Lợi nhuận:
- Hiểu các lớp phân tích tĩnh và động, đồng thời có thể thực hiện phân loại chuỗi, chú thích tập lệnh và trích xuất IOC bằng trí tuệ nhân tạo
- Khả năng gắn cờ các mẫu như điểm bất thường và báo hiệu trong lưu lượng truy cập mạng so với đường cơ sở và xác minh từng IOC
- Khả năng hiểu rằng chẩn đoán phần mềm độc hại là một giả thuyết và thông tin này sẽ chỉ được sử dụng để bảo vệ và điều tra được ủy quyền và không thể được sử dụng để truy cập trái phép hoặc tạo ra cuộc tấn công.
Một sự cố thường có phần mềm độc hại làm trung tâm—phần mềm được thiết kế để làm hỏng hệ thống, đánh cắp dữ liệu hoặc chiếm quyền kiểm soát. “Tập tin này làm gì, làm sao vào được hệ thống, ăn trộm cái gì, liên lạc với bên ngoài ở đâu?” Câu trả lời cho những câu hỏi này rất quan trọng để hiểu vụ việc và trình bày nó trước tòa. Tương tự như vậy, điều tra mạng—truy tìm một sự kiện từ hồ sơ lưu lượng truy cập mạng—tiết lộ lối vào và lối ra của kẻ tấn công. Trong phần này, chúng tôi sẽ đề cập đến cách AI đóng vai trò là công cụ tăng tốc trong hai lĩnh vực này và chỉ nên được sử dụng cho mục đích phòng thủ, xác minh và đánh giá được ủy quyền.
Biên giới đầu tiên: sử dụng phòng thủ
Câu quan trọng nhất của phần này nằm ở phần mở đầu: Thông tin này chỉ nhằm mục đích duy nhất là bảo vệ hệ thống của chính bạn, điều tra một vụ việc có thẩm quyền và xác minh bằng chứng. Việc sử dụng AI để tạo ra phần mềm độc hại đang hoạt động, xâm nhập vào hệ thống của người khác hoặc phát triển một cuộc tấn công vừa bất hợp pháp vừa phi đạo đức và nằm ngoài phạm vi của mô-đun này. Nhà phân tích pháp y sử dụng kỹ thuật đảo ngược để hiểu và chứng minh những gì kẻ tấn công đã làm; không lặp lại cuộc tấn công.
Thận trọng: Yêu cầu AI "viết cho tôi một phần mềm độc hại đang hoạt động" hoặc "làm cách nào để đột nhập vào hệ thống này" là hành vi sử dụng trái phép. Cách sử dụng đúng: "mô tả phiên bản được tìm thấy này làm gì", "lưu lượng truy cập này có ý nghĩa gì từ góc độ phòng thủ", "làm cách nào để xác minh IOC này". Mục tiêu luôn là phòng thủ và bằng chứng.
Hai lớp phân tích phần mềm độc hại
Phân tích phần mềm độc hại được chia thành hai. Phân tích tĩnh - kiểm tra mã và cấu trúc của chương trình mà không chạy nó: loại tệp, chuỗi - văn bản có thể đọc được bên trong tệp, URL được nhúng, được gọi là các hàm hệ thống. Phân tích động (phân tích động - chạy chương trình trong môi trường biệt lập và quan sát hành vi của nó): thường được thực hiện trong hộp cát (hộp cát - môi trường an toàn biệt lập nơi phần mềm độc hại chạy mà không làm hỏng hệ thống thực tế); Nó giám sát những tập tin nó tạo ra, những khóa đăng ký nào nó chạm vào và nơi nó kết nối.
AI đóng góp giải thích và ưu tiên ở cả hai lớp:
- Đánh dấu các URL, lệnh và mẫu kỹ thuật đáng ngờ trong thư mục (chuỗi).
- Giải thích bằng ngôn ngữ đơn giản về chức năng của tập lệnh hoặc macro.
- Tổng hợp nhật ký hành vi sandbox và trích xuất IOC (Indicator of Compromise: tín hiệu phát hiện như IP độc hại, tên miền, file băm, key đăng ký).
- Phác thảo ánh xạ các kỹ thuật tấn công đã biết vào một khung (ví dụ: MITER ATT&CK - một cơ sở kiến thức mở phân loại các chiến thuật và kỹ thuật tấn công).
Mỗi đầu ra là một giả thuyết cần được xác minh; Chẩn đoán xác định được thực hiện bằng cách chứng minh hành vi trong hộp cát và trong nhật ký.
Phân tích pháp y mạng và AI
Về phía mạng, bạn có PCAP (chụp gói - tệp trong đó lưu lượng truy cập mạng được ghi lại theo gói), bản ghi NetFlow/phiên (ai đã nói chuyện với ai, khi nào, trong bao lâu) và nhật ký proxy/DNS. Dữ liệu này có thể rất lớn. AI:
- Gắn cờ các kết nối bất thường (quốc gia, cổng, thời lượng không mong muốn).
- Nó phát hiện và ưu tiên các mẫu định kỳ như báo hiệu (phần mềm độc hại gửi tín hiệu "Tôi ở đây" đến máy chủ chỉ huy theo định kỳ).
- Gắn cờ các mẫu tên miền đáng ngờ/bịa đặt (tên miền được tạo bằng thuật toán) trong nhật ký DNS.
- Nó chuyển đổi lưu lượng truy cập thành một tường thuật sự kiện đơn giản và tạo ra một báo cáo dự thảo.
Mẹo: Khi nhờ AI phân tích lưu lượng truy cập, hãy xác định đường cơ sở thông thường — hành vi thông thường của hệ thống: "Máy chủ này thường chỉ kết nối với các quốc gia sau trên cổng 443." Sự bất thường chỉ có ý nghĩa khi so sánh với điều bình thường; Nếu không có đường cơ sở, mọi thứ đều có vẻ đáng ngờ và các kết quả dương tính giả sẽ bùng nổ.
Nguy cơ ảo giác và chẩn đoán
Trong phân tích phần mềm độc hại, ảo giác AI đặc biệt nguy hiểm: AI có thể “nhìn thấy” lệnh gọi hàm không tồn tại hoặc hiểu sai một chuỗi và nói “đây là ransomware”. Tuy nhiên, chẩn đoán phải được hỗ trợ bằng phân tích động (nhìn thấy hành vi), xác minh IOC và các chữ ký đã biết nếu có thể. “AI đã nói như vậy” không bao giờ là đủ để chẩn đoán một họ phần mềm độc hại.
ba trường hợp nhỏ
Trường hợp 1 - Phân tích vĩ mô được tăng tốc. Macro VBA trong tài liệu Office thu được trong một vụ lừa đảo rất phức tạp và khó hiểu. AI đã giải thích các bước của macro bằng ngôn ngữ đơn giản: nó giải mã lệnh PowerShell và tải trọng tải xuống từ một địa chỉ từ xa. Nhà phân tích đã xác nhận giả thuyết này trong hộp cát; Địa chỉ đã tải xuống đã bị chặn dưới dạng IOC. Phân tích đã giảm từ 3 giờ xuống còn 40 phút.
Trường hợp 2 - Đèn hiệu bị bắt. Trong bản ghi NetFlow kéo dài 6 giờ, AI đã gắn cờ các kết nối nhỏ, thường xuyên tới cùng một IP bên ngoài cứ sau 300 giây. Nhà phân tích xác nhận rằng đó là đèn hiệu ra lệnh và kiểm soát và xác định được máy bị xâm nhập. Mô hình thông thường đến mức mắt người có thể bỏ lỡ hàng triệu dòng.
Trường hợp 3 - Trở về sau chẩn đoán sai. AI đã xem xét chuỗi của một mẫu và gắn thẻ nó là “mã độc tống tiền X đã biết”. Nhà phân tích đã chạy nó trong hộp cát: không có hành vi mã hóa nào, mẫu thực sự là một kẻ đánh cắp thông tin. Xác minh động đã ngăn chặn việc nhận dạng gia đình sai vào báo cáo.
Bốn mẫu có thể sao chép
1) Phân loại chuỗi:
Vai trò của bạn: nhà phân tích phần mềm độc hại phòng thủ. Dưới đây là các chuỗi được trích từ đồng phục. Đánh dấu các URL, IP, đường dẫn tệp, lệnh, khóa đăng ký và chỉ báo kỹ thuật đáng ngờ và viết LỜI GIẢI QUYẾT. Đây là một giả thuyết; không chẩn đoán. Tạo mã làm việc; chỉ nhận xét các chuỗi hiện có.
2) Mô tả tập lệnh/macro:
Mô tả macro/tập lệnh này một cách phòng thủ: từng bước nó làm gì, nó có quyền truy cập vào tệp/mạng/bản ghi nào, có bất kỳ dấu vết nào về sự tồn tại hoặc đánh cắp dữ liệu không? Liên kết mỗi xác nhận với một dòng trong mã. Làm cho mã có thể thực thi được hoặc "cải thiện" nó; chỉ cần giải thích. Nếu bạn không chắc chắn, hãy đánh dấu nó là "xác minh trong hộp cát".
3) Kết luận của IOC:
Dưới đây là nhật ký hành vi hộp cát. Trích xuất các ứng cử viên IOC có thể kiểm chứng từ đây: IP, tên miền, hàm băm tệp, khóa đăng ký, tệp đã tạo. Liên kết từng IOC với dòng trong nhật ký. Nêu rõ rằng đây là CÁC ỨNG VIÊN để phát hiện/chặn và xác nhận là bắt buộc.
4) Đánh dấu sự bất thường của mạng:
Đường cơ sở: máy chủ này thường chỉ giao tiếp với [quốc gia/dịch vụ] từ 443. Tôi sẽ cung cấp cho bạn bản ghi phiên. Chỉ dựa trên những gì THỰC SỰ xảy ra trong bản ghi: gắn cờ các mẫu điểm đến, cổng, thời lượng và định kỳ (đèn hiệu) không mong muốn; Hiển thị mỗi dòng tương ứng. Đừng khẳng định nhân quả; Bình luận từ góc độ quốc phòng.
Dấu nhắc yếu / Dấu nhắc mạnh
Dấu nhắc yếu:
Cho tôi biết file này có phải là virus không?
Không có bối cảnh, không có xác minh; AI có thể nhìn vào chuỗi và đưa ra chẩn đoán chính xác nhưng không chính xác.
Lời nhắc mạnh mẽ:
Vai trò của bạn: nhà phân tích phần mềm độc hại phòng thủ. Tôi sẽ cung cấp cho bạn một ví dụ về các chỉ báo tĩnh (loại tệp, chuỗi, API được gọi) và bản tóm tắt về hành vi của hộp cát. Nhiệm vụ: đề xuất một danh mục có thể có (ví dụ: trình tải xuống, hacker, ransomware) làm GIẢ THUYẾT dựa trên hành vi được quan sát; Liên kết mỗi giả thuyết với một chỉ số cụ thể. Đưa ra chẩn đoán gia đình dứt khoát; Liệt kê các bước xác minh động. Chỉ bình luận mang tính phòng thủ.
Sự phụ thuộc vào quan sát, “giả thuyết”, bước xác minh và ràng buộc phòng thủ làm cho kết quả đầu ra vừa hữu ích vừa có tính đạo đức.
Bảng lớp phân tích
lớp
những gì nhìn thấy
Đóng góp của AI
xác minh
tĩnh
Chuỗi, cấu trúc, API
Đánh dấu chỉ báo đáng ngờ
kiểm tra thủ công
năng động
hành vi làm việc
Tóm tắt nhật ký, suy luận IOC
quan sát hộp cát
Mạng (PCAP/luồng)
mô hình giao thông
Đánh dấu sự bất thường/đèn hiệu
Xác nhận cơ bản
sự tương quan
đa nguồn
dàn ý tường thuật
bằng chứng chéo
Những lỗi thường gặp
- Giả sử chẩn đoán tĩnh là dứt khoát. Chẩn đoán gia đình nên được xác nhận bằng hành vi năng động.
- Tìm kiếm sự bất thường mà không có đường cơ sở. Nếu không xác định bình thường thì mọi thứ sẽ trở thành dương tính giả.
- Chặn IOC mà không cần xác minh. IOC sai chặn lưu lượng truy cập hợp pháp; xác nhận.
- Tạo ra/yêu cầu một cuộc tấn công từ AI. sử dụng trái phép; chỉ bảo vệ và xác minh.
- Chạy sâu bệnh mà không cách nhiệt. Phân tích động luôn được thực hiện trong hộp cát biệt lập.
Tóm lại
Phân tích điều tra phần mềm độc hại và mạng cho thấy cốt lõi kỹ thuật của một sự cố. AI; Nó tăng tốc đáng kể việc phân loại chuỗi, chú thích tập lệnh/macro, trích xuất IOC và gắn cờ bất thường mạng. Nhưng chẩn đoán là một giả thuyết; phân tích động, xác minh đường cơ sở và IOC là công việc của con người. Và quan trọng nhất: thông tin này chỉ dành cho mục đích phòng thủ, kiểm tra được ủy quyền và xác minh bằng chứng - không bao giờ được phép truy cập trái phép hoặc phát triển tấn công.
Nhiệm vụ ứng dụng
Thiết lập kịch bản chú thích tập lệnh/macro trong môi trường an toàn, biệt lập (hoặc trên một phiên bản tưởng tượng). Áp dụng các mẫu "tập lệnh/mô tả macro" và "suy luận IOC"; Kết nối và xác minh từng IOC mà AI trích xuất về nguồn. Sau đó, cố gắng tìm mẫu đèn hiệu có mẫu "Đánh dấu sự bất thường của mạng" trong nhật ký phiên mẫu và xác nhận bằng đường cơ sở.
danh sách kiểm tra
- [ ] Tôi đã tiến hành phân tích chỉ nhằm mục đích xem xét phòng thủ/được ủy quyền.
- [ ] Tôi coi chẩn đoán như một giả thuyết và xác nhận nó bằng hành vi năng động.
- [ ] Tôi chỉ chạy phần mềm độc hại trong hộp cát biệt lập.
- [ ] Tôi đã giải thích những điểm bất thường của mạng so với đường cơ sở.
- [ ] Tôi đã kết nối từng IOC với nguồn và xác nhận trước khi chặn.