ලාභ:
- ස්ථිතික සහ ගතික විශ්ලේෂණ ස්ථර තේරුම් ගෙන කෘත්රිම බුද්ධිය සමඟින් නූල් ට්රයිජ්, ස්ක්රිප්ට් විවරණ සහ IOC නිස්සාරණය සිදු කිරීමට හැකි වේ.
- මූලික පදනමට එරෙහිව ජාල ගමනාගමනයේ විෂමතා සහ බීකන් කිරීම වැනි රටා සලකුණු කිරීමට සහ එක් එක් IOC සත්යාපනය කිරීමට හැකියාව
- අනිෂ්ට මෘදුකාංග රෝග විනිශ්චය උපකල්පනයක් බවත්, මෙම තොරතුරු ආරක්ෂාව සහ බලයලත් විමර්ශනය සඳහා පමණක් භාවිත කරන බවත්, අනවසර ප්රවේශය හෝ ප්රහාර උත්පාදනය සඳහා භාවිත කළ නොහැකි බවත් තේරුම් ගැනීමේ හැකියාව.
සිදුවීමක් බොහෝ විට එහි මධ්යයේ අනිෂ්ට මෘදුකාංග ඇත - පද්ධතියකට හානි කිරීමට, දත්ත සොරකම් කිරීමට හෝ පාලනය කිරීමට නිර්මාණය කර ඇති මෘදුකාංග. "මෙම ගොනුව කරන්නේ කුමක්ද, එය පද්ධතියට ඇතුළු වූයේ කෙසේද, එය සොරකම් කළේ කුමක්ද, එය පිටතින් සන්නිවේදනය කළේ කොහේද?" මෙම ප්රශ්නවලට පිළිතුරු සිද්ධිය අවබෝධ කර ගැනීම සහ උසාවියට ඉදිරිපත් කිරීම යන දෙකටම වැදගත් වේ. ඒ හා සමානව, ජාල අධිකරණ වෛද්ය විද්යාව - ජාල ගමනාගමන වාර්තා වලින් සිදුවීමක් සොයා ගැනීම - ප්රහාරකයාගේ ඇතුල්වීම සහ පිටවීම හෙළි කරයි. මෙම ඒකකය තුළ, අපි AI මෙම ක්ෂේත්ර දෙකෙහි ත්වරණකාරකයක් වන ආකාරය සහ ආරක්ෂාව, සත්යාපනය සහ බලයලත් සමාලෝචන අරමුණු සඳහා පමණක් භාවිත කළ යුතු ආකාරය ආවරණය කරන්නෙමු.
මායිම පළමුව: ආරක්ෂක භාවිතය
මෙම ඒකකයේ වැදගත්ම වාක්යය ආරම්භයේ ඇත: මෙම තොරතුරු ඔබේම පද්ධතිය ආරක්ෂා කිරීම, අධිකාරිය සහිත නඩුවක් විමර්ශනය කිරීම සහ සාක්ෂි සත්යාපනය කිරීමේ එකම අරමුණ සඳහා වේ. වැඩ කරන අනිෂ්ට මෘදුකාංග නිෂ්පාදනය කිරීමට, වෙනත් කෙනෙකුගේ පද්ධතියට අනවසරයෙන් ඇතුළුවීමට හෝ ප්රහාරයක් වර්ධනය කිරීමට AI භාවිතා කිරීම නීති විරෝධී මෙන්ම සදාචාර විරෝධී වන අතර එය මෙම මොඩියුලයේ විෂය පථයට ඔබ්බෙන් වේ. ප්රහාරකයා කළ දේ තේරුම් ගැනීමට සහ ඔප්පු කිරීමට අධිකරණ වෛද්ය විශ්ලේෂක ප්රතිලෝම ඉංජිනේරුවන්; ප්රහාරය නැවත නොකිරීමට.
අවවාදයයි: AI හට "වැඩ කරන අනිෂ්ට මෘදුකාංගයක් ලියන්න" හෝ "මම මෙම පද්ධතියට ඇතුල් වන්නේ කෙසේද" යනුවෙන් පැවසීම අනවසර භාවිතයකි. නිවැරදි භාවිතය: "මෙම සොයාගත් අවස්ථාව කරන්නේ කුමක්ද යන්න විස්තර කරන්න", "ආරක්ෂක දෘෂ්ටිකෝණයකින් මෙම ගමනාගමනය අදහස් කරන්නේ කුමක්ද", "මම මෙම IOC සත්යාපනය කරන්නේ කෙසේද". ඉලක්කය සෑම විටම ආරක්ෂාව සහ සාක්ෂි වේ.
අනිෂ්ට මෘදුකාංග විශ්ලේෂණය ස්ථර දෙකක්
අනිෂ්ට මෘදුකාංග විශ්ලේෂණය දෙකකට බෙදා ඇත. ස්ථිතික විශ්ලේෂණය - එය ක්රියාත්මක නොකර වැඩසටහනේ කේතය සහ ව්යුහය පරීක්ෂා කිරීම: ගොනු වර්ගය, නූල් - ගොනුව තුළ කියවිය හැකි පෙළ, කාවැද්දූ URL, පද්ධති ශ්රිත ලෙස හැඳින්වේ. ගතික විශ්ලේෂණය (ගතික විශ්ලේෂණය - හුදකලා පරිසරයක වැඩසටහන ක්රියාත්මක කිරීම සහ එහි හැසිරීම නිරීක්ෂණය කිරීම): සාමාන්යයෙන් වැලි පෙට්ටියක සිදු කරනු ලැබේ (වැලි පෙට්ටිය - සැබෑ පද්ධතියට හානි නොකර අනිෂ්ට මෘදුකාංග ක්රියාත්මක වන හුදකලා ආරක්ෂිත පරිසරයක්); එය කුමන ගොනු නිර්මාණය කරන්නේද, කුමන රෙජිස්ට්රි යතුරු ස්පර්ශ කරන්නේද සහ එය සම්බන්ධ වන්නේ කොතැනද යන්න නිරීක්ෂණය කරයි.
AI විසින් ස්ථර දෙකෙහිම පැහැදිලි කිරීම් සහ ප්රමුඛත්වය ලබා දෙයි:
- නාමාවලි (තන්තු) තුළ සැක සහිත URL, විධාන සහ තාක්ෂණික රටා සලකුණු කිරීම.
- ස්ක්රිප්ට් එකක් හෝ මැක්රෝ එකක් කරන දේ සරල භාෂාවෙන් පැහැදිලි කිරීම.
- සෑන්ඩ්බොක්ස් හැසිරීම් ලොග් සාරාංශ කිරීම සහ IOC උපුටා ගැනීම (සම්මුතියේ දර්ශකය: අනිෂ්ට IP, වසම් නාමය, ගොනු හැෂ්, ලියාපදිංචි යතුර වැනි හඳුනාගැනීමේ සංඥා).
- දන්නා ප්රහාරක ශිල්පීය ක්රම රාමුවකට සිතියම්ගත කිරීමේ දළ සටහන (උදා., MITER ATT&CK - ප්රහාරක උපක්රම සහ ශිල්පීය ක්රම වර්ග කරන විවෘත දැනුම් පදනමක්).
සෑම ප්රතිදානයක්ම සත්යාපනය කළ යුතු කල්පිතයකි; වැලිපිල්ල සහ ලඝු-සටහන් වල හැසිරීම ඔප්පු කිරීම මගින් නිශ්චිත රෝග විනිශ්චය සිදු කරනු ලැබේ.
ජාල අධිකරණ වෛද්ය විශ්ලේෂණය සහ AI
ජාල පැත්තේ, ඔබට PCAP (පැකට් ග්රහණය - ජාල තදබදය පැකට්ටුවෙන් පැකට්ටුවෙන් වාර්තා කරන ගොනුව), NetFlow/සැසි වාර්තා (කාටද, කවදාද, කොපමණ වේලාවකට කතා කළේද) සහ ප්රොක්සි/DNS ලොග් ඇත. මෙම දත්ත විශාල විය හැක. AI:
- අසාමාන්ය සම්බන්ධතා සලකුණු කරයි (අනපේක්ෂිත රට, වරාය, කාලසීමාව).
- එය බීකනිං වැනි ආවර්තිතා රටා හඳුනාගෙන ප්රමුඛත්වය ලබා දෙයි (නිරපේක්ෂ කාල පරිච්ඡේදවල විධාන සේවාදායකයට "I'm here" සංඥාවක් යවන අනිෂ්ට මෘදුකාංගයකි).
- DNS ලොග වල සැක සහිත/සැකසූ වසම් නාම රටා (ඇල්ගොරිතම ජනනය කරන ලද වසම් නාම) සලකුණු කරයි.
- එය ගමනාගමනය සරල සිදුවීම් ආඛ්යානයක් බවට පරිවර්තනය කර කෙටුම්පත් වාර්තාවක් නිෂ්පාදනය කරයි.
ඉඟිය: AI මගින් ගමනාගමනය විශ්ලේෂණ කරන විට, සාමාන්ය මූලික - පද්ධතියේ සාමාන්ය හැසිරීම නිර්වචනය කරන්න: "මෙම සේවාදායකය සාමාන්යයෙන් සම්බන්ධ වන්නේ 443 වරායේ පහත රටවලට පමණි." විෂමතාවය සාමාන්යයට සාපේක්ෂව අර්ථය පමණක් ලබා ගනී; මූලික පදනමක් නොමැතිව සෑම දෙයක්ම සැක සහිත ලෙස පෙනෙන අතර ව්යාජ ධනාත්මක පුපුරයි.
මායාව සහ රෝග විනිශ්චය අවදානම
අනිෂ්ට මෘදුකාංග විශ්ලේෂණයේ දී, AI මායාවන් විශේෂයෙන් භයානක ය: AI හට නොපවතින ක්රියාකාරී ඇමතුමක් "දැකීම" හෝ තන්තුවක් වැරදි ලෙස අර්ථකථනය කර "මෙය ransomware" යැයි පැවසිය හැක. කෙසේ වෙතත්, රෝග විනිශ්චය සඳහා ගතික විශ්ලේෂණය (හැසිරීම බැලීම), IOC වල සත්යාපනය සහ හැකි නම් දන්නා අත්සන් මගින් සහාය විය යුතුය. අනිෂ්ට මෘදුකාංග පවුලක් හඳුනා ගැනීමට "AI එසේ පැවසීය" කිසි විටෙකත් ප්රමාණවත් නොවේ.
කුඩා නඩු තුනක්
නඩුව 1 - සාර්ව විශ්ලේෂණය වේගවත් විය. තතුබෑම් සිද්ධියකදී ලබාගත් කාර්යාල ලේඛනයේ VBA මැක්රෝ සංකීර්ණ සහ අපැහැදිලි විය. AI සාර්වයේ පියවර සරල භාෂාවෙන් පැහැදිලි කළේය: එය PowerShell විධානයක් විකේතනය කර දුරස්ථ ලිපිනයකින් ගෙවීම බාගත කළේය. විශ්ලේෂකයා වැලිපිල්ල තුළ මෙම උපකල්පනය තහවුරු කළේය; බාගත කළ ලිපිනය IOC ලෙස අවහිර කර ඇත. විශ්ලේෂණය පැය 3 සිට විනාඩි 40 දක්වා අඩු විය.
නඩුව 2 - බීකන් කිරීම අල්ලා ගන්නා ලදී. 6-පැය NetFlow පටිගත කිරීමේදී, AI සෑම තත්පර 300 කට වරක් එකම බාහිර IP වෙත කුඩා, නිත්ය සම්බන්ධතා සලකුණු කළේය. විශ්ලේෂකයා එය විධාන සහ පාලන පහනක් බව තහවුරු කළ අතර සම්මුතියට පත් යන්ත්රය හඳුනා ගත්තේය. නිත්ය රටාව වූයේ මිනිස් ඇසට රේඛා මිලියන ගණනක් මග හැරෙනු ඇත.
නඩුව 3 - වැරදි රෝග විනිශ්චය සිට ආපසු. AI විසින් එක් නියැදියක නූල් දෙස බලා එය "දන්නා X ransomware" ලෙස ටැග් කර ඇත. විශ්ලේෂක එය වැලිපිල්ල තුළ ධාවනය කළේය: සංකේතාංකන හැසිරීමක් නොතිබුණි, නියැදිය ඇත්ත වශයෙන්ම ඉන්ෆොස්ටීලර් ය. ගතික සත්යාපනය මඟින් ව්යාජ පවුල් හඳුනාගැනීම් වාර්තාවට ඇතුළු වීම වැළකුණි.
පිටපත් කළ හැකි සැකිලි හතරක්
1) තන්තු පරීක්ෂාව:
ඔබේ කාර්යභාරය: ආරක්ෂක අනිෂ්ට මෘදුකාංග විශ්ලේෂක. පහත දැක්වෙන්නේ නිල ඇඳුමෙන් උපුටා ගත් නූල් ය. සැක සහිත URL, IPs, ගොනු මාර්ග, විධාන, රෙජිස්ට්රි යතුරු සහ තාක්ෂණික දර්ශක සලකුණු කර සාධාරණීකරණය ලියන්න. මෙය උපකල්පනයකි; රෝග විනිශ්චය නොවේ. වැඩ කේතය ජනනය කිරීම; පවතින තන්තු පමණක් අදහස් දක්වන්න.
2) ස්ක්රිප්ට්/මැක්රෝ විස්තරය:
මෙම මැක්රෝ/ස්ක්රිප්ට් එක ආරක්ෂාකාරී ලෙස විස්තර කරන්න: පියවරෙන් පියවර එය කරන්නේ කුමක්ද, එයට ඇති ගොනුව/ජාල/වාර්තා ප්රවේශය කුමක්ද, නොනැසී පවතින හෝ දත්ත පිටකිරීමේ හෝඩුවාවක් තිබේද? සෑම ප්රකාශයක්ම කේතයේ පේළියකට සම්බන්ධ කරන්න. කේතය ක්රියාත්මක කළ හැකි බවට පත් කිරීම හෝ එය "වැඩිදියුණු කිරීම"; හුදෙක් පැහැදිලි කරන්න. ඔබට විශ්වාස නැතිනම්, එය "සෑන්ඩ්බොක්ස් හි සත්යාපනය" ලෙස සලකුණු කරන්න.
3) IOC නිගමනය:
පහත දැක්වෙන්නේ වැලිපිල්ල හැසිරීම් සටහනකි. සත්යාපනය කළ හැකි IOC අපේක්ෂකයින් මෙතැනින් උපුටා ගන්න: IP, වසම් නාමය, ගොනු හැෂ්, ලියාපදිංචි යතුර, සාදන ලද ගොනුව. එක් එක් IOC ලොගයේ ඇති රේඛාවට සම්බන්ධ කරන්න. මේවා හඳුනාගැනීම/අවහිර කිරීම සඳහා අපේක්ෂකයින් බව සඳහන් කරන්න සහ තහවුරු කිරීම අවශ්ය වේ.
4) ජාල විෂමතා සලකුණු කිරීම:
මූලික පදනම: මෙම සේවාදායකය සාමාන්යයෙන් 443 සිට [රට/සේවාව] සමඟ පමණක් කතා කරයි. මම ඔබට සැසි වාර්තා ලබා දෙන්නෙමි. පටිගත කිරීමේදී සැබවින්ම සිදුවන්නේ කුමක්ද යන්න මත පදනම්ව: අනපේක්ෂිත ගමනාන්තය, වරාය, කාලසීමාව සහ ආවර්තිතා (බීකන්) රටා සලකුණු කිරීම; එක් එක් අනුරූප රේඛාව සමඟ පෙන්වන්න. හේතුකාරකය ප්රකාශ නොකරන්න; ආරක්ෂක දෘෂ්ටිකෝණයකින් අදහස් දක්වන්න.
දුර්වල ක්ෂණික / ශක්තිමත් විමසුම
දුර්වල ක්ෂණික:
මට කියන්න, මෙම ගොනුව වෛරසයක්ද?
සන්දර්භයක් නැත, සත්යාපනයක් නැත; AI හට නූල් දෙස බලා නිවැරදි නමුත් සාවද්ය රෝග විනිශ්චයක් ඉදිරිපත් කළ හැක.
බලවත් විමසුම:
ඔබේ කාර්යභාරය: ආරක්ෂක අනිෂ්ට මෘදුකාංග විශ්ලේෂක. මම ඔබට උදාහරණයක ස්ථිතික දර්ශක (ගොනු වර්ගය, තන්තු, API ලෙස හඳුන්වන) සහ වැලිපිල්ල හැසිරීමේ සාරාංශයක් දෙන්නම්. කාර්යය: නිරීක්ෂණය කළ හැසිරීම් මත පදනම්ව උපකල්පනය ලෙස හැකි කාණ්ඩයක් (උදා. බාගත කරන්නා, හැකර්, කප්පම් මෘදුකාංග) යෝජනා කරන්න; සෑම උපකල්පනයක්ම සංයුක්ත දර්ශකයකට සම්බන්ධ කරන්න. නිශ්චිත පවුල් රෝග විනිශ්චය ලබා දීම; ගතික සත්යාපන පියවර ලැයිස්තුගත කරන්න. ආරක්ෂිතව පමණක් අදහස් දක්වන්න.
නිරීක්ෂණය මත යැපීම, “උපකල්පනය”, සත්යාපන පියවර සහ ආරක්ෂක බාධකය ප්රතිදානය ප්රයෝජනවත් සහ සදාචාරාත්මක කරයි.
විශ්ලේෂණ ස්ථර වගුව
ස්ථරය
දකින දේ
AI දායකත්වය
සත්යාපනය
ස්ථිතික
නූල්, ව්යුහය, API
සැක සහිත දර්ශක සලකුණු කිරීම
අතින් පරීක්ෂා කිරීම
ගතික
වැඩ හැසිරීම
ලඝු සාරාංශය, IOC නිගමනය
වැලිපිල්ල නිරීක්ෂණ
ජාලය (PCAP/flow)
රථවාහන රටා
විෂමතාව / බීකන් සලකුණු කිරීම
මූලික තහවුරු කිරීම
සහසම්බන්ධය
බහු මූලාශ්රය
ආඛ්යාන දළ සටහන
හරස් සාක්ෂි
පොදු වැරදි
- ස්ථිතික රෝග විනිශ්චයක් උපකල්පනය කිරීම නිශ්චිත ය. පවුලේ රෝග විනිශ්චය ගතික හැසිරීම් මගින් තහවුරු කළ යුතුය.
- මූලික පදනමක් නොමැතිව විෂමතා සෙවීම. සාමාන්ය නිර්වචනයකින් තොරව සෑම දෙයක්ම ව්යාජ ධනාත්මක බවට පත්වේ.
- තහවුරු කිරීමකින් තොරව IOC අවහිර කිරීම. ව්යාජ IOC නීත්යානුකූල ගමනාගමනයට බාධා කරයි; තහවුරු කරන්න.
- AI වෙතින් ප්රහාරයක් නිෂ්පාදනය කිරීම/ඉල්ලීම. අනවසර භාවිතය; ආරක්ෂාව සහ තහවුරු කිරීම පමණි.
- පරිවරණයකින් තොරව පළිබෝධ ධාවනය කිරීම. ගතික විශ්ලේෂණය සෑම විටම හුදකලා වැලිපිල්ල තුළ සිදු කෙරේ.
සාරාංශයක් ලෙස
අනිෂ්ට මෘදුකාංග සහ ජාල අධිකරණ වෛද්ය විශ්ලේෂණය සිද්ධියක තාක්ෂණික හරය හෙළි කරයි. AI; එය string triage, script/macro annotation, IOC නිස්සාරණය සහ ජාල විෂමතා සලකුණු කිරීම විශාල වශයෙන් වේගවත් කරයි. නමුත් රෝග විනිශ්චය යනු උපකල්පනයකි; ගතික විශ්ලේෂණය, මූලික සහ IOC සත්යාපනය මානව වැඩ වේ. සහ වඩාත්ම වැදගත් දෙය නම්: මෙම තොරතුරු ආරක්ෂාව, බලයලත් පරීක්ෂණය සහ සාක්ෂි සත්යාපනය සඳහා පමණි - කිසිවිටෙක අනවසරයෙන් ප්රවේශ වීම හෝ ප්රහාර සංවර්ධනය සඳහා නොවේ.
යෙදුම් කාර්යය
ආරක්ෂිත, හුදකලා පරිසරයක (හෝ මනඃකල්පිත අවස්ථාවක) ස්ක්රිප්ට්/මැක්රෝ විවරණ දර්ශනයක් සකසන්න. "ස්ක්රිප්ට්/මැක්රෝ විස්තරය" සහ "අයිඕසී අනුමාන" සැකිලි යොදන්න; AI නිස්සාරණය කරන සෑම IOC එකක්ම ප්රභවයට සම්බන්ධ කර සත්යාපනය කරන්න. ඉන්පසු නියැදි සැසි ලොගයක "ජාල විෂමතා සලකුණු කිරීමේ" රටාව සහිත බීකන් රටාවක් සොයා ගැනීමට උත්සාහ කර මූලික රේඛාව සමඟ තහවුරු කරන්න.
පිරික්සුම් ලැයිස්තුව
- [ ] මම විශ්ලේෂණය සිදු කළේ ආරක්ෂක / බලයලත් සමාලෝචන අරමුණු සඳහා පමණි.
- [ ] මම රෝග විනිශ්චය උපකල්පනයක් ලෙස සලකන අතර ගතික හැසිරීම් සමඟ එය තහවුරු කළෙමි.
- [ ] මම අනිෂ්ට මෘදුකාංග ධාවනය කළේ හුදකලා වැලිපිල්ල තුළ පමණි.
- [ ] මම මූලික රේඛාවට සාපේක්ෂව ජාල විෂමතා අර්ථකථනය කළෙමි.
- [ ] මම එක් එක් IOC මූලාශ්රයට සම්බන්ධ කර අවහිර කිරීමට පෙර තහවුරු කළෙමි.