одиниці
1. Вступ до штучного інтелекту в криміналістиці: ролі, межі, перевірка, цілісність доказів та етика 2. Підтримка збору доказів і експертизи: прискорення візуалізації, сортування та аналізу 3. Аналіз журналу та часової шкали: розміщення подій у правильному порядку 4. Сортування великих даних: визначення пріоритетів терабайтів даних 5. E-Discovery: пошук релевантних доказів у корпоративних даних 6. Криміналістичний аналіз зловмисного програмного забезпечення та мережі: зворотне проектування для захисту 7. Криміналістичний аналіз мобільних пристроїв, хмар і додатків: чат, місцезнаходження та дані додатків 8. Виявлення Deepfake і синтетичних носіїв: перевірка підроблених зображень, аудіо та відео 9. Цілісність доказів, ланцюжок постачання та юридична прийнятність 10. Проект звіту та експертна презентація: Напишіть висновки зрозуміло та оборонно 11. Наскрізний робочий процес, управління лабораторією, валідація та відповідальне використання
одиниця 3 / 11

Аналіз журналу та часової шкали: розміщення подій у правильному порядку

Прибуток:

  • Можливість нормалізувати кілька джерел часових позначок до єдиного посилання (UTC) і позначати аномалії та прогалини на суперчасовій шкалі за допомогою штучного інтелекту
  • Здатність розрізняти кореляцію та причинно-наслідковий зв’язок і перевіряти розповідь, створену штучним інтелектом, пов’язуючи кожну подію з її джерелом
  • Здатність розпізнавати ризики, такі як відмітка часу, дрейф годинника та пропуски в журналі, і підтверджувати їх за допомогою кількох джерел

Є лише одна річ, яка говорить вам, коли, як і в якому порядку насправді відбувається кіберподія: час. Коли зловмисник зайшов в систему, який файл він торкнувся і коли, коли він викрадав дані — все це зберігається в різних журналах (файли запису, куди система записує події) і різних часових мітках (timestamp — запис дати і часу, коли сталася подія). Аналіз шкали часу впорядковує ці розрізнені часові мітки в єдиний хронологічний наратив і запитує «що сталося?» Це мистецтво відповідати на запитання. У цьому розділі ми побачимо, як штучний інтелект забезпечує велику швидкість упорядкування цих брудних даних і де він може ввести вас в оману.

Безліч і підводні камені позначок часу

Навіть один файл має кілька позначок часу. Наприклад, файлова система має позначки MACB: Modified, Accessed, Changed, Born. Крім того, існують журнали подій операційної системи (журнал подій Windows), журнали веб-сервера, журнали брандмауера, журнали програм і записи реєстру (реєстр Windows — ієрархічна база даних, де зберігаються налаштування системи та програм).

Найбільша підводний камінь – часовий пояс і дрейф часу. Один журнал записує UTC (всесвітній координований час), інший – місцевий час; системний годинник може бути налаштований неправильно; Можливо, зловмисник навмисно маніпулював часовими мітками (timestomping — підробка часових позначок файлу). Тож перед встановленням часової шкали необхідно визначити часовий пояс і точність годинника кожного джерела, нормалізувати їх до загального посилання (зазвичай UTC).

Застереження: класичною помилкою є розміщувати два журнали поруч у різні періоди часу та говорити «це сталося одночасно». Перетворення всіх часових міток на одне посилання перед кореляцією; В іншому випадку причинно-наслідковий зв’язок, встановлений ШІ (і вами), є гнилим із самого початку.

Супер хронологія та ШІ

У комп’ютерній криміналістиці структура, яка об’єднує всі ці джерела, називається суперчасовою шкалою; Він часто генерується за допомогою таких інструментів, як Plaso/log2timeline, і може містити десятки тисяч або навіть мільйони рядків. Тут на допомогу приходить штучний інтелект: позначення значущих закономірностей і аномалій на цій величезній діаграмі.

Безпечний внесок ШІ:

  • Позначення аномалій: доступ у неробочий час, раптова ескалація привілеїв, незвичний ланцюжок процесів, численні невдалі входи за короткий проміжок часу.
  • Кластеризація подій: групування подій, які зосереджені в одному часовому вікні, і позначення їх як «тут щось сталося».
  • Нарис розповіді: Переклад перевірених подій у хронологічний розповідь простою мовою (перша чернетка для звіту).
  • Виявлення прогалини: «За цей 40-хвилинний інтервал немає журналів — чи могли вони бути видалені?» Питання про такі недоліки, як.

У кожному ШІ генерує гіпотези; Ви доводите причинність і доказову силу.

Порада: надаючи часову шкалу штучному інтелекту, спочатку чітко вкажіть часовий пояс і формат: «Усі часові мітки мають формат UTC, ISO 8601». Спочатку нормалізуйте змішані формати; Дозволити штучному інтелекту вгадати формат є запрошенням до помилки.

Кореляція не є причинно-наслідковим зв’язком

Найнебезпечнішою логічною помилкою в аналізі часу є думка, що спадкоємність є причиною і наслідком. «USB було вставлено о 22:10, файл скопійовано о 22:12» дві події можуть відбутися поспіль, але вони не доводять, що це зробила та сама особа з тією ж метою; Може бути інше пояснення. Хоча штучний інтелект будує плавну розповідь, він не бачить цієї прогалини та може створити точне речення, наприклад «Дані вкрадено через USB». Робота експерта полягає в тому, щоб усунути альтернативні пояснення та підтвердити кожен крок незалежними доказами.

три міні-чохла

Випадок 1 — Виявлено дрейф годинника. В одному випадку журнал веб-сервера та журнал брандмауера виглядали по-різному протягом 3 годин. У першому проекті AI розглядав ці «дві окремі атаки». Експерт виявив, що часовий пояс сервера встановлено неправильно; При нормалізації два журнали вписуються в одну подію. 3-годинна «фантомна різниця» зникла.

Випадок 2 — пропуск виявив видалення. У суперхронології з 1,1 мільйона рядків ШІ зазначив, що не було записів між 02:30-03:10. Експерт перевірив: у цьому вікні журнали безпеки були навмисно очищені (витирання журналу). Сама порожнеча стала одним із найвагоміших доказів нападу.

Випадок 3 — Галюцинація сфабрикувала подію. Під час підведення підсумків YZ сказав: «Акаунт адміністратора створено о 03:45». Експерт подивився джерело: там не було такого Event ID — номера в журналах Windows, яке вказує на тип події; AI поєднав дві різні лінії та створив подію, якої не існувало. Етап прив’язки до джерела запобіг неправдивій розповіді.

Чотири шаблони, які можна копіювати

1) План нормалізації часу:

Ваша роль: судово-медичний аналітик. Я надам позначки часу з різних джерел (формати та періоди часу можуть відрізнятися). Спочатку визначте формат і часовий пояс кожного джерела, а потім розробіть план конвертації їх усіх у UTC / ISO 8601. Позначте часовий пояс, у якому ви не впевнені, як «потребує підтвердження».

2) Позначення аномалії:

Контекст: корпоративний сервер, звичайний робочий час 08:00-18:00 (UTC+3). Я надам вам нормалізований список подій. На підставі лише записів, які ДІЙСНО з’являються в списку, позначте наступне: доступ у неробочий час, підвищення привілеїв, неодноразові помилки входу, незвичний ланцюжок процесів. Для кожного знака візьміть відповідний рядок у лапки. Додавання тлумачення/причинного зв'язку; Я дам оцінку.

3) Конспект розповіді (доповіді):

Нижче наведено події, які я ПЕРЕВІРИВ (кожна з її джерелом). Перетворіть їх на просту хронологічну розповідь. Використовуйте лише ті події, які я надаю; додавання нової події, передбачення або причинно-наслідкового зв’язку. Напишіть нечіткі зв’язки мовою, яка характеризує їх як «можливі».

4) Сканування прогалин і невідповідності:

На цій нормалізованій часовій шкалі: (1) позначайте періоди журналу, які очікувані, але здаються відсутніми, (2) записи, які не в порядку (від майбутнього до минулого), (3) спалахи, які з’являються пакетно/автоматично. Покажіть кожен із відповідним міжрядковим інтервалом. Зазначте, що це можуть бути ОЗНАКИ видалення/маніпуляції, але не є доказом.

Слабка підказка / Сильна підказка

Слабка підказка:

Узагальніть ці журнали та поясніть, що сталося.

Немає часових рамок, джерел або обмежень "лише реальний запис"; ШІ може створити плавну, але сфабриковану історію.

Потужна підказка:

Ваша роль: судово-медичний аналітик. Джерело: 3 журнали (безпека Windows, доступ Apache, брандмауер), усі нормалізовані до UTC, ISO 8601. Завдання: хронологічно перерахувати події з 14 березня 21:00-23:00 лише на основі заданих рядків; цитуйте кожен рядок з його джерелом та ідентифікатором/кодом події. Встановлення кореляції, ствердження причинності; Я прокоментую. Окремо позначте інтервали, які ви бачите як відсутні або незвичні.

Обмеження на джерело, нормалізоване посилання, "лише заданий рядок" і "встановити причинно-наслідковий зв'язок" роблять вихід виправданим.

Таблиця джерел часових позначок

Джерело

Приклад позначки часу

Увага

Файлова система (MACB)

Змінити/отримати доступ/створити

Відкритий для вимірювання часу

Журнал подій Windows

Логін, процес, службові події

Перевірте ідентифікатор події

журнал веб-сервера

час запиту

перевірка часового поясу

брандмауер/мережа

зв'язок, відмова

Синхронізація годинника (NTP)

Реєстр

Час останнього запису

Коментар потребує досвіду

Додаток/браузер

історія, кеш

може бути місцевий час

Поширені помилки

  • Встановлення кореляції без нормування періоду часу. Різні зрізи створюють хибний «паралелізм».
  • Помилково приймаючи кореляцію за причинно-наслідковий зв’язок. Послідовні події не означають того самого злочинця/мету.
  • Абсолютна довіра часовій мітці. Можлива мітка часу та неправильний час; Підтвердьте з кількох джерел.
  • Не перевіряється подія, яку зібрав AI. Об'єднання двох ліній може породити неіснуючу подію.
  • Ігнорування прогалин. Зниклий журнал часто є найважливішим доказом.

Підсумовуючи

Аналіз часової шкали — це об’єднання розрізнених позначок часу в єдину хронологію, яку можна перевірити. Штучний інтелект забезпечує велику швидкість у позначенні аномалій, кластеризації, виявленні прогалин і створенні оповіді в суперчасових шкалах із мільйонами рядків. Але нормалізація періоду часу, розрізнення кореляції та причинно-наслідкових зв’язків і віднесення кожної події до джерела належать людям. AI генерує гіпотези; Це ти захищаєш хронологію в суді.

Аплікаційне завдання

Підготуйте зразок списку подій із 15-20 рядків у різному форматі та часовому поясі (навмисно додайте часовий зсув і пробіл). Спочатку конвертуйте їх усі у UTC за допомогою шаблону «План нормалізації часу». Потім застосуйте шаблони «Позначення аномалії» та «Сканування проміжків» і перевірте дрейф годинника та проміжок, записані AI у джерелі.

контрольний список

  • [ ] Я нормалізував усі мітки часу до одного посилання (UTC).
  • [ ] Я пов’язав кожну подію з її джерелом (файл/ідентифікатор події/рядок).
  • [ ] Я розрізняв кореляцію та причинно-наслідковий зв’язок; Я розглядав альтернативні пояснення.
  • [ ] Я позначив пропуски журналу та незвичні записи.
  • [ ] Я підтвердив події, які AI консолідував/узагальнив у оригінальному записі.