਨਾਂ ਵਿਗਾੜਾਂ ਦੀ ਖੋਜ ਕਰਨਾ। ਸਧਾਰਣ ਪਰਿਭਾਸ਼ਿਤ ਕੀਤੇ ਬਿਨਾਂ ਸਭ ਕੁਝ ਗਲਤ ਸਕਾਰਾਤਮਕ ਬਣ ਜਾਂਦਾ ਹੈ।
- ਬਿਨਾਂ ਪੁਸ਼ਟੀ ਕੀਤੇ IOC ਨੂੰ ਬਲਾਕ ਕਰਨਾ। ਗਲਤ IOC ਜਾਇਜ਼ ਆਵਾਜਾਈ ਨੂੰ ਰੋਕਦਾ ਹੈ; ਪੁਸ਼ਟੀ ਕਰੋ।
- AI ਤੋਂ ਹਮਲਾ ਕਰਨਾ/ਬੇਨਤੀ ਕਰਨਾ। ਅਣਅਧਿਕਾਰਤ ਵਰਤੋਂ; ਸਿਰਫ ਬਚਾਅ ਅਤੇ ਤਸਦੀਕ.
- ਇਨਸੂਲੇਸ਼ਨ ਤੋਂ ਬਿਨਾਂ ਕੀਟ ਨੂੰ ਚਲਾਉਣਾ. ਡਾਇਨਾਮਿਕ ਵਿਸ਼ਲੇਸ਼ਣ ਹਮੇਸ਼ਾ ਅਲੱਗ ਸੈਂਡਬੌਕਸ ਵਿੱਚ ਕੀਤਾ ਜਾਂਦਾ ਹੈ।
ਸੰਖੇਪ ਵਿੱਚ
ਮਾਲਵੇਅਰ ਅਤੇ ਨੈੱਟਵਰਕ ਫੋਰੈਂਸਿਕ ਵਿਸ਼ਲੇਸ਼ਣ ਕਿਸੇ ਘਟਨਾ ਦੇ ਤਕਨੀਕੀ ਮੂਲ ਨੂੰ ਪ੍ਰਗਟ ਕਰਦਾ ਹੈ। AI; ਇਹ ਸਟ੍ਰਿੰਗ ਟ੍ਰਾਈਜ, ਸਕ੍ਰਿਪਟ/ਮੈਕਰੋ ਐਨੋਟੇਸ਼ਨ, ਆਈਓਸੀ ਐਕਸਟਰੈਕਸ਼ਨ, ਅਤੇ ਨੈਟਵਰਕ ਅਨੌਮਲੀ ਫਲੈਗਿੰਗ ਨੂੰ ਬਹੁਤ ਤੇਜ਼ ਕਰਦਾ ਹੈ। ਪਰ ਇੱਕ ਨਿਦਾਨ ਇੱਕ ਅਨੁਮਾਨ ਹੈ; ਗਤੀਸ਼ੀਲ ਵਿਸ਼ਲੇਸ਼ਣ, ਬੇਸਲਾਈਨ ਅਤੇ ਆਈਓਸੀ ਤਸਦੀਕ ਮਨੁੱਖੀ ਕੰਮ ਹਨ। ਅਤੇ ਸਭ ਤੋਂ ਮਹੱਤਵਪੂਰਨ: ਇਹ ਜਾਣਕਾਰੀ ਸਿਰਫ ਬਚਾਅ, ਅਧਿਕਾਰਤ ਜਾਂਚ, ਅਤੇ ਸਬੂਤ ਦੀ ਪੁਸ਼ਟੀ ਲਈ ਹੈ — ਕਦੇ ਵੀ ਅਣਅਧਿਕਾਰਤ ਪਹੁੰਚ ਜਾਂ ਹਮਲੇ ਦੇ ਵਿਕਾਸ ਲਈ ਨਹੀਂ।
ਐਪਲੀਕੇਸ਼ਨ ਦਾ ਕੰਮ
ਇੱਕ ਸੁਰੱਖਿਅਤ, ਅਲੱਗ-ਥਲੱਗ ਵਾਤਾਵਰਣ (ਜਾਂ ਇੱਕ ਕਾਲਪਨਿਕ ਉਦਾਹਰਣ 'ਤੇ) ਵਿੱਚ ਇੱਕ ਸਕ੍ਰਿਪਟ/ਮੈਕ੍ਰੋ ਐਨੋਟੇਸ਼ਨ ਦ੍ਰਿਸ਼ ਸੈਟ ਅਪ ਕਰੋ। "ਸਕ੍ਰਿਪਟ/ਮੈਕ੍ਰੋ ਵਰਣਨ" ਅਤੇ "IOC ਅਨੁਮਾਨ" ਟੈਂਪਲੇਟ ਲਾਗੂ ਕਰੋ; ਹਰੇਕ IOC ਨੂੰ AI ਦੁਆਰਾ ਸਰੋਤ ਨਾਲ ਜੋੜੋ ਅਤੇ ਤਸਦੀਕ ਕਰੋ। ਫਿਰ ਇੱਕ ਨਮੂਨਾ ਸੈਸ਼ਨ ਲੌਗ ਵਿੱਚ "ਨੈੱਟਵਰਕ ਅਨੌਮਲੀ ਮਾਰਕਿੰਗ" ਪੈਟਰਨ ਦੇ ਨਾਲ ਇੱਕ ਬੀਕਨ ਪੈਟਰਨ ਲੱਭਣ ਦੀ ਕੋਸ਼ਿਸ਼ ਕਰੋ ਅਤੇ ਬੇਸਲਾਈਨ ਨਾਲ ਪੁਸ਼ਟੀ ਕਰੋ।
ਚੈੱਕਲਿਸਟ
- [ ] ਮੈਂ ਸਿਰਫ਼ ਰੱਖਿਆਤਮਕ/ਅਧਿਕਾਰਤ ਸਮੀਖਿਆ ਦੇ ਉਦੇਸ਼ਾਂ ਲਈ ਵਿਸ਼ਲੇਸ਼ਣ ਕੀਤਾ ਹੈ।
- [ ] ਮੈਂ ਨਿਦਾਨ ਨੂੰ ਇੱਕ ਪਰਿਕਲਪਨਾ ਦੇ ਰੂਪ ਵਿੱਚ ਮੰਨਿਆ ਅਤੇ ਗਤੀਸ਼ੀਲ ਵਿਵਹਾਰ ਨਾਲ ਇਸਦੀ ਪੁਸ਼ਟੀ ਕੀਤੀ।
- [ ] ਮੈਂ ਮਾਲਵੇਅਰ ਨੂੰ ਸਿਰਫ਼ ਅਲੱਗ ਸੈਂਡਬੌਕਸ ਵਿੱਚ ਚਲਾਇਆ ਹੈ।
- [ ] ਮੈਂ ਬੇਸਲਾਈਨ ਦੇ ਅਨੁਸਾਰੀ ਨੈੱਟਵਰਕ ਵਿਗਾੜਾਂ ਦੀ ਵਿਆਖਿਆ ਕੀਤੀ।
- [ ] ਮੈਂ ਹਰੇਕ IOC ਨੂੰ ਸਰੋਤ ਨਾਲ ਕਨੈਕਟ ਕੀਤਾ ਅਤੇ ਬਲੌਕ ਕਰਨ ਤੋਂ ਪਹਿਲਾਂ ਪੁਸ਼ਟੀ ਕੀਤੀ।