ஆதாயங்கள்:
- நிலையான மற்றும் மாறும் பகுப்பாய்வு அடுக்குகளைப் புரிந்துகொண்டு, செயற்கை நுண்ணறிவுடன் சரம் சோதனை, ஸ்கிரிப்ட் சிறுகுறிப்பு மற்றும் IOC பிரித்தெடுத்தல் ஆகியவற்றைச் செய்ய முடியும்
- பேஸ்லைனுக்கு எதிராக நெட்வொர்க் டிராஃபிக்கில் முரண்பாடுகள் மற்றும் பீக்கனிங் போன்ற வடிவங்களைக் கொடியிடும் திறன் மற்றும் ஒவ்வொரு ஐஓசியையும் சரிபார்க்கவும்
- தீம்பொருள் கண்டறிதல் என்பது ஒரு கருதுகோள் மற்றும் இந்த தகவல் பாதுகாப்பு மற்றும் அங்கீகரிக்கப்பட்ட விசாரணைக்கு மட்டுமே பயன்படுத்தப்படும் மற்றும் அங்கீகரிக்கப்படாத அணுகல் அல்லது தாக்குதலை உருவாக்க பயன்படுத்த முடியாது என்பதை புரிந்து கொள்ளும் திறன்.
ஒரு சம்பவம் பெரும்பாலும் அதன் மையத்தில் மால்வேரைக் கொண்டுள்ளது - ஒரு கணினியை சேதப்படுத்த, தரவைத் திருட அல்லது கட்டுப்பாட்டை எடுக்க வடிவமைக்கப்பட்ட மென்பொருள். "இந்த கோப்பு என்ன செய்கிறது, இது எப்படி கணினியில் வந்தது, இது என்ன திருடப்பட்டது, இது வெளியில் எங்கே தொடர்பு கொண்டது?" இந்த வினாக்களுக்கான பதில்கள் சம்பவத்தைப் புரிந்துகொள்வதற்கும் நீதிமன்றத்தில் முன்வைப்பதற்கும் முக்கியமானவை. அதேபோல், நெட்வொர்க் தடயவியல்-நெட்வொர்க் ட்ராஃபிக் ரெக்கார்டுகளிலிருந்து ஒரு நிகழ்வைக் கண்டறிவது-தாக்குபவரின் நுழைவு மற்றும் வெளியேறலை வெளிப்படுத்துகிறது. இந்த யூனிட்டில், AI எவ்வாறு இந்த இரண்டு பகுதிகளிலும் முடுக்கி மற்றும் பாதுகாப்பு, சரிபார்ப்பு மற்றும் அங்கீகரிக்கப்பட்ட மதிப்பாய்வு நோக்கங்களுக்காக மட்டுமே பயன்படுத்தப்பட வேண்டும் என்பதை நாங்கள் விவரிப்போம்.
முதல் எல்லை: தற்காப்பு பயன்பாடு
இந்த யூனிட்டின் மிக முக்கியமான வாக்கியம் தொடக்கத்தில் உள்ளது: இந்தத் தகவல் உங்கள் சொந்த அமைப்பைப் பாதுகாப்பதற்கும், அதிகாரத்துடன் ஒரு வழக்கை விசாரிப்பதற்கும், ஆதாரங்களைச் சரிபார்க்கும் ஒரே நோக்கத்திற்காக உள்ளது. வேலை செய்யும் தீம்பொருளை உருவாக்க, வேறொருவரின் கணினியில் ஊடுருவ அல்லது தாக்குதலை உருவாக்க AI ஐப் பயன்படுத்துவது சட்டவிரோதமானது மற்றும் நெறிமுறையற்றது மற்றும் இந்த தொகுதிக்கு அப்பாற்பட்டது. தடயவியல் பகுப்பாய்வாளர் தலைகீழ் பொறியாளர்கள் தாக்குபவர் என்ன செய்தார் என்பதைப் புரிந்துகொள்வதற்கும் நிரூபிக்கவும்; தாக்குதலை மீண்டும் செய்யக்கூடாது.
எச்சரிக்கை: "எனக்கு வேலை செய்யும் தீம்பொருளை எழுது" அல்லது "இந்த அமைப்பில் நான் எப்படி நுழைவது" என்று AI யிடம் கூறுவது அங்கீகரிக்கப்படாத பயன்பாடாகும். சரியான பயன்பாடு: "இது கண்டுபிடிக்கப்பட்ட நிகழ்வு என்ன செய்கிறது என்பதை விவரிக்கவும்", "பாதுகாப்பு கண்ணோட்டத்தில் இந்த போக்குவரத்து என்ன அர்த்தம்", "இந்த IOC ஐ எவ்வாறு சரிபார்க்கலாம்". இலக்கு எப்போதும் பாதுகாப்பு மற்றும் ஆதாரம்.
தீம்பொருள் பகுப்பாய்வு இரண்டு அடுக்குகள்
மால்வேர் பகுப்பாய்வு இரண்டாக பிரிக்கப்பட்டுள்ளது. நிலையான பகுப்பாய்வு - நிரலின் குறியீடு மற்றும் கட்டமைப்பை இயக்காமல் ஆய்வு செய்தல்: கோப்பு வகை, சரங்கள் - கோப்பின் உள்ளே படிக்கக்கூடிய உரைகள், உட்பொதிக்கப்பட்ட URLகள், கணினி செயல்பாடுகள் எனப்படும். டைனமிக் அனாலிசிஸ் (டைனமிக் அனாலிசிஸ் — ஒரு தனிமைப்படுத்தப்பட்ட சூழலில் நிரலை இயக்குவது மற்றும் அதன் நடத்தையை அவதானித்தல்): வழக்கமாக ஒரு சாண்ட்பாக்ஸில் செய்யப்படுகிறது (சாண்ட்பாக்ஸ் - உண்மையான கணினியை சேதப்படுத்தாமல் தீம்பொருள் இயங்கும் ஒரு தனிமைப்படுத்தப்பட்ட பாதுகாப்பான சூழல்); இது எந்த கோப்புகளை உருவாக்குகிறது, எந்த ரெஜிஸ்ட்ரி விசைகளை தொடுகிறது மற்றும் எங்கு இணைக்கிறது என்பதை இது கண்காணிக்கிறது.
AI இரண்டு அடுக்குகளிலும் விளக்கம் மற்றும் முன்னுரிமையை வழங்குகிறது:
- சந்தேகத்திற்குரிய URLகள், கட்டளைகள் மற்றும் தொழில்நுட்ப வடிவங்களை கோப்பகங்களில் (சரங்கள்) குறிக்கும்.
- ஸ்கிரிப்ட் அல்லது மேக்ரோ என்ன செய்கிறது என்பதை எளிய மொழியில் விளக்குவது.
- சாண்ட்பாக்ஸ் நடத்தை பதிவுகளை சுருக்கவும் மற்றும் IOC பிரித்தெடுத்தல் (சமரசம் காட்டி: தீங்கிழைக்கும் IP, டொமைன் பெயர், கோப்பு ஹாஷ், பதிவு விசை போன்ற கண்டறிதல் சமிக்ஞைகள்).
- அறியப்பட்ட தாக்குதல் நுட்பங்களை ஒரு கட்டமைப்பிற்கு வரைபடமாக்குவதற்கான அவுட்லைன் (எ.கா., MITER ATT&CK — தாக்குதல் உத்திகள் மற்றும் நுட்பங்களை வகைப்படுத்தும் ஒரு திறந்த அறிவுத் தளம்).
ஒவ்வொரு வெளியீடும் சரிபார்க்கப்பட வேண்டிய ஒரு கருதுகோள்; சாண்ட்பாக்ஸ் மற்றும் பதிவுகளில் உள்ள நடத்தையை நிரூபிப்பதன் மூலம் உறுதியான நோயறிதல் செய்யப்படுகிறது.
நெட்வொர்க் தடயவியல் பகுப்பாய்வு மற்றும் AI
நெட்வொர்க் பக்கத்தில், உங்களிடம் பிசிஏபி (பேக்கெட் கேப்சர் - நெட்வொர்க் டிராஃபிக்கை பாக்கெட் மூலம் பாக்கெட் மூலம் பதிவு செய்யும் கோப்பு), நெட்ஃப்ளோ/செஷன் பதிவுகள் (யாருடன், எப்போது, எவ்வளவு நேரம் பேசினார்கள்) மற்றும் ப்ராக்ஸி/டிஎன்எஸ் பதிவுகள் உள்ளன. இந்த தரவு பெரியதாக இருக்கலாம். AI:
- அசாதாரண இணைப்புகளைக் கொடியிடுகிறது (எதிர்பாராத நாடு, துறைமுகம், காலம்).
- இது பீக்கனிங் போன்ற காலமுறை வடிவங்களைக் கண்டறிந்து முன்னுரிமை அளிக்கிறது (ஒரு தீம்பொருள் வழக்கமான இடைவெளியில் கட்டளை சேவையகத்திற்கு "நான் இங்கே" சமிக்ஞையை அனுப்புகிறது).
- DNS பதிவுகளில் சந்தேகத்திற்கிடமான/புனையப்பட்ட டொமைன் பெயர் வடிவங்களைக் (அல்காரிதம் உருவாக்கப்பட்ட டொமைன் பெயர்கள்) கொடியிடுகிறது.
- இது போக்குவரத்தை ஒரு எளிய நிகழ்வு விவரிப்பாக மாற்றுகிறது மற்றும் ஒரு வரைவு அறிக்கையை உருவாக்குகிறது.
உதவிக்குறிப்பு: AI ஆனது போக்குவரத்தை பகுப்பாய்வு செய்யும் போது, சாதாரண அடிப்படையை வரையறுக்கவும் - கணினியின் வழக்கமான நடத்தை: "இந்த சேவையகம் பொதுவாக போர்ட் 443 இல் பின்வரும் நாடுகளுடன் மட்டுமே இணைக்கப்படும்." ஒழுங்கின்மை என்பது இயல்பானது தொடர்பான அர்த்தத்தை மட்டுமே பெறுகிறது; அடிப்படை இல்லாமல் எல்லாமே சந்தேகத்திற்கிடமானதாகத் தெரிகிறது மற்றும் தவறான நேர்மறைகள் வெடிக்கும்.
மாயத்தோற்றம் மற்றும் நோயறிதலின் ஆபத்து
தீம்பொருள் பகுப்பாய்வில், AI மாயத்தோற்றம் குறிப்பாக ஆபத்தானது: AI இல்லாத ஒரு செயல்பாட்டு அழைப்பை "பார்க்கலாம்" அல்லது ஒரு சரத்தை தவறாகப் புரிந்துகொண்டு "இது ransomware" என்று கூறலாம். எவ்வாறாயினும், டைனமிக் பகுப்பாய்வு (நடத்தையைப் பார்ப்பது), IOC களின் சரிபார்ப்பு மற்றும் முடிந்தால் அறியப்பட்ட கையொப்பங்கள் மூலம் நோய் கண்டறிதல் ஆதரிக்கப்பட வேண்டும். தீம்பொருள் குடும்பத்தைக் கண்டறிய "AI அவ்வாறு கூறியது" ஒருபோதும் போதாது.
மூன்று சிறிய வழக்குகள்
வழக்கு 1 - மேக்ரோ பகுப்பாய்வு துரிதப்படுத்தப்பட்டது. ஃபிஷிங் சம்பவத்தில் பெறப்பட்ட அலுவலக ஆவணத்தில் உள்ள VBA மேக்ரோ சிக்கலானது மற்றும் தெளிவற்றது. மேக்ரோவின் படிகளை எளிய மொழியில் AI விளக்கியது: இது ஒரு பவர்ஷெல் கட்டளையைப் புரிந்துகொண்டு தொலை முகவரியிலிருந்து பேலோடைப் பதிவிறக்கியது. ஆய்வாளர் இந்த கருதுகோளை சாண்ட்பாக்ஸில் உறுதிப்படுத்தினார்; பதிவிறக்கம் செய்யப்பட்ட முகவரி IOC ஆக தடுக்கப்பட்டது. பகுப்பாய்வு 3 மணி நேரத்திலிருந்து 40 நிமிடங்களுக்கு குறைந்துள்ளது.
வழக்கு 2 - பீக்கனிங் கைப்பற்றப்பட்டது. 6 மணி நேர நெட்ஃப்ளோ பதிவில், ஒவ்வொரு 300 வினாடிகளுக்கும் அதே வெளிப்புற ஐபிக்கு சிறிய, வழக்கமான இணைப்புகளை AI கொடியிட்டது. ஆய்வாளர், இது ஒரு கட்டளை மற்றும் கட்டுப்பாட்டு கலங்கரை விளக்கமாக இருப்பதை உறுதிசெய்து, சமரசம் செய்யப்பட்ட இயந்திரத்தை அடையாளம் கண்டார். மனிதக் கண் கோடிக்கணக்கான வரிகளைத் தவறவிடும் வகையில் வழக்கமான முறை இருந்தது.
வழக்கு 3 - தவறான நோயறிதலில் இருந்து திரும்புதல். AI ஒரு மாதிரியின் சரங்களைப் பார்த்து அதை "தெரிந்த X ransomware" என்று குறியிட்டது. ஆய்வாளர் அதை சாண்ட்பாக்ஸில் இயக்கினார்: குறியாக்க நடத்தை எதுவும் இல்லை, மாதிரி உண்மையில் ஒரு இன்ஃபோஸ்டீலர். டைனமிக் சரிபார்ப்பு தவறான குடும்ப அடையாளங்கள் அறிக்கையில் நுழைவதைத் தடுத்தது.
நகலெடுக்கக்கூடிய நான்கு வார்ப்புருக்கள்
1) சரம் சோதனை:
உங்கள் பங்கு: தற்காப்பு மால்வேர் ஆய்வாளர். சீருடையில் இருந்து பிரித்தெடுக்கப்பட்ட சரங்கள் கீழே உள்ளன. சந்தேகத்திற்கிடமான URLகள், IPகள், கோப்பு பாதைகள், கட்டளைகள், ரெஜிஸ்ட்ரி கீகள் மற்றும் தொழில்நுட்ப குறிகாட்டிகள் ஆகியவற்றைக் குறிக்கவும் மற்றும் நியாயத்தை எழுதவும். இது ஒரு கருதுகோள்; கண்டறியும் அல்ல. வேலை குறியீட்டை உருவாக்குதல்; ஏற்கனவே உள்ள வரிகளை மட்டும் கருத்து தெரிவிக்கவும்.
2) ஸ்கிரிப்ட்/மேக்ரோ விளக்கம்:
இந்த மேக்ரோ/ஸ்கிரிப்டை தற்காப்புடன் விவரிக்கவும்: படிப்படியாக அது என்ன செய்கிறது, எந்த கோப்பு/நெட்வொர்க்/பதிவு அணுகல் உள்ளது, நிலைத்தன்மை அல்லது தரவு வெளியேற்றத்தின் தடயங்கள் ஏதேனும் உள்ளதா? ஒவ்வொரு வலியுறுத்தலையும் குறியீட்டில் உள்ள ஒரு வரியுடன் இணைக்கவும். குறியீட்டை இயக்கக்கூடியதாக மாற்றுதல் அல்லது அதை "மேம்படுத்துதல்"; விளக்கவும். உங்களுக்கு உறுதியாக தெரியவில்லை என்றால், "சாண்ட்பாக்ஸில் சரிபார்க்கவும்" எனக் குறிக்கவும்.
3) IOC முடிவு:
கீழே ஒரு சாண்ட்பாக்ஸ் நடத்தை பதிவு உள்ளது. இங்கிருந்து சரிபார்க்கக்கூடிய IOC வேட்பாளர்களை பிரித்தெடுக்கவும்: IP, டொமைன் பெயர், கோப்பு ஹாஷ், பதிவு விசை, உருவாக்கப்பட்ட கோப்பு. ஒவ்வொரு ஐஓசியையும் பதிவில் உள்ள வரியுடன் இணைக்கவும். இவை கண்டறிதல்/தடுத்தல் மற்றும் உறுதிப்படுத்தலுக்கான வேட்பாளர்கள் எனக் குறிப்பிடவும்.
4) நெட்வொர்க் ஒழுங்கின்மை குறித்தல்:
அடிப்படை: இந்த சர்வர் பொதுவாக 443 இல் இருந்து [நாடு/சேவை] உடன் மட்டுமே பேசுகிறது. நான் உங்களுக்கு அமர்வு பதிவுகளை தருகிறேன். ரெக்கார்டிங்கில் உண்மையில் என்ன நடக்கிறது என்பதன் அடிப்படையில் மட்டுமே: எதிர்பாராத இலக்கு, துறைமுகம், கால அளவு மற்றும் குறிப்பிட்ட கால (பெக்கான்) வடிவங்களைக் கொடியிடுதல்; ஒவ்வொன்றையும் தொடர்புடைய வரியுடன் காட்டு. காரண காரியத்தைக் கூறாதே; பாதுகாப்பு கண்ணோட்டத்தில் கருத்து.
பலவீனமான வரியில் / வலுவான வரியில்
பலவீனமான உடனடி:
சொல்லுங்கள், இந்த கோப்பு வைரஸ்தானா?
சூழல் இல்லை, சரிபார்ப்பு இல்லை; AI சரங்களைப் பார்த்து துல்லியமான ஆனால் துல்லியமற்ற நோயறிதலைக் கொண்டு வர முடியும்.
சக்திவாய்ந்த தூண்டுதல்:
உங்கள் பங்கு: தற்காப்பு மால்வேர் ஆய்வாளர். உதாரணத்தின் நிலையான குறிகாட்டிகள் (கோப்பு வகை, சரங்கள், APIகள் எனப்படும்) மற்றும் சாண்ட்பாக்ஸ் நடத்தையின் சுருக்கம் ஆகியவற்றை நான் உங்களுக்கு தருகிறேன். பணி: கவனிக்கப்பட்ட நடத்தையின் அடிப்படையில் சாத்தியமான வகையை (எ.கா. டவுன்லோடர், ஹேக்கர், ransomware) கருதுகோளாகப் பரிந்துரைக்கவும்; ஒவ்வொரு கருதுகோளையும் ஒரு உறுதியான குறிகாட்டியுடன் இணைக்கவும். ஒரு உறுதியான குடும்ப நோயறிதலை வழங்குதல்; டைனமிக் சரிபார்ப்பு படிகளை பட்டியலிடுங்கள். தற்காப்புக்காக மட்டுமே கருத்து தெரிவிக்கவும்.
கவனிப்பு, "கருதுகோள்", சரிபார்ப்பு படி மற்றும் தற்காப்பு கட்டுப்பாடு ஆகியவற்றின் மீதான நம்பிக்கையானது வெளியீட்டை பயனுள்ளதாகவும் நெறிமுறையாகவும் ஆக்குகிறது.
பகுப்பாய்வு அடுக்குகள் அட்டவணை
அடுக்கு
என்ன பார்க்கிறது
AI பங்களிப்பு
சரிபார்ப்பு
நிலையான
சரங்கள், கட்டமைப்பு, API
சந்தேகத்திற்கிடமான காட்டி குறியிடுதல்
கைமுறை ஆய்வு
டைனமிக்
வேலை நடத்தை
பதிவு சுருக்கம், IOC அனுமானம்
சாண்ட்பாக்ஸ் கவனிப்பு
நெட்வொர்க் (PCAP/பாய்ச்சல்)
போக்குவரத்து முறைகள்
ஒழுங்கின்மை/பெக்கன் குறியிடுதல்
அடிப்படை உறுதிப்படுத்தல்
தொடர்பு
பல ஆதாரம்
கதை சுருக்கம்
குறுக்கு ஆதாரம்
பொதுவான தவறுகள்
- ஒரு நிலையான நோயறிதல் உறுதியானது என்று கருதுகிறது. குடும்ப நோயறிதல் மாறும் நடத்தை மூலம் உறுதிப்படுத்தப்பட வேண்டும்.
- அடிப்படை இல்லாமல் முரண்பாடுகளைத் தேடுகிறது. சாதாரணமாக வரையறுக்காமல் எல்லாமே தவறான நேர்மறையாகிவிடும்.
- சரிபார்ப்பு இல்லாமல் ஐஓசியைத் தடுப்பது. தவறான ஐஓசி முறையான போக்குவரத்தை இடைமறித்தது; உறுதி.
- AI இலிருந்து தாக்குதலை உருவாக்குதல்/கோருதல். அங்கீகரிக்கப்படாத பயன்பாடு; பாதுகாப்பு மற்றும் சரிபார்ப்பு மட்டுமே.
- காப்பு இல்லாமல் பூச்சியை இயக்குதல். டைனமிக் பகுப்பாய்வு எப்போதும் தனிமைப்படுத்தப்பட்ட சாண்ட்பாக்ஸில் செய்யப்படுகிறது.
சுருக்கமாக
மால்வேர் மற்றும் நெட்வொர்க் தடயவியல் பகுப்பாய்வு ஒரு சம்பவத்தின் தொழில்நுட்ப மையத்தை வெளிப்படுத்துகிறது. AI; இது சரம் சோதனை, ஸ்கிரிப்ட்/மேக்ரோ சிறுகுறிப்பு, IOC பிரித்தெடுத்தல் மற்றும் நெட்வொர்க் ஒழுங்கின்மை கொடியிடல் ஆகியவற்றை பெரிதும் துரிதப்படுத்துகிறது. ஆனால் கண்டறிதல் என்பது ஒரு கருதுகோள்; டைனமிக் பகுப்பாய்வு, அடிப்படை மற்றும் IOC சரிபார்ப்பு ஆகியவை மனித வேலை. மற்றும் மிக முக்கியமாக: இந்தத் தகவல் பாதுகாப்பு, அங்கீகரிக்கப்பட்ட ஆய்வு மற்றும் சான்றுகள் சரிபார்ப்புக்கு மட்டுமே — அங்கீகரிக்கப்படாத அணுகல் அல்லது தாக்குதல் மேம்பாட்டிற்காக ஒருபோதும் இல்லை.
விண்ணப்ப பணி
பாதுகாப்பான, தனிமைப்படுத்தப்பட்ட சூழலில் (அல்லது கற்பனை நிகழ்வில்) ஸ்கிரிப்ட்/மேக்ரோ சிறுகுறிப்பு காட்சியை அமைக்கவும். "ஸ்கிரிப்ட்/மேக்ரோ விளக்கம்" மற்றும் "IOC அனுமானம்" டெம்ப்ளேட்களைப் பயன்படுத்தவும்; AI பிரித்தெடுக்கும் ஒவ்வொரு IOCயையும் மூலத்துடன் இணைத்து சரிபார்க்கவும். பின்னர் மாதிரி அமர்வு பதிவில் "நெட்வொர்க் அனோமலி மார்க்கிங்" பேட்டர்னுடன் கூடிய பெக்கான் பேட்டர்னைக் கண்டுபிடித்து, பேஸ்லைன் மூலம் உறுதிப்படுத்தவும்.
சரிபார்ப்பு பட்டியல்
- [ ] நான் தற்காப்பு/அங்கீகரிக்கப்பட்ட மறுஆய்வு நோக்கங்களுக்காக மட்டுமே பகுப்பாய்வை மேற்கொண்டேன்.
- [ ] நான் நோயறிதலை ஒரு கருதுகோளாகக் கருதினேன் மற்றும் மாறும் நடத்தை மூலம் அதை உறுதிப்படுத்தினேன்.
- [ ] நான் மால்வேரை தனிமைப்படுத்தப்பட்ட சாண்ட்பாக்ஸில் மட்டுமே இயக்கினேன்.
- [ ] நான் அடிப்படைக்கு தொடர்புடைய பிணைய முரண்பாடுகளை விளக்கினேன்.
- [ ] நான் ஒவ்வொரு IOC யையும் மூலத்துடன் இணைத்தேன் மற்றும் தடுப்பதற்கு முன் உறுதிப்படுத்தினேன்.