Njësia 6 / 11

Malware dhe Analiza Forenzike e Rrjetit: Inxhinieri e kundërt për Mbrojtjen

Fitimet:

  • Kuptoni shtresat e analizës statike dhe dinamike dhe jeni në gjendje të kryeni triazhin e vargjeve, shënimin e skriptit dhe nxjerrjen e IOC me inteligjencën artificiale
  • Aftësia për të shënuar modele të tilla si anomalitë dhe sinjalizimet në trafikun e rrjetit kundrejt linjës bazë dhe verifikimi i çdo IOC
  • Aftësia për të kuptuar se diagnoza e malware është një hipotezë dhe se ky informacion do të përdoret vetëm për mbrojtje dhe hetim të autorizuar dhe nuk mund të përdoret për akses të paautorizuar ose gjenerim sulmi.

Një incident shpesh ka në qendër të tij softuer keqdashës - softuer i krijuar për të dëmtuar një sistem, për të vjedhur të dhëna ose për të marrë kontrollin. “Çfarë bën kjo dosje, si ka hyrë në sistem, çfarë ka vjedhur, ku ka komunikuar me jashtë? Përgjigjet e këtyre pyetjeve janë kritike si për të kuptuar incidentin ashtu edhe për paraqitjen e tij në gjykatë. Po kështu, mjekësia ligjore e rrjetit - gjurmimi i një ngjarjeje nga të dhënat e trafikut të rrjetit - zbulon hyrjen dhe daljen e sulmuesit. Në këtë njësi, ne do të mbulojmë se si AI është një përshpejtues në këto dy fusha dhe duhet të përdoret vetëm për qëllime të mbrojtjes, verifikimit dhe rishikimit të autorizuar.

Kufiri së pari: përdorimi mbrojtës

Fjalia më e rëndësishme e kësaj njësie është në fillim: Ky informacion ka për qëllimin e vetëm për të mbrojtur sistemin tuaj, për të hetuar një çështje me autoritet dhe për të verifikuar provat. Përdorimi i AI për të prodhuar malware që funksionojnë, për të ndërhyrë në sistemin e dikujt tjetër ose për të zhvilluar një sulm është edhe i paligjshëm dhe joetik dhe është përtej fushëveprimit të këtij moduli. Analisti mjeko-ligjor bën inxhinieri të kundërt për të kuptuar dhe vërtetuar atë që ka bërë sulmuesi; për të mos përsëritur sulmin.

Kujdes: T'i thuash AI "më shkruaj një malware që funksionon" ose "si mund të hyj në këtë sistem" është përdorim i paautorizuar. Përdorimi i saktë: "përshkruani se çfarë bën ky shembull i gjetur", "çfarë do të thotë ky trafik nga këndvështrimi i mbrojtjes", "si mund ta verifikoj këtë IOC". Qëllimi është gjithmonë mbrojtja dhe provat.

Dy shtresa të analizës së malware

Analiza e malware ndahet në dy. Analiza statike - ekzaminimi i kodit dhe strukturës së programit pa e ekzekutuar atë: lloji i skedarit, vargjet - tekste të lexueshme brenda skedarit, URL-të e integruara, të quajtura funksione të sistemit. Analiza dinamike (analiza dinamike - ekzekutimi i programit në një mjedis të izoluar dhe vëzhgimi i sjelljes së tij): zakonisht kryhet në një sandbox (sandbox - një mjedis i izoluar i sigurt ku malware ekzekutohet pa dëmtuar sistemin aktual); Ai monitoron se cilët skedarë krijon, cilët çelësat e regjistrit prek dhe ku lidhet.

AI kontribuon në shpjegimin dhe prioritizimin në të dy shtresat:

  • Shënimi i URL-ve, komandave dhe modeleve teknike të dyshimta në drejtori (strings).
  • Shpjegimi në gjuhë të thjeshtë se çfarë bën një skenar ose makro.
  • Përmbledhja e regjistrave të sjelljes së sandboxit dhe nxjerrja e IOC (Treguesi i Kompromisit: sinjalet e zbulimit si IP keqdashëse, emri i domenit, hash-i i skedarit, çelësi i regjistrimit).
  • Përmbledhje e hartës së teknikave të njohura të sulmit në një kornizë (p.sh., MITER ATT&CK - një bazë e hapur njohurish që klasifikon taktikat dhe teknikat e sulmit).

Çdo produkt është një hipotezë për t'u verifikuar; Diagnoza përfundimtare bëhet duke vërtetuar sjelljen në sandbox dhe në regjistra.

Analiza mjeko-ligjore e rrjetit dhe AI

Në anën e rrjetit, ju keni PCAP (kapur paketë - skedari ku trafiku i rrjetit regjistrohet paketë pas pakete), regjistrime NetFlow/sesioni (kush foli me kë, kur, për sa kohë) dhe regjistrat e proxy/DNS. Këto të dhëna mund të jenë të mëdha. AI:

  • Flamujt e lidhjeve të pazakonta (shteti, porti, kohëzgjatja e papritur).
  • Ai zbulon dhe i jep përparësi modeleve periodike të tilla si beaconing (një malware që dërgon një sinjal "Unë jam këtu" në serverin e komandës në intervale të rregullta).
  • Shënon modelet e dyshimta/fabrikuara të emrave të domenit (emrat e domeneve të krijuara nga algoritmi) në regjistrat e DNS.
  • Ai konverton trafikun në një tregim të thjeshtë ngjarjesh dhe prodhon një draft raport.
Këshillë: Kur AI të analizojë trafikun, përcaktoni bazën normale - sjelljen e zakonshme të sistemit: "Ky server normalisht lidhet vetëm me vendet e mëposhtme në portin 443." Anomalia merr kuptim vetëm në raport me normalen; Pa një bazë, gjithçka duket e dyshimtë dhe pozitive false shpërthejnë.

Rreziku i halucinacioneve dhe diagnozës

Në analizën e malware, halucinacioni i AI është veçanërisht i rrezikshëm: AI mund të "shohë" një thirrje funksioni që nuk ekziston, ose të keqinterpretojë një varg dhe të thotë "ky është ransomware". Sidoqoftë, diagnoza duhet të mbështetet nga analiza dinamike (sjellja e shikimit), verifikimi i IOC-ve dhe nënshkrimet e njohura nëse është e mundur. "Inteligjenca artificiale tha kështu" nuk është kurrë e mjaftueshme për të diagnostikuar një familje malware.

tre mini kuti

Rasti 1 — Analiza makro e përshpejtuar. Makro VBA në dokumentin e Office-it të marrë në një incident phishing ishte kompleks dhe i turbullt. AI shpjegoi hapat e makros në gjuhë të thjeshtë: ajo deshifroi një komandë PowerShell dhe shkarkoi ngarkesën nga një adresë e largët. Analisti e konfirmoi këtë hipotezë në sandbox; Adresa e shkarkuar u bllokua si një IOC. Analiza zbriti nga 3 orë në 40 minuta.

Rasti 2 - Beaconing i kapur. Në regjistrimin 6-orësh të NetFlow, AI shënonte lidhje të vogla dhe të rregullta me të njëjtën IP të jashtme çdo 300 sekonda. Analisti konfirmoi se ishte një fener komandimi dhe kontrolli dhe identifikoi makinën e komprometuar. Modeli i rregullt ishte i tillë që syrit të njeriut do të humbiste miliona rreshta.

Rasti 3 - Kthimi nga diagnoza e gabuar. AI shikoi vargjet e një kampioni dhe e etiketoi atë si "ransomware i njohur X". Analisti e përdori atë në sandbox: nuk kishte asnjë sjellje kriptimi, mostra ishte në të vërtetë një vjedhës informacioni. Verifikimi dinamik parandaloi hyrjen e identifikimit të rremë të familjes në raport.

Katër shabllone të kopjueshëm

1) Triazhi i vargut:

Roli juaj: analist mbrojtës i malware. Më poshtë janë vargjet e nxjerra nga uniforma. Shënoni URL-të e dyshimta, IP-të, shtigjet e skedarëve, komandat, çelësat e regjistrit dhe treguesit teknikë dhe shkruani JUSTIFIKIM. Kjo është një hipotezë; jo diagnostike. Gjenerimi i kodit të punës; komentoni vetëm vargjet ekzistuese.

2) Përshkrimi i skriptit/makros:

Përshkruani këtë makro/skript në mënyrë mbrojtëse: hap pas hapi çfarë bën, çfarë aksesi skedari/rrjeti/rekord ka, a ka ndonjë gjurmë të qëndrueshmërisë ose të ekfiltrimit të të dhënave? Lidhni çdo pohim me një rresht në kod. Bërja e kodit të ekzekutueshëm ose "përmirësimi" i tij; thjesht shpjegoni. Nëse nuk jeni të sigurt, shënojeni si "verifiko në sandbox".

3) Përfundimi i IOC:

Më poshtë është një regjistër i sjelljes së sandbox. Ekstraktoni kandidatët e verifikueshëm të IOC nga këtu: IP, emri i domenit, hash skedari, çelësi i regjistrimit, skedari i krijuar. Lidhni çdo IOC me rreshtin në regjistër. Deklaroni se këta janë KANDIDATË për zbulim/bllokim dhe kërkohet konfirmim.

4) Shënimi i anomalive të rrjetit:

Baza: ky server normalisht flet vetëm me [country/service] nga 443. Unë do t'ju jap regjistrimet e sesioneve. Bazuar vetëm në atë që AKTUALISHT ndodh në regjistrim: shënoni modele të destinacionit të papritur, portit, kohëzgjatjes dhe periodike (fener); Trego secilin me rreshtin përkatës. Mos pretendoni shkakësi; Koment nga perspektiva e mbrojtjes.

Prompt i dobët / Prompt i fortë

Njoftim i dobët:

Më thuaj, a është virus ky skedar?

Asnjë kontekst, asnjë verifikim; AI mund të shikojë vargjet dhe të dalë me një diagnozë të saktë, por të pasaktë.

Njoftim i fuqishëm:

Roli juaj: analist mbrojtës i malware. Unë do t'ju jap një shembull të treguesve statikë (lloji i skedarit, vargjet, API-të e thirrura) dhe një përmbledhje të sjelljes së sandbox. Detyrë: sugjeroni një kategori të mundshme (p.sh. shkarkues, haker, ransomware) si HIPOTEZË bazuar në sjelljen e vëzhguar; Lidhni secilën hipotezë me një tregues konkret. Dhënia e një diagnoze përfundimtare familjare; Listoni hapat e verifikimit dinamik. Komentoni vetëm në mbrojtje.

Mbështetja në vëzhgim, "hipoteza", hapi i verifikimit dhe kufizimi mbrojtës e bëjnë rezultatin të dobishëm dhe etik.

Tabela e shtresave të analizës

shtresë

çfarë sheh

Kontributi i AI

verifikimi

statike

Vargjet, struktura, API

Shënim i dyshimtë i treguesit

inspektimi manual

Dinamik

sjelljen e punës

Përmbledhja e regjistrit, përfundimi i IOC

vëzhgimi i kutisë së rërës

Rrjeti (PCAP/rrjedha)

modelet e trafikut

Anomali/shënjimi i fenerit

Konfirmimi bazë

korrelacioni

me shumë burime

përvijimi narrativ

dëshmi të kryqëzuara

Gabimet e zakonshme

  • Duke supozuar se një diagnozë statike është përfundimtare. Diagnoza familjare duhet të konfirmohet nga sjellja dinamike.
  • Kërkimi i anomalive pa një bazë. Pa përcaktimin e normales, gjithçka bëhet një pozitiv i rremë.
  • Bllokimi i IOC pa verifikim. IOC i rremë kap trafikun legjitim; konfirmoj.
  • Prodhimi/kërkimi i një sulmi nga AI. Përdorimi i paautorizuar; vetëm mbrojtje dhe verifikim.
  • Drejtimi i dëmtuesit pa izolim. Analiza dinamike bëhet gjithmonë në sandbox të izoluar.

Në përmbledhje

Malware dhe analiza mjeko-ligjore e rrjetit zbulon thelbin teknik të një incidenti. AI; Ai përshpejton shumë ndarjen e vargjeve, shënimin e skriptit/makro, nxjerrjen e IOC dhe shënjimin e anomalive të rrjetit. Por një diagnozë është një hipotezë; analiza dinamike, bazë dhe verifikimi i IOC janë punë njerëzore. Dhe më e rëndësishmja: ky informacion është vetëm për mbrojtje, ekzaminim të autorizuar dhe verifikim të provave - kurrë për qasje të paautorizuar ose zhvillim sulmi.

Detyra e aplikimit

Vendosni një skenar skripti/makro shënimi në një mjedis të sigurt, të izoluar (ose në një shembull imagjinar). Zbatoni shabllonet "skript/makro përshkrim" dhe "konkluzion i IOC"; Lidhni dhe verifikoni çdo IOC ekstraktet e AI me burimin. Pastaj përpiquni të gjeni një model fener me modelin "shënjimi i anomalive të rrjetit" në një regjistër të sesionit të mostrës dhe konfirmoni me vijën bazë.

listë kontrolli

  • [ ] Unë e kam kryer analizën vetëm për qëllime mbrojtëse/të autorizuara të rishikimit.
  • [ ] Diagnozën e trajtova si hipotezë dhe e konfirmova me sjellje dinamike.
  • [ ] Kam përdorur malware vetëm në sandbox të izoluar.
  • [ ] Kam interpretuar anomalitë e rrjetit në lidhje me bazën.
  • [ ] E lidha çdo IOC me burimin dhe e konfirmova përpara bllokimit.