单位 3 / 11

日志和时间线分析:将事件按正确的顺序排列

收益:

  • 能够将多个时间戳源标准化为单个参考 (UTC),并利用人工智能标记超级时间线中的异常和间隙
  • 能够区分相关性和因果关系,并通过将每个事件与其来源联系起来来验证人工智能建立的叙述
  • 能够识别时间戳、时钟漂移和日志间隙等风险,并通过多个来源确认它们

只有一件事可以告诉您网络事件何时、如何以及以什么顺序实际发生:时间。当攻击者进入系统时,他接触了哪个文件,以及何时窃取了数据——所有这些都存储在不同的日志(系统记录事件的记录文件)和不同的时间戳(时间戳 - 事件发生的日期和时间的记录)中。时间线分析将这些分散的时间戳排列成一个按时间顺序排列的叙述,并询问“发生了什么?”这是回答问题的艺术。在本单元中,我们将了解人工智能如何以极快的速度组织这些混乱的数据,以及它在哪里可能会误导您。

时间戳的众多和陷阱

即使单个文件也有多个时间戳。例如,文件系统具有 MACB 标记:已修改、已访问、已更改、已生成。此外,还有操作系统事件日志(Windows 事件日志)、Web 服务器日志、防火墙日志、应用程序日志和注册表(Windows 注册表 - 存储系统和应用程序设置的分层数据库)记录。

最大的陷阱是时区和时间漂移。一个日志记录UTC(协调世界时),另一个记录本地时间;系统时钟可能设置不正确;攻击者可能故意操纵时间戳(时间戳 - 欺骗文件时间戳)。因此,在建立时间线之前,必须确定每个源的时区和时钟精度,并全部标准化为通用参考(通常是 UTC)。

注意:将不同时间段的两根日志并排放置并说“它同时发生”是一个典型的错误。在关联之前将所有时间戳转换为单个引用;否则,AI(和你)建立的因果关系从一开始就烂了。

超级时间线和人工智能

在计算机取证中,结合所有这些来源的结构称为超级时间线;它通常是使用 Plaso/log2timeline 等工具生成的,可以是数万行甚至数百万行。这就是人工智能发挥作用的地方:在这个巨大的图表上标记有意义的模式和异常。

人工智能的安全贡献:

  • 异常标记:非工作时间访问、突然权限升级、异常进程链、短时间内多次登录失败。
  • 事件聚类:将集中在同一时间窗口内的事件进行分组,并将其标记为“此处发生了某事”。
  • 叙述大纲:将经过验证的事件翻译成通俗易懂的语言时间故事(报告初稿)。
  • 间隙检测:“在这 40 分钟间隔内没有日志 — 它们是否已被删除?”询问不足之处,例如。

在每种情况下,人工智能都会生成假设;您证明因果关系和证据价值。

提示:给AI时间线时,首先告诉它时区和格式:“所有时间戳都是UTC,ISO 8601格式。”首先规范化混合格式;让人工智能猜测格式会导致错误。

相关性不是因果关系

时间分析中最危险的逻辑错误是认为连续性是因果关系。 “22点10分插入U盘,22点12分复制文件”两个事件可能连续发生,但并不能证明是同一个人出于同一目的而进行的;可能还有另一种解释。虽然人工智能构建了一个流畅的叙述,但它看不到这种差距,并且可以产生一个准确的句子,例如“数据通过 USB 被盗”。专家的工作是消除替代解释并用独立证据支持每一步。

三个迷你箱子

案例 1 — 发现时钟漂移。在一种情况下,Web 服务器日志和防火墙日志在 3 小时内看起来不同。在第一稿中,人工智能考虑了这“两次独立的攻击”。专家发现服务器时区设置错误;标准化后,两个日志适合单个事件。 3个小时的“幻境”消失了。

案例 2 — 间隙显示删除。 110万行超级时间线中,AI标记02:30-03:10之间没有记录。专家检查:在这个窗口中,安全日志被故意清除(日志擦除)。虚空本身就成为了这次袭击最有力的证据之一。

案例3——幻觉捏造了一个事件。 YZ在总结的时候说道:“管理员账号是在03点45分创建的。”专家查看了来源:没有这样的事件ID——Windows日志中指示事件类型的数字; AI结合了两条不同的线路,产生了一个不存在的事件。与来源的链接步骤防止了虚假叙述。

四个可复制模板

1)时间归一化计划:

您的角色:法医时间线分析师。我将为您提供来自不同来源的时间戳(格式和时间段可能不同)。首先确定每个来源的格式和时区,然后制定计划将它们全部转换为 UTC / ISO 8601。将您不确定的时区标记为“需要确认”。

2)异常标记:

背景:企业服务器,正常工作时间08:00-18:00(UTC+3)。我会给你规范化的事件列表。仅基于列表中实际出现的记录,标记以下内容:非工作时间访问、权限升级、重复登录失败、异常流程链。对于每个标志,引用相关行。添加解释/因果关系;我会评估一下。

3)叙述大纲(报告):

以下是我验证的事件(每个事件都有其来源)。将它们变成简单的、按时间顺序排列的叙述。仅使用我提供的事件;添加新事件、预测或因果关系。用将它们描述为“可能”的语言写出模糊的联系。

4)间隙和不一致扫描:

在此标准化时间线中:(1) 标记预期但似乎缺失的日志周期,(2) 无序的记录(未来到过去),(3) 批量/自动出现的峰值。显示每个具有相应的行距。指出这些可能是删除/操纵的迹象,但不是证据。

弱提示/强提示

弱提示:

总结这些日志并解释发生了什么。

没有时间范围、来源或“仅限真实录音”限制;人工智能可以构建一个流畅但捏造的故事。

强力提示:

您的角色:取证日志分析师。来源:3 个日志(Windows 安全、Apache 访问、防火墙),全部标准化为 UTC、ISO 8601。 任务:仅根据给定的行按时间顺序列出 3 月 14 日 21:00-23:00 的事件;引用每一行及其来源和事件 ID/代码。建立相关性,主张因果关系;我会发表评论。分别将您发现的间隔标记为缺失或异常。

源、标准化参考、“仅给定行”和“建立因果关系”约束使输出是合理的。

时间戳来源表

来源

时间戳示例

注意

文件系统(MACB)

修改/访问/创建

开放时代

Windows 事件日志

登录、流程、服务事件

验证事件 ID

网络服务器日志

请求时间

时区检查

防火墙/网络

连接、拒绝

时钟同步(NTP)

登记处

上次写入时间

评论需要专业知识

应用程序/浏览器

历史记录、缓存

可能是当地时间

常见错误

  • 在不标准化时间段的情况下建立相关性。不同的切片会产生虚假的“并发”。
  • 将相关性误认为因果关系。连续发生的事件并不意味着相同的肇事者/目的。
  • 对时间戳的绝对信任。时间戳和错误时间都是可能的;与多个来源确认。
  • 没有验证AI已经组装的事件。两条线的并集可能会产生一个不存在的事件。
  • 忽略间隙。丢失的日志往往是最重要的证据。

综上所述

时间线分析是将分散的时间戳串成一个可验证的时间顺序的行为。人工智能在百万行超级时间线上的异常标记、聚类、间隙检测和叙述起草方面提供了极快的速度。但时间段标准化、相关性-因果关系区分以及每个事件的来源归属都属于人类。人工智能产生假设;你是在法庭上为年表辩护的人。

应用任务

准备一个包含 15-20 行不同格式和时区的示例事件列表(有意包含时移和空格)。首先使用“时间标准化计划”模板将它们全部转换为 UTC。然后应用“异常标记”和“间隙扫描”模板,并在源头验证 AI 记录的时钟漂移和间隙。

清单

  • [ ] 我将所有时间戳标准化为单个参考 (UTC)。
  • [ ] 我将每个事件链接到其源(文件/事件 ID/行)。
  • [ ] 我区分了相关性和因果关系;我考虑了其他解释。
  • [ ] 我标记了日志间隙和异常记录。
  • [ ] 我确认了AI在原始录音中整合/总结的事件。