Единицы
1. Введение в искусственный интеллект в криминалистике: роли, границы, проверка, целостность доказательств и этика 2. Поддержка сбора доказательств и экспертизы: ускорение визуализации, сортировки и анализа 3. Анализ журнала и временной шкалы: размещение событий в правильном порядке 4. Сортировка больших данных: приоритезация терабайтов данных 5. E-Discovery: поиск соответствующих доказательств в корпоративных данных 6. Криминалистический анализ вредоносных программ и сети: обратный инжиниринг для защиты 7. Криминалистический анализ мобильных устройств, облаков и приложений: данные чата, местоположения и приложений 8. Обнаружение дипфейков и синтетических носителей: проверка поддельных изображений, аудио и видео 9. Целостность доказательств, цепочка сохранности и юридическая приемлемость 10. Проект отчета и экспертная презентация: понятное и аргументированное изложение выводов 11. Комплексный рабочий процесс, управление лабораторией, валидация и ответственное использование
Единица 3 / 11

Анализ журнала и временной шкалы: размещение событий в правильном порядке

Прибыль:

  • Возможность нормализовать несколько источников временных меток к одной ссылке (UTC) и отмечать аномалии и пробелы на супервременной шкале с помощью искусственного интеллекта.
  • Способность различать корреляцию и причинно-следственную связь и проверять повествование, созданное искусственным интеллектом, связывая каждое событие с его источником.
  • Способность распознавать риски, такие как сбивка времени, дрейф часов и пробелы в журналах, и подтверждать их с помощью нескольких источников.

Есть только одна вещь, которая говорит вам, когда, как и в каком порядке на самом деле происходит киберсобытие: время. Когда злоумышленник проник в систему, к какому файлу он прикоснулся и когда, когда он вытащил данные — все это хранится в разных журналах (файлах записи, куда система фиксирует события) и разных временных метках (timestamp — запись даты и времени, когда произошло событие). Анализ временной шкалы объединяет эти разрозненные временные метки в единое хронологическое повествование и задает вопрос: «Что произошло?» Это искусство ответа на вопрос. В этом модуле мы увидим, как ИИ обеспечивает большую скорость в организации этих беспорядочных данных и где он может ввести вас в заблуждение.

Множество и подводные камни временных меток

Даже один файл имеет несколько временных меток. Например, файловая система имеет штампы MACB: Modified, Accessed, Changed, Born. Кроме того, имеются журналы событий операционной системы (Журнал событий Windows), журналы веб-сервера, журналы брандмауэра, журналы приложений и записи реестра (реестр Windows — иерархическая база данных, в которой хранятся настройки системы и приложений).

Самая большая ошибка — это часовой пояс и сдвиг времени. В одном журнале регистрируется UTC (всемирное координированное время), в другом — местное время; системные часы могут быть установлены неправильно; Злоумышленник мог намеренно манипулировать временными метками (timestomping — подмена временных меток файлов). Поэтому, прежде чем устанавливать временную шкалу, необходимо определить часовой пояс и точность часов каждого источника, нормализованные к общей ссылке (обычно UTC).

Внимание: это классическая ошибка — положить рядом два журнала в разные периоды времени и сказать: «Это произошло в одно и то же время». Преобразуйте все временные метки в одну ссылку перед корреляцией; В противном случае причинно-следственная связь, установленная ИИ (и вами), прогнила с самого начала.

Супертаймлайн и ИИ

В компьютерной криминалистике структура, объединяющая все эти источники, называется супервременной шкалой; Он часто создается с помощью таких инструментов, как Plaso/log2timeline, и может состоять из десятков тысяч или даже миллионов строк. Именно здесь на помощь приходит ИИ: он отмечает значимые закономерности и аномалии на этой огромной диаграмме.

Безопасный вклад ИИ:

  • Пометка об аномалиях: доступ в нерабочее время, внезапное повышение привилегий, необычная цепочка процессов, несколько неудачных входов в систему за короткий промежуток времени.
  • Кластеризация событий: группировка событий, которые концентрируются в одном временном окне, и пометка их как «здесь что-то произошло».
  • Повествовательная схема: перевод проверенных событий в хронологическую историю простым языком (первый вариант отчета).
  • Обнаружение пробелов: «За этот 40-минутный интервал нет журналов — могли ли они быть удалены?» Спрашиваю о недостатках, таких как.

В каждом случае ИИ генерирует гипотезы; Вы доказываете причинно-следственную связь и доказательную ценность.

Совет: сообщая ИИ временную шкалу, сначала четко сообщите ему часовой пояс и формат: «Все временные метки указаны в формате UTC, ISO 8601». Сначала нормализуйте смешанные форматы; Позволить ИИ угадать формат — это приглашение к ошибке.

Корреляция – это не причинно-следственная связь

Самая опасная логическая ошибка во временном анализе — думать, что последовательность — это причина и следствие. «USB был вставлен в 22:10, файл скопирован в 22:12» два события могут произойти последовательно, но они не доказывают, что это сделал один и тот же человек с одной и той же целью; Может быть и другое объяснение. Хотя ИИ строит беглое повествование, он не видит этого пробела и может выдать точное предложение, например «Данные были украдены через USB». Задача эксперта — исключить альтернативные объяснения и подкрепить каждый шаг независимыми доказательствами.

три мини-кейса

Случай 1 — Обнаружен сдвиг часов. В одном случае журнал веб-сервера и журнал брандмауэра выглядели по-разному в течение 3 часов. В первом проекте ИИ считал это «двумя отдельными атаками». Эксперт обнаружил, что часовой пояс сервера установлен неправильно; При нормализации два журнала помещаются в одно событие. Трехчасовая «фантомная разница» исчезла.

Случай 2. Пробел выявил удаление. На супертаймлайне из 1,1 миллиона строк ИИ отметил, что между 02:30 и 03:10 записей не было. Эксперт проверил: В этом окне логи безопасности были намеренно очищены (очистка логов). Сама пустота стала одним из самых убедительных доказательств нападения.

Случай 3 — Галлюцинация сфабриковала событие. Подводя итоги, YZ сказал: «Учетная запись администратора была создана в 03:45». Эксперт посмотрел исходник: такого Event ID — числа в журналах Windows, обозначающего тип события, не было; ИИ объединил две разные линии и произвел событие, которого не существовало. Этап привязки к источнику предотвратил ложное повествование.

Четыре копируемых шаблона

1) План нормализации времени:

Ваша роль: судебный аналитик временной шкалы. Я дам вам временные метки из разных источников (форматы и периоды времени могут отличаться). Сначала определите формат и часовой пояс каждого источника, затем придумайте план преобразования их всех в UTC/ISO 8601. Отметьте часовой пояс, в котором вы не уверены, как «требует подтверждения».

2) Маркировка аномалий:

Контекст: корпоративный сервер, обычный рабочий день 08:00-18:00 (UTC+3). Я дам вам нормализованный список событий. Основываясь только на записях, которые ДЕЙСТВИТЕЛЬНО присутствуют в списке, пометьте следующее: доступ в нерабочее время, повышение привилегий, повторяющиеся неудачные попытки входа в систему, необычную цепочку процессов. Для каждого знака укажите соответствующую строку. Добавление интерпретации/причинности; Я оценю это.

3) Повествовательная канва (для отчета):

Ниже приведены события, которые я ПРОВЕРИЛ (каждое со своим источником). Превратите их в простое хронологическое повествование. Используйте только те события, которые я даю; добавление нового события, предсказания или причинно-следственной связи. Запишите расплывчатые связи на языке, который характеризует их как «возможные».

4) Сканирование пробелов и несоответствий:

На этой нормализованной временной шкале: (1) отмечайте периоды журнала, которые ожидаются, но кажутся отсутствующими, (2) записи, которые вышли из строя (из будущего в прошлое), (3) всплески, которые появляются пакетно/автоматически. Покажите каждый из них с соответствующим межстрочным интервалом. Укажите, что это могут быть ПРИЗНАКИ удаления/манипулирования, но не являются доказательством.

Слабая подсказка / Сильная подсказка

Слабая подсказка:

Обобщите эти журналы и объясните, что произошло.

Никаких ограничений по времени, источнику или «только реальная запись»; ИИ может создать плавную, но сфабрикованную историю.

Мощная подсказка:

Ваша роль: эксперт-аналитик журналов. Источник: 3 журнала (Безопасность Windows, доступ к Apache, брандмауэр), все нормализованы по UTC, ISO 8601. Задача: составить хронологический список событий от 14 марта с 21:00 до 23:00, основываясь только на заданных строках; укажите каждую строку с указанием ее источника и идентификатора/кода события. Установление корреляции, утверждение причинно-следственной связи; Я прокомментирую. Отметьте интервалы, которые вы считаете отсутствующими или необычными, отдельно.

Ограничения источника, нормализованной ссылки, «только заданной строки» и «установления причинно-следственной связи» делают вывод оправданным.

Таблица источников временных меток

Источник

Пример временной метки

Внимание

Файловая система (MACB)

Изменить/получить доступ/создать

Открыт для отслеживания времени

Журнал событий Windows

События входа, процесса, обслуживания

Проверьте идентификатор события

журнал веб-сервера

запросить время

проверка часового пояса

брандмауэр/сеть

связь, отказ

Синхронизация часов (NTP)

Реестр

Время последней записи

Комментарий требует опыта

Приложение/браузер

история, кэш

может быть местное время

Распространенные ошибки

  • Установление корреляции без нормализации временного периода. Различные фрагменты создают ложный «параллелизм».
  • Принятие корреляции за причинно-следственную связь. Последующие события не означают одного и того же преступника/цели.
  • Абсолютное доверие к метке времени. Возможны сбивки и неправильное время; Подтвердите с помощью нескольких источников.
  • Не проверяя событие, которое собрал ИИ. Объединение двух строк может привести к несуществующему событию.
  • Игнорирование пробелов. Отсутствующий журнал часто является самым важным доказательством.

В заключение

Анализ временной шкалы — это объединение разрозненных временных меток в единую проверяемую хронологию. ИИ обеспечивает высокую скорость обнаружения аномалий, кластеризации, обнаружения пробелов и составления повествования на супертаймлайнах, состоящих из миллионов строк. Но нормализация временных периодов, корреляционно-причинное различение и приписывание каждого события источнику принадлежат людям. ИИ генерирует гипотезы; Вы защищаете хронологию в суде.

Задача приложения

Подготовьте примерный список событий из 15–20 строк в разном формате и часовом поясе (намеренно включите временной сдвиг и пробел). Сначала преобразуйте их все в формат UTC с помощью шаблона «План нормализации времени». Затем примените шаблоны «Маркировка аномалий» и «Сканирование пропусков» и проверьте дрейф часов и разрыв, зафиксированные ИИ в источнике.

контрольный список

  • [ ] Я нормализовал все временные метки к одной ссылке (UTC).
  • [ ] Я связал каждое событие с его источником (файл/идентификатор события/строка).
  • [ ] Я различал корреляцию и причинно-следственную связь; Я рассмотрел альтернативные объяснения.
  • [ ] Я отметил пробелы в журнале и необычные записи.
  • [ ] Я подтвердил события, которые ИИ объединил/обобщил в оригинальной записи.