Прибуток:
- Розуміти рівні статичного та динамічного аналізу та вміти виконувати сортування рядків, анотацію сценарію та вилучення IOC за допомогою штучного інтелекту
- Можливість позначати шаблони, такі як аномалії та маяки в мережевому трафіку, порівняно з базовим рівнем і перевіряти кожен IOC
- Здатність розуміти, що діагностика зловмисного програмного забезпечення є гіпотезою і що ця інформація буде використовуватися лише для захисту та авторизованого розслідування та не може використовуватися для несанкціонованого доступу чи створення атак.
У центрі інциденту часто є зловмисне програмне забезпечення — програмне забезпечення, призначене для пошкодження системи, викрадення даних або контролю. «Що робить цей файл, як він потрапив у систему, що він вкрав, куди він передавався назовні?» Відповіді на ці запитання мають вирішальне значення як для розуміння інциденту, так і для представлення його в суді. Подібним чином мережева криміналістика — відстеження події за записами мережевого трафіку — виявляє вхід і вихід зловмисника. У цьому розділі ми розглянемо, як штучний інтелект є прискорювачем у цих двох сферах і його слід використовувати лише для захисту, перевірки та авторизованого перегляду.
Перший кордон: оборонне використання
Найважливіше речення цього розділу знаходиться на початку: Ця інформація призначена виключно для захисту вашої власної системи, авторитетного розслідування справи та перевірки доказів. Використання штучного інтелекту для створення робочого зловмисного програмного забезпечення, вторгнення в чиюсь систему або розробки атак є незаконним і неетичним, і виходить за рамки цього модуля. Судово-медичний аналітик проводить реверсивне проектування, щоб зрозуміти та довести, що зробив зловмисник; щоб не повторити напад.
Застереження: сказати штучному інтелекту «напишіть мені робочу шкідливу програму» або «як мені зламати цю систему» — це несанкціоноване використання. Правильне використання: «описати, що робить цей знайдений екземпляр», «що цей трафік означає з точки зору захисту», «як мені перевірити цей IOC». Метою завжди є захист і докази.
Два рівні аналізу шкідливих програм
Аналіз шкідливого програмного забезпечення ділиться на два. Статичний аналіз — перевірка коду та структури програми без її запуску: тип файлу, рядки — читабельний текст у файлі, вбудовані URL-адреси, звані системні функції. Динамічний аналіз (динамічний аналіз — запуск програми в ізольованому середовищі та спостереження за її поведінкою): зазвичай виконується в пісочниці (пісочниця — ізольоване безпечне середовище, де шкідливе програмне забезпечення запускається без пошкодження фактичної системи); Він відстежує, які файли створює, яких розділів реєстру торкається та де підключається.
AI сприяє поясненню та розстановці пріоритетів на обох рівнях:
- Позначення підозрілих URL-адрес, команд і технічних шаблонів у каталогах (рядки).
- Пояснення простою мовою, що робить сценарій або макрос.
- Узагальнення журналів поведінки пісочниці та вилучення IOC (індикатор компрометації: сигнали виявлення, такі як шкідлива IP-адреса, ім’я домену, хеш файлу, ключ реєстрації).
- Схема зіставлення відомих методів атаки з інфраструктурою (наприклад, MITER ATT&CK — відкрита база знань, яка класифікує тактику та техніку атаки).
Кожен результат є гіпотезою, яку необхідно перевірити; Остаточний діагноз ставиться шляхом перевірки поведінки в пісочниці та в журналах.
Криміналістичний аналіз мережі та ШІ
З боку мережі у вас є PCAP (захоплення пакетів — файл, у якому мережевий трафік записується пакет за пакетом), записи NetFlow/сеансів (хто з ким спілкувався, коли, скільки часу) і журнали проксі/DNS. Ці дані можуть бути величезними. ШІ:
- Позначає незвичні з’єднання (несподівана країна, порт, тривалість).
- Він виявляє та визначає пріоритетність періодичних шаблонів, таких як маяки (зловмисне програмне забезпечення, яке через регулярні проміжки часу надсилає сигнал «Я тут» на командний сервер).
- Позначає підозрілі/сфабриковані шаблони доменних імен (імена доменів, згенеровані алгоритмом) у журналах DNS.
- Він перетворює трафік у просту розповідь про подію та створює проект звіту.
Порада: коли штучний інтелект аналізує трафік, визначте звичайну базову лінію — звичайну поведінку системи: «Цей сервер зазвичай підключається лише до наступних країн через порт 443». Аномалія набуває значення лише по відношенню до норми; Без базової лінії все виглядає підозріло, а помилкові спрацьовування вибухають.
Ризик галюцинації та діагноз
Під час аналізу зловмисного програмного забезпечення галюцинації штучного інтелекту особливо небезпечні: штучний інтелект може «побачити» виклик функції, якої не існує, або неправильно інтерпретувати рядок і сказати, що «це програма-вимагач». Діагноз, однак, повинен підтверджуватися динамічним аналізом (поведінка зору), перевіркою ІОК та відомими сигнатурами, якщо це можливо. «Штучний інтелект так сказав» ніколи не буває достатньо, щоб діагностувати сімейство шкідливих програм.
три міні-чохла
Випадок 1 — Прискорений макроаналіз. Макрос VBA в документі Office, отриманий під час фішингу, був складним і заплутаним. AI пояснив кроки макросу простою мовою: він розшифрував команду PowerShell і завантажив корисне навантаження з віддаленої адреси. Аналітик підтвердив цю гіпотезу в пісочниці; Завантажену адресу було заблоковано як IOC. Аналіз скоротився з 3 годин до 40 хвилин.
Випадок 2 — маяк захоплено. У 6-годинному записі NetFlow AI позначав невеликі регулярні підключення до тієї самої зовнішньої IP-адреси кожні 300 секунд. Аналітик підтвердив, що це був командно-контрольний маяк, і ідентифікував скомпрометовану машину. Регулярний шаблон був таким, що людське око пропускало б мільйони ліній.
Випадок 3 — Повернення після неправильного діагнозу. ШІ переглянув рядки одного зразка та позначив його як «відоме програмне забезпечення-вимагач X». Аналітик запустив його в пісочниці: не було поведінки шифрування, зразок був фактично інфокрадою. Динамічна перевірка запобігла потраплянню у звіт неправдивих ідентифікаційних даних родини.
Чотири шаблони, які можна копіювати
1) Сортування рядків:
Ваша роль: оборонний аналітик зловмисного програмного забезпечення. Нижче наведені струни, витягнуті з уніформи. Позначте підозрілі URL-адреси, IP-адреси, шляхи до файлів, команди, розділи реєстру та технічні індикатори та напишіть ОБґрунтування. Це гіпотеза; не діагностичний. Генерація робочого коду; лише закоментувати існуючі рядки.
2) Опис сценарію/макросу:
Опишіть цей макрос/сценарій із захистом: крок за кроком, що він робить, який доступ до файлу/мережі/запису він має, чи є сліди збереження чи викрадання даних? Пов’яжіть кожне твердження з рядком у коді. Зробити код виконуваним або «поліпшити» його; просто поясніть. Якщо ви не впевнені, позначте це як «перевірити в пісочниці».
3) Висновок МОК:
Нижче наведено журнал поведінки пісочниці. Витягніть звідси кандидатів IOC, які можна перевірити: IP, доменне ім’я, хеш файлу, реєстраційний ключ, створений файл. Пов’яжіть кожен IOC з рядком у журналі. Вкажіть, що це КАНДИДАТИ для виявлення/блокування, і потрібне підтвердження.
4) Маркування аномалії мережі:
Базовий рівень: зазвичай цей сервер спілкується лише з [країною/службою] з 443. Я надам вам записи сеансу. Базуючись виключно на тому, що НАСПРАВДІ відбувається в записі: позначайте неочікуваний пункт призначення, порт, тривалість і періодичні (маякові) моделі; Покажіть кожен відповідним рядком. Не претендуйте на причинність; Коментар з точки зору захисту.
Слабка підказка / Сильна підказка
Слабка підказка:
Скажіть, цей файл вірус?
Без контексту, без перевірки; ШІ може дивитися на рядки та придумати точний, але неточний діагноз.
Потужна підказка:
Ваша роль: оборонний аналітик зловмисного програмного забезпечення. Я наведу вам приклад статичних індикаторів (тип файлу, рядки, API, що викликаються) і короткий опис поведінки пісочниці. Завдання: запропонуйте можливу категорію (наприклад, завантажувач, хакер, програма-вимагач) як ГІПОТЕЗУ на основі спостережуваної поведінки; Пов’яжіть кожну гіпотезу з конкретним показником. Постановка остаточного сімейного діагнозу; Перелічіть кроки динамічної перевірки. Коментуйте лише оборонно.
Покладення на спостереження, «гіпотезу», етап перевірки та захисне обмеження роблять результати корисними та етичними.
Таблиця шарів аналізу
шар
що бачить
внесок ШІ
перевірка
статичний
Рядки, структура, API
Підозріле індикаторне маркування
ручний огляд
Динамічний
трудова поведінка
Зведення журналу, висновок МОК
спостереження за пісочницею
Мережа (PCAP/потік)
схеми руху
Позначення аномалії/маяка
Підтвердження базової лінії
кореляція
багато джерел
план розповіді
перехресні докази
Поширені помилки
- Припущення статичного діагнозу є остаточним. Сімейний діагноз повинен бути підтверджений динамічною поведінкою.
- Пошук аномалій без базової лінії. Без визначення норми все стає хибно позитивним.
- Блокування IOC без перевірки. False IOC перехоплює законний трафік; підтвердити.
- Створення/запит на атаку від ШІ. Несанкціоноване використання; тільки захист і перевірка.
- Запуск шкідника без ізоляції. Динамічний аналіз завжди виконується в ізольованому програмному середовищі.
Підсумовуючи
Криміналістичний аналіз зловмисного програмного забезпечення та мережі розкриває технічну суть інциденту. ШІ; Це значно прискорює сортування рядків, анотації сценаріїв/макросів, вилучення IOC і позначення мережевих аномалій. Але діагноз — це гіпотеза; динамічний аналіз, базова лінія та перевірка IOC є роботою людини. І найголовніше: ця інформація лише для захисту, авторизованої експертизи та перевірки доказів — ніколи не для несанкціонованого доступу чи розвитку атак.
Аплікаційне завдання
Налаштуйте сценарій анотації сценарію/макросу в безпечному ізольованому середовищі (або в уявному екземплярі). Застосувати шаблони «опис сценарію/макросу» та «виведення IOC»; Підключіть і перевірте кожен IOC, який AI витягує з джерелом. Потім спробуйте знайти шаблон маяка з шаблоном «Позначення мережевих аномалій» у прикладі журналу сеансу та підтвердьте його базовою лінією.
контрольний список
- [ ] Я провів аналіз лише з метою захисту/авторизованої перевірки.
- [ ] Я вважав діагноз гіпотезою і підтвердив його динамічною поведінкою.
- [ ] Я запускав зловмисне програмне забезпечення лише в ізольованому програмному середовищі.
- [ ] Я інтерпретував мережеві аномалії відносно базової лінії.
- [ ] Я підключив кожен IOC до джерела та підтвердив перед блокуванням.