Yunit 3 / 11

Pagsusuri sa Log at Timeline: Paglalagay ng Mga Kaganapan sa Tamang Pagkakasunod-sunod

Mga nadagdag:

  • Kakayahang gawing normal ang maraming timestamp na pinagmumulan sa iisang reference (UTC) at markahan ang mga anomalya at gaps sa super timeline gamit ang artificial intelligence
  • Kakayahang makilala sa pagitan ng ugnayan at sanhi at i-verify ang salaysay na itinatag ng artificial intelligence sa pamamagitan ng pagkonekta sa bawat kaganapan sa pinagmulan nito
  • Kakayahang kilalanin ang mga panganib tulad ng timestomping, clock drift at log gaps at kumpirmahin ang mga ito gamit ang maraming source

May isang bagay lamang na nagsasabi sa iyo kung kailan, paano at sa anong pagkakasunud-sunod ang aktwal na nangyayari sa isang cyber event: oras. Kapag ang isang attacker ay pumasok sa system, kung aling file ang kanyang hinawakan at kung kailan, kapag siya ay nag-exfiltrate ng data — lahat ng ito ay nakaimbak sa iba't ibang mga log (pagre-record ng mga file kung saan ang system ay nagtatala ng mga kaganapan) at iba't ibang mga timestamp (timestamp - isang talaan ng petsa at oras kung kailan naganap ang isang kaganapan). Inaayos ng pagsusuri sa timeline ang mga nakakalat na timestamp na ito sa iisang kronolohikal na salaysay at nagtatanong ng "ano ang nangyari?" Ito ay ang sining ng pagsagot sa tanong. Sa unit na ito, makikita natin kung paano nagbibigay ang AI ng napakabilis na pag-aayos sa magulo na data na ito at kung saan ka nito maaaring iligaw.

Ang dami at pitfalls ng timestamp

Kahit na ang isang file ay may maraming timestamp. Halimbawa, ang isang file system ay may mga MACB stamp: Binago, Na-access, Binago, Ipinanganak. Bilang karagdagan, mayroong mga log ng kaganapan sa operating system (Log ng Kaganapan ng Windows), mga log ng web server, mga log ng firewall, mga log ng application at registry (Windows registry - hierarchical database kung saan naka-imbak ang mga setting ng system at application).

Ang pinakamalaking pitfall ay ang time zone at time drift. Ang isang log ay nagtatala ng UTC (coordinated universal time), ang isa pang lokal na oras; ang orasan ng system ay maaaring maling itakda; Maaaring sadyang manipulahin ng umaatake ang mga timestamp (timestomping — spoofing file timestamp). Kaya bago magtatag ng timeline, dapat matukoy ang time zone at katumpakan ng orasan ng bawat pinagmulan, lahat ay na-normalize sa isang karaniwang sanggunian (karaniwan ay UTC).

Pag-iingat: Isang klasikong pagkakamali ang paglagay ng dalawang log na magkatabi sa magkaibang yugto ng panahon at sabihing "nangyari ito sa parehong oras." I-convert ang lahat ng timestamp sa iisang reference bago iugnay; Kung hindi, ang relasyong sanhi-epekto na itinatag ng AI (at ikaw) ay bulok sa simula.

Super timeline at AI

Sa computer forensics, ang istraktura na pinagsasama ang lahat ng mga mapagkukunang ito ay tinatawag na super timeline; Madalas itong nabuo gamit ang mga tool tulad ng Plaso/log2timeline at maaaring sampu-sampung libo o kahit milyon-milyong mga row. Dito pumapasok ang AI: pagmamarka ng mga makabuluhang pattern at anomalya sa malaking chart na ito.

Mga ligtas na kontribusyon ng AI:

  • Pag-flag ng anomalya: Pag-access nang wala sa oras, biglaang pagtaas ng pribilehiyo, hindi pangkaraniwang chain ng proseso, maraming nabigong pag-login sa isang maikling pagitan.
  • Pag-cluster ng kaganapan: Pagpapangkat ng mga kaganapan na tumutuon sa parehong window ng oras at pagmamarka sa mga ito bilang "may nangyari dito."
  • Balangkas ng pagsasalaysay: Pagsasalin ng mga na-verify na kaganapan sa isang payak na wika na magkakasunod na kuwento (unang draft para sa ulat).
  • Gap detection: "Walang mga log sa 40 minutong agwat na ito — natanggal kaya ang mga ito?" Nagtatanong tungkol sa mga kakulangan tulad ng.

Sa bawat isa, ang AI ay bumubuo ng mga hypotheses; Pinatunayan mo ang causality at evidentiary value.

Tip: Kapag ibinibigay ang timeline sa AI, sabihin muna dito nang malinaw ang time zone at format: "Ang lahat ng timestamp ay nasa UTC, ISO 8601 na format." I-normalize muna ang mga pinaghalong format; Ang pagpayag sa AI na hulaan ang format ay isang imbitasyon para sa error.

Ang ugnayan ay hindi sanhi

Ang pinaka-mapanganib na lohikal na error sa pagsusuri ng oras ay ang pag-iisip na ang paghalili ay sanhi at bunga. "Isang USB ay ipinasok sa 22:10, isang file ay kinopya sa 22:12" dalawang kaganapan ay maaaring mangyari nang magkasunod, ngunit hindi nila pinatutunayan na ang parehong tao ay ginawa ito para sa parehong layunin; Baka may paliwanag pa. Bagama't gumagawa ang AI ng isang matatas na pagsasalaysay, hindi nito nakikita ang puwang na ito at maaaring makagawa ng eksaktong pangungusap gaya ng "Ang data ay ninakaw sa pamamagitan ng USB." Ang trabaho ng eksperto ay alisin ang mga alternatibong paliwanag at suportahan ang bawat hakbang na may independiyenteng ebidensya.

tatlong mini case

Case 1 — Clock drift nahuli. Sa isang kaso, iba ang hitsura ng log ng web server at ng firewall log sa loob ng 3 oras. Sa unang draft, isinasaalang-alang ng AI ang "dalawang magkahiwalay na pag-atake" na ito. Nalaman ng eksperto na ang time zone ng server ay naitakda nang hindi tama; Kapag na-normalize, magkasya ang dalawang log sa isang event. Wala na ang 3 oras na "phantom difference".

Kaso 2 — Isang gap ang nagpahayag ng isang pagtanggal. Sa 1.1 milyong line super timeline, na-flag ng AI na walang mga tala sa pagitan ng 02:30-03:10. Sinuri ng eksperto: Sa window na ito, ang mga security log ay sadyang na-clear (log wiping). Ang mismong kawalan ay naging isa sa pinakamatibay na ebidensya ng pag-atake.

Case 3 — Ang hallucination ay gumawa ng isang kaganapan. Habang gumagawa ng buod, sinabi ni YZ, "Nagawa ang account ng Administrator noong 03:45." Tiningnan ng eksperto ang pinagmulan: walang ganoong Event ID — ang numero sa mga log ng Windows na nagpapahiwatig ng uri ng kaganapan; Pinagsama ng AI ang dalawang magkaibang linya at gumawa ng isang kaganapan na hindi umiiral. Ang pag-uugnay na hakbang sa pinagmulan ay humadlang sa maling salaysay.

Apat na maaaring kopyahin na mga template

1) Plano ng normalisasyon ng oras:

Ang iyong tungkulin: forensic timeline analyst. Bibigyan kita ng mga timestamp mula sa iba't ibang pinagmulan (maaaring magkaiba ang mga format at yugto ng panahon). Tukuyin muna ang format at time zone ng bawat source, pagkatapos ay gumawa ng plano para i-convert ang lahat sa UTC / ISO 8601. Markahan ang time zone na hindi ka sigurado bilang "nangangailangan ng kumpirmasyon."

2) Pagmarka ng anomalya:

Context: enterprise server, normal na oras ng pagtatrabaho 08:00-18:00 (UTC+3).Ibibigay ko sa iyo ang normalized na listahan ng kaganapan. Batay lamang sa mga talaan na TOTOONG lumalabas sa listahan, i-flag ang sumusunod: pag-access sa labas ng oras, pagdami ng pribilehiyo, paulit-ulit na nabigong pag-login, hindi pangkaraniwang chain ng proseso. Para sa bawat tanda, sipiin ang nauugnay na linya. Pagdaragdag ng interpretasyon/sanhi; susuriin ko ito.

3) Balangkas ng salaysay (para sa ulat):

Nasa ibaba ang mga kaganapan na I VERIFIED (bawat isa ay may pinagmulan nito). Gawing simple at magkakasunod na salaysay ang mga ito. Gamitin lamang ang mga pangyayaring ibinibigay ko; pagdaragdag ng bagong kaganapan, hula o sanhi. Sumulat ng hindi malinaw na mga koneksyon sa wika na nagpapakilala sa kanila bilang "posible."

4) Pag-scan ng gap at hindi pagkakapare-pareho:

Sa normalized na timeline na ito: (1) markahan ang mga panahon ng log na inaasahan ngunit lumalabas na nawawala, (2) mga tala na wala sa ayos (hinaharap hanggang sa nakaraan), (3) mga spike na lumilitaw nang batch/awtomatikong. Ipakita ang bawat isa na may kaukulang line spacing. Ituro na ang mga ito ay maaaring mga TANDA ng pagtanggal/pagmamanipula ngunit hindi patunay.

Mahinang prompt / Malakas na prompt

Mahinang prompt:

Ibuod ang mga log na ito at ipaliwanag kung ano ang nangyari.

Walang time frame, source o "real recording only" na mga paghihigpit; Ang AI ay maaaring bumuo ng isang matatas ngunit gawa-gawang kuwento.

Napakahusay na prompt:

Ang iyong tungkulin: forensic log analyst. Pinagmulan: 3 log (Windows Security, Apache access, firewall), lahat ay na-normalize sa UTC, ISO 8601. Gawain: magkakasunod na ilista ang mga kaganapan mula Marso 14, 21:00-23:00 batay sa mga ibinigay na linya lamang; Sipiin ang bawat linya kasama ang pinagmulan nito at Event ID/code. Pagtatatag ng ugnayan, pag-angkin ng sanhi; magkokomento ako. Markahan ang mga agwat na nakikita mo bilang nawawala o hindi karaniwan nang hiwalay.

Pinagmulan, normalized na sanggunian, "ibinigay na row lang" at "itatag ang sanhi" na mga hadlang ay ginagawang mapagtatanggol ang output.

Talaan ng mga pinagmumulan ng timestamp

Pinagmulan

Halimbawang timestamp

Pansin

File system (MACB)

Baguhin / i-access / lumikha

Bukas sa timestomping

Log ng Kaganapan sa Windows

Pag-login, proseso, mga kaganapan sa serbisyo

I-verify ang Event ID

log ng web server

oras ng kahilingan

pagsusuri ng time zone

firewall/network

koneksyon, pagtanggi

Pag-synchronize ng orasan (NTP)

Pagpapatala

Huling oras ng pagsulat

Ang komento ay nangangailangan ng kadalubhasaan

App/browser

kasaysayan, cache

maaaring lokal na oras

Mga karaniwang pagkakamali

  • Pagtatatag ng ugnayan nang hindi ginagawang normal ang yugto ng panahon. Ang iba't ibang mga hiwa ay lumilikha ng maling "concurrency".
  • Nagkakamali sa ugnayan para sa sanhi. Ang mga sunud-sunod na pangyayari ay hindi nangangahulugan ng parehong may kasalanan/layunin.
  • Ganap na tiwala sa timestamp. Posible ang timestomping at hindi tamang oras; Kumpirmahin gamit ang maraming source.
  • Hindi na-verify ang kaganapan na binuo ng AI. Ang pagsasama ng dalawang linya ay maaaring magdulot ng hindi umiiral na kaganapan.
  • Hindi pinapansin ang mga puwang. Ang nawawalang log ay kadalasang pinakamahalagang ebidensya.

Sa buod

Ang pagsusuri sa timeline ay ang pagkilos ng pagsasama-sama ng mga nakakalat na timestamp sa isang nabe-verify na kronolohiya. Nagbibigay ang AI ng mahusay na bilis sa pag-flag ng anomalya, clustering, pag-detect ng gap, at pag-draft ng salaysay sa buong million-line super timeline. Ngunit ang normalisasyon ng tagal ng panahon, pagkakaiba ng ugnayan-sanhi, at pagpapatungkol ng bawat kaganapan sa pinagmulan ay pagmamay-ari ng mga tao. Ang AI ay bumubuo ng mga hypotheses; Ikaw ang nagtatanggol sa kronolohiya sa korte.

Gawain ng aplikasyon

Maghanda ng sample na listahan ng kaganapan ng 15-20 na linya sa iba't ibang format at time zone (sinasadyang magsama ng time shift at espasyo). I-convert muna silang lahat sa UTC gamit ang template na "Time normalization plan." Pagkatapos ay ilapat ang mga template na "Anomaly marking" at "Gap scan" at i-verify ang clock drift at gap na naitala ng AI ​​sa pinagmulan.

checklist

  • [ ] Na-normalize ko ang lahat ng timestamp sa isang solong sanggunian (UTC).
  • [ ] Iniugnay ko ang bawat kaganapan sa pinagmulan nito (file/Event ID/linya).
  • [ ] Natukoy ko ang pagkakaiba sa pagitan ng ugnayan at sanhi; Isinaalang-alang ko ang mga alternatibong paliwanag.
  • [ ] Minarkahan ko ang mga log gaps at hindi pangkaraniwang mga tala.
  • [ ] Kinumpirma ko ang mga kaganapan na pinagsama/ibinubuod ng AI sa orihinal na pag-record.