หน่วย
1. ความรู้เบื้องต้นเกี่ยวกับปัญญาประดิษฐ์ในนิติวิทยาศาสตร์: บทบาท ขอบเขต การตรวจสอบ ความสมบูรณ์ของหลักฐาน และจริยธรรม 2. การสนับสนุนการรวบรวมและการตรวจสอบหลักฐาน: การเร่งความเร็วในการถ่ายภาพ การเรียงลำดับ และการวิเคราะห์ 3. การวิเคราะห์บันทึกและไทม์ไลน์: การจัดลำดับเหตุการณ์ให้ถูกต้อง 4. Big Data Triage: การจัดลำดับความสำคัญของข้อมูลเทราไบต์ 5. E-Discovery: การค้นหาหลักฐานที่เกี่ยวข้องในข้อมูลองค์กร 6. การวิเคราะห์ทางนิติเวชของมัลแวร์และเครือข่าย: วิศวกรรมย้อนกลับเพื่อการป้องกัน 7. การวิเคราะห์ทางนิติวิทยาศาสตร์บนมือถือ คลาวด์ และแอพ: แชท ตำแหน่ง และข้อมูลแอพ 8. การตรวจจับสื่อปลอมและสื่อสังเคราะห์: การตรวจสอบภาพ เสียง และวิดีโอปลอม 9. ความสมบูรณ์ของหลักฐาน ห่วงโซ่การดูแล และการยอมรับทางกฎหมาย 10. ร่างรายงานและการนำเสนอโดยผู้เชี่ยวชาญ: ข้อค้นพบการเขียนอย่างเข้าใจและเชิงป้องกัน 11. ขั้นตอนการทำงานแบบครบวงจร การกำกับดูแลห้องปฏิบัติการ การตรวจสอบความถูกต้อง และการใช้งานอย่างมีความรับผิดชอบ
หน่วย 3 / 11

การวิเคราะห์บันทึกและไทม์ไลน์: การจัดลำดับเหตุการณ์ให้ถูกต้อง

กำไร:

  • ความสามารถในการทำให้แหล่งที่มาของการประทับเวลาหลายรายการเป็นมาตรฐานให้เป็นการอ้างอิงเดียว (UTC) และทำเครื่องหมายความผิดปกติและช่องว่างในซุปเปอร์ไทม์ไลน์ด้วยปัญญาประดิษฐ์
  • ความสามารถในการแยกแยะระหว่างความสัมพันธ์และความเป็นเหตุเป็นผล และตรวจสอบการเล่าเรื่องที่สร้างโดยปัญญาประดิษฐ์โดยการเชื่อมโยงแต่ละเหตุการณ์เข้ากับแหล่งที่มา
  • ความสามารถในการรับรู้ความเสี่ยง เช่น การประทับเวลา การเคลื่อนตัวของนาฬิกา และบันทึกช่องว่าง และยืนยันด้วยแหล่งข้อมูลหลายแหล่ง

มีเพียงสิ่งเดียวที่จะบอกคุณได้ว่าเหตุการณ์ทางไซเบอร์จะเกิดขึ้นจริงเมื่อใด อย่างไร และตามลำดับใด นั่นก็คือ เวลา เมื่อผู้โจมตีเข้าสู่ระบบ ไฟล์ใดที่เขาสัมผัส และเมื่อใด เมื่อเขาขโมยข้อมูล ทั้งหมดนี้จะถูกจัดเก็บไว้ในบันทึกที่แตกต่างกัน (ไฟล์บันทึกที่ระบบบันทึกเหตุการณ์) และการประทับเวลาที่แตกต่างกัน (การประทับเวลา - บันทึกวันที่และเวลาที่เหตุการณ์เกิดขึ้น) การวิเคราะห์ไทม์ไลน์จะจัดเรียงการประทับเวลาที่กระจัดกระจายเหล่านี้ให้เป็นเรื่องราวตามลำดับเวลาเดียวและถามว่า "เกิดอะไรขึ้น" เป็นศิลปะในการตอบคำถาม ในหน่วยนี้ เราจะดูว่า AI มอบความรวดเร็วสูงสุดในการจัดระเบียบข้อมูลที่ยุ่งเหยิงนี้ได้อย่างไร และที่ใดที่ข้อมูลดังกล่าวอาจทำให้คุณเข้าใจผิด

ความหลากหลายและข้อผิดพลาดของการประทับเวลา

แม้แต่ไฟล์เดียวก็มีการประทับเวลาหลายครั้ง ตัวอย่างเช่น ระบบไฟล์มีตราประทับ MACB: Modified, Accessed, Changed, Born นอกจากนี้ยังมีบันทึกเหตุการณ์ของระบบปฏิบัติการ (บันทึกเหตุการณ์ Windows), บันทึกเว็บเซิร์ฟเวอร์, บันทึกไฟร์วอลล์, บันทึกแอปพลิเคชันและรีจิสทรี (รีจิสทรี Windows - ฐานข้อมูลแบบลำดับชั้นที่จัดเก็บการตั้งค่าระบบและแอปพลิเคชัน)

ข้อผิดพลาดที่ใหญ่ที่สุดคือเขตเวลาและการเคลื่อนตัวของเวลา บันทึกรายการหนึ่งจะบันทึก UTC (เวลาสากลเชิงพิกัด) อีกรายการหนึ่งจะบันทึกเวลาท้องถิ่น นาฬิกาของระบบอาจตั้งไม่ถูกต้อง ผู้โจมตีอาจจงใจจัดการกับการประทับเวลา (การประทับเวลา — การปลอมแปลงการประทับเวลาของไฟล์) ดังนั้นก่อนที่จะสร้างไทม์ไลน์ จะต้องกำหนดโซนเวลาและความแม่นยำของนาฬิกาของแต่ละแหล่งที่มา ซึ่งทั้งหมดจะทำให้เป็นการอ้างอิงทั่วไป (โดยปกติคือ UTC)

ข้อควรระวัง: เป็นข้อผิดพลาดทั่วไปที่จะวางบันทึกสองรายการเคียงข้างกันในช่วงเวลาที่ต่างกันและพูดว่า "มันเกิดขึ้นในเวลาเดียวกัน" แปลงการประทับเวลาทั้งหมดเป็นข้อมูลอ้างอิงเดียวก่อนจะเชื่อมโยงกัน มิฉะนั้น ความสัมพันธ์ระหว่างเหตุและผลที่สร้างโดย AI (และคุณ) จะเน่าเสียไปตั้งแต่ต้น

สุดยอดไทม์ไลน์และ AI

ในนิติคอมพิวเตอร์ โครงสร้างที่รวมแหล่งข้อมูลเหล่านี้ทั้งหมดเรียกว่าซุปเปอร์ไทม์ไลน์ มักสร้างขึ้นด้วยเครื่องมืออย่าง Plaso/log2timeline และอาจมีได้หลายหมื่นหรือหลายล้านแถว นี่คือจุดที่ AI เข้ามา: ทำเครื่องหมายรูปแบบที่มีความหมายและความผิดปกติบนแผนภูมิขนาดใหญ่นี้

การมีส่วนร่วมอย่างปลอดภัยของ AI:

  • การตั้งค่าสถานะความผิดปกติ: การเข้าถึงนอกเวลาทำการ, การเพิ่มสิทธิ์อย่างกะทันหัน, ห่วงโซ่กระบวนการที่ผิดปกติ, การเข้าสู่ระบบล้มเหลวหลายครั้งในช่วงเวลาสั้น ๆ
  • การจัดกลุ่มเหตุการณ์: การจัดกลุ่มเหตุการณ์ที่เน้นในช่วงเวลาเดียวกันและทำเครื่องหมายว่าเป็น "มีบางอย่างเกิดขึ้นที่นี่"
  • โครงร่างการบรรยาย: การแปลเหตุการณ์ที่ได้รับการยืนยันแล้วเป็นภาษาธรรมดาตามลำดับเวลา (ฉบับร่างฉบับแรกสำหรับรายงาน)
  • การตรวจจับช่องว่าง: "ไม่มีบันทึกในช่วงเวลา 40 นาทีนี้ สามารถลบบันทึกเหล่านั้นออกไปได้หรือไม่" การสอบถามถึงจุดบกพร่องเช่น

ในแต่ละด้าน AI จะสร้างสมมติฐาน คุณพิสูจน์ความเป็นเหตุเป็นผลและคุณค่าที่เป็นหลักฐาน

เคล็ดลับ: เมื่อให้ไทม์ไลน์แก่ AI ก่อนอื่นให้บอกโซนเวลาและรูปแบบให้ชัดเจนก่อน: "การประทับเวลาทั้งหมดอยู่ในรูปแบบ UTC, ISO 8601" ทำให้รูปแบบผสมเป็นมาตรฐานก่อน ปล่อยให้ AI เดารูปแบบเป็นการเชิญชวนให้เกิดข้อผิดพลาด

ความสัมพันธ์ไม่ใช่สาเหตุ

ข้อผิดพลาดเชิงตรรกะที่อันตรายที่สุดในการวิเคราะห์เวลาคือการคิดว่าการสืบทอดเป็นเหตุและผล "เสียบ USB เมื่อเวลา 22:10 น. ไฟล์ถูกคัดลอกเมื่อเวลา 22:12" เหตุการณ์สองเหตุการณ์อาจเกิดขึ้นติดต่อกัน แต่ไม่ได้พิสูจน์ว่าบุคคลคนเดียวกันทำเพื่อจุดประสงค์เดียวกัน อาจมีคำอธิบายอื่น ในขณะที่ AI สร้างการเล่าเรื่องได้อย่างคล่องแคล่ว แต่ก็ไม่เห็นช่องว่างนี้และสามารถสร้างประโยคที่แน่นอนได้ เช่น "ข้อมูลถูกขโมยผ่าน USB" งานของผู้เชี่ยวชาญคือขจัดคำอธิบายทางเลือกอื่นและสนับสนุนแต่ละขั้นตอนด้วยหลักฐานที่เป็นอิสระ

มินิเคสสามอัน

กรณีที่ 1 — นาฬิกาเคลื่อนไปติดอยู่ ในกรณีหนึ่ง บันทึกของเว็บเซิร์ฟเวอร์และบันทึกไฟร์วอลล์ดูแตกต่างออกไปเป็นเวลา 3 ชั่วโมง ในร่างแรก AI พิจารณา "การโจมตีสองครั้งที่แยกจากกัน" ผู้เชี่ยวชาญพบว่าเขตเวลาของเซิร์ฟเวอร์ถูกตั้งค่าไม่ถูกต้อง เมื่อทำให้เป็นมาตรฐาน บันทึกทั้งสองจะพอดีกับเหตุการณ์เดียว "ความแตกต่างแฝง" 3 ชั่วโมงหายไปแล้ว

กรณีที่ 2 — ช่องว่างเผยให้เห็นถึงการลบ ในซุปเปอร์ไทม์ไลน์ 1.1 ล้านบรรทัด AI แจ้งว่าไม่มีบันทึกระหว่างเวลา 02:30-03:10 น. ผู้เชี่ยวชาญได้ตรวจสอบ: ในหน้าต่างนี้ บันทึกการรักษาความปลอดภัยถูกจงใจล้าง (การล้างบันทึก) ความว่างเปล่าได้กลายเป็นหนึ่งในหลักฐานที่ชัดเจนที่สุดของการโจมตี

กรณีที่ 3 — อาการประสาทหลอนก่อให้เกิดเหตุการณ์ขึ้น ในขณะที่ทำการสรุป YZ กล่าวว่า "บัญชีผู้ดูแลระบบถูกสร้างขึ้นเมื่อเวลา 03:45 น." ผู้เชี่ยวชาญพิจารณาแหล่งที่มา: ไม่มีรหัสเหตุการณ์ดังกล่าว ซึ่งเป็นตัวเลขในบันทึกของ Windows ที่ระบุประเภทของเหตุการณ์ AI ได้รวมสองบรรทัดที่แตกต่างกันและสร้างเหตุการณ์ที่ไม่มีอยู่จริง ขั้นตอนการเชื่อมโยงกับแหล่งที่มาป้องกันการเล่าเรื่องที่เป็นเท็จ

เทมเพลตที่สามารถคัดลอกได้สี่แบบ

1) แผนการฟื้นฟูเวลา:

บทบาทของคุณ: นักวิเคราะห์ไทม์ไลน์ทางนิติวิทยาศาสตร์ ฉันจะให้การประทับเวลาจากแหล่งต่างๆ แก่คุณ (รูปแบบและช่วงเวลาอาจแตกต่างกัน) ขั้นแรก ให้กำหนดรูปแบบและเขตเวลาของแต่ละแหล่งที่มา จากนั้นจึงวางแผนที่จะแปลงทั้งหมดเป็น UTC / ISO 8601 ทำเครื่องหมายเขตเวลาที่คุณไม่แน่ใจว่าเป็น "ต้องการการยืนยัน"

2) การทำเครื่องหมายความผิดปกติ:

บริบท: เซิร์ฟเวอร์องค์กร เวลาทำงานปกติ 08:00-18:00 (UTC+3) ฉันจะให้รายการเหตุการณ์ที่ทำให้เป็นมาตรฐานแก่คุณ ขึ้นอยู่กับบันทึกที่ปรากฏในรายการเท่านั้น ให้ตั้งค่าสถานะสิ่งต่อไปนี้: การเข้าถึงนอกเวลาทำการ การเพิ่มระดับสิทธิ์ การเข้าสู่ระบบล้มเหลวซ้ำแล้วซ้ำอีก ห่วงโซ่กระบวนการที่ผิดปกติ สำหรับแต่ละป้าย ให้อ้างอิงบรรทัดที่เกี่ยวข้อง การเพิ่มการตีความ/สาเหตุ ฉันจะประเมินมัน

3) โครงร่างการบรรยาย (สำหรับรายงาน):

ด้านล่างนี้คือเหตุการณ์ที่ฉันยืนยันแล้ว (แต่ละเหตุการณ์มีแหล่งที่มา) เปลี่ยนให้เป็นเรื่องราวที่เรียบง่ายตามลำดับเวลา ใช้เฉพาะกิจกรรมที่ฉันให้เท่านั้น การเพิ่มเหตุการณ์ใหม่ การทำนาย หรือความเป็นเหตุเป็นผล เขียนการเชื่อมโยงที่คลุมเครือในภาษาที่ระบุว่า "เป็นไปได้"

4) การสแกนช่องว่างและความไม่สอดคล้องกัน:

ในไทม์ไลน์ที่เป็นมาตรฐานนี้: (1) ทำเครื่องหมายช่วงเวลาบันทึกที่คาดหวังแต่ดูเหมือนว่าหายไป (2) บันทึกที่ไม่เป็นระเบียบ (จากอนาคตถึงอดีต) (3) การเพิ่มขึ้นอย่างรวดเร็วที่ปรากฏเป็นชุด/โดยอัตโนมัติ แสดงแต่ละรายการด้วยระยะห่างระหว่างบรรทัดที่สอดคล้องกัน ชี้ให้เห็นว่าสิ่งเหล่านี้อาจเป็นสัญญาณของการลบ/การจัดการแต่ไม่ใช่ข้อพิสูจน์

พรอมต์อ่อน / พรอมต์แข็งแกร่ง

พรอมต์ที่อ่อนแอ:

สรุปบันทึกเหล่านี้และอธิบายว่าเกิดอะไรขึ้น

ไม่มีข้อจำกัดเรื่องกรอบเวลา แหล่งที่มา หรือ "การบันทึกจริงเท่านั้น" AI สามารถสร้างเรื่องราวได้อย่างคล่องแคล่วแต่ถูกประดิษฐ์ขึ้น

พรอมต์อันทรงพลัง:

บทบาทของคุณ: นักวิเคราะห์บันทึกทางนิติเวช แหล่งที่มา: บันทึก 3 รายการ (ความปลอดภัยของ Windows, การเข้าถึง Apache, ไฟร์วอลล์) ทั้งหมดปรับมาตรฐานเป็น UTC, ISO 8601 งาน: แสดงรายการเหตุการณ์ตามลำดับเวลาตั้งแต่วันที่ 14 มีนาคม 21:00-23:00 น. ตามบรรทัดที่กำหนดเท่านั้น อ้างอิงแต่ละบรรทัดพร้อมแหล่งที่มาและรหัสเหตุการณ์/รหัส การสร้างความสัมพันธ์โดยอ้างว่าเป็นเหตุ ฉันจะแสดงความคิดเห็น ทำเครื่องหมายช่วงเวลาที่คุณเห็นว่าขาดหายไปหรือผิดปกติแยกกัน

แหล่งที่มา การอ้างอิงที่ทำให้เป็นมาตรฐาน ข้อจำกัด "ระบุแถวเท่านั้น" และ "สร้างสาเหตุ" ทำให้เอาต์พุตสามารถป้องกันได้

ตารางแหล่งที่มาของการประทับเวลา

แหล่งที่มา

ตัวอย่างการประทับเวลา

ความสนใจ

ระบบไฟล์ (MACB)

แก้ไข/เข้าถึง/สร้าง

เปิดให้จับเวลา

บันทึกเหตุการณ์ของ Windows

เข้าสู่ระบบ ประมวลผล กิจกรรมการบริการ

ตรวจสอบรหัสเหตุการณ์

บันทึกเว็บเซิร์ฟเวอร์

ขอเวลา

ตรวจสอบโซนเวลา

ไฟร์วอลล์/เครือข่าย

การเชื่อมต่อ การปฏิเสธ

การซิงโครไนซ์นาฬิกา (NTP)

ทะเบียน

เวลาเขียนล่าสุด

ความคิดเห็นต้องใช้ความเชี่ยวชาญ

แอพ/เบราว์เซอร์

ประวัติแคช

อาจเป็นเวลาท้องถิ่น

ข้อผิดพลาดทั่วไป

  • การสร้างความสัมพันธ์โดยไม่ทำให้ช่วงเวลาเป็นปกติ ส่วนที่แตกต่างกันทำให้เกิด "การทำงานพร้อมกัน" ที่เป็นเท็จ
  • ความสัมพันธ์ที่ผิดพลาดสำหรับสาเหตุ เหตุการณ์ที่ตามมาไม่ได้หมายถึงผู้กระทำความผิด/จุดประสงค์เดียวกัน
  • ไว้วางใจอย่างแน่นอนในการประทับเวลา การประทับเวลาและเวลาที่ไม่ถูกต้องเป็นไปได้ ยืนยันจากหลายแหล่ง
  • ไม่ได้ตรวจสอบเหตุการณ์ที่ AI ได้รวบรวมไว้ การรวมกันของสองบรรทัดอาจทำให้เกิดเหตุการณ์ที่ไม่มีอยู่จริง
  • โดยละเลยช่องว่าง บันทึกที่หายไปมักเป็นหลักฐานที่สำคัญที่สุด

โดยสรุป

การวิเคราะห์ไทม์ไลน์คือการรวมการประทับเวลาที่กระจัดกระจายเข้าด้วยกันเป็นลำดับเหตุการณ์เดียวที่ตรวจสอบได้ AI มอบความเร็วที่ยอดเยี่ยมในการตั้งค่าสถานะความผิดปกติ การจัดกลุ่ม การตรวจจับช่องว่าง และการร่างการเล่าเรื่องข้ามไทม์ไลน์ขั้นสุดยอดล้านบรรทัด แต่การทำให้ช่วงเวลาเป็นมาตรฐาน การแยกความสัมพันธ์-สาเหตุ และการระบุแหล่งที่มาของแต่ละเหตุการณ์นั้นเป็นของมนุษย์ AI สร้างสมมติฐาน คุณเป็นคนหนึ่งที่ปกป้องลำดับเหตุการณ์ในศาล

งานสมัคร

เตรียมรายการเหตุการณ์ตัวอย่าง 15-20 บรรทัดในรูปแบบและเขตเวลาที่แตกต่างกัน (จงใจรวมกะเวลาและเว้นวรรค) ขั้นแรกให้แปลงทั้งหมดเป็น UTC ด้วยเทมเพลต "แผนการปรับมาตรฐานเวลา" จากนั้นใช้เทมเพลต "Anomaly marking" และ "Gap scan" และตรวจสอบการเลื่อนของนาฬิกาและช่องว่างที่ AI บันทึกที่แหล่งที่มา

รายการตรวจสอบ

  • [ ] ฉันทำให้การประทับเวลาทั้งหมดเป็นมาตรฐานเดียว (UTC)
  • [ ] ฉันเชื่อมโยงแต่ละเหตุการณ์เข้ากับแหล่งที่มา (ไฟล์/รหัสเหตุการณ์/บรรทัด)
  • [ ] ฉันแยกแยะระหว่างความสัมพันธ์และสาเหตุ ฉันพิจารณาคำอธิบายทางเลือกอื่น
  • [ ] ฉันทำเครื่องหมายช่องว่างบันทึกและบันทึกที่ผิดปกติ
  • [ ] ฉันยืนยันเหตุการณ์ที่ AI รวบรวม/สรุปไว้ในการบันทึกต้นฉบับ