收益:
- 了解静态和动态分析层,并能够利用人工智能执行字符串分类、脚本注释和 IOC 提取
- 能够根据基线标记网络流量中的异常和信标等模式并验证每个 IOC
- 能够理解恶意软件诊断是一种假设,并且该信息将仅用于防御和授权调查,不能用于未经授权的访问或攻击生成。
事件通常以恶意软件为中心——旨在破坏系统、窃取数据或控制的软件。 “这个文件是做什么的,它是如何进入系统的,它窃取了什么,它在哪里与外界通信?”这些问题的答案对于理解事件和在法庭上陈述事件都至关重要。同样,网络取证(从网络流量记录中跟踪事件)可以揭示攻击者的进入和退出。在本单元中,我们将介绍人工智能如何成为这两个领域的加速器,并且只能用于防御、验证和授权审查目的。
边界优先:防御性使用
本单元最重要的一句话就在开头:这些信息的唯一目的是捍卫自己的系统、权威调查案件、核实证据。使用人工智能生成有效的恶意软件、入侵他人的系统或发起攻击既非法又不道德,超出了本模块的范围。取证分析师进行逆向工程以了解并证明攻击者做了什么;以免重复攻击。
注意:告诉人工智能“给我写一个可以运行的恶意软件”或“我如何闯入这个系统”是未经授权的使用。正确用法:“描述这个找到的实例的作用”、“从防御角度来看这个流量意味着什么”、“如何验证这个 IOC”。目标始终是辩护和证据。
两层恶意软件分析
恶意软件分析分为两部分。静态分析 — 在不运行程序的情况下检查程序的代码和结构:文件类型、字符串 — 文件内的可读文本、嵌入的 URL、称为系统函数。动态分析(动态分析——在隔离的环境中运行程序并观察其行为):通常在沙箱中进行(沙箱——一个隔离的安全环境,恶意软件在其中运行而不损害实际系统);它监视它创建的文件、它接触的注册表项以及它连接的位置。
人工智能在两个层面都提供解释和优先级:
- 标记目录(字符串)中的可疑 URL、命令和技术模式。
- 用通俗易懂的语言解释脚本或宏的作用。
- 总结沙箱行为日志并提取IOC(Indicator of Compromise:恶意IP、域名、文件哈希、注册密钥等检测信号)。
- 将已知攻击技术映射到框架的概述(例如,MITRE ATT&CK - 对攻击策略和技术进行分类的开放知识库)。
每个输出都是一个有待验证的假设;通过证明沙箱和日志中的行为来做出明确的诊断。
网络取证分析和人工智能
在网络方面,您有 PCAP(数据包捕获 - 逐个数据包记录网络流量的文件)、NetFlow/会话记录(谁与谁通话、何时通话、通话时长)以及代理/DNS 日志。这些数据可能非常庞大。人工智能:
- 标记异常连接(意外的国家/地区、端口、持续时间)。
- 它检测周期性模式并确定优先级,例如信标(恶意软件定期向命令服务器发送“我在这里”信号)。
- 在 DNS 日志中标记可疑/伪造的域名模式(算法生成的域名)。
- 它将流量转换为简单的事件叙述并生成报告草稿。
提示:当让AI分析流量时,定义正常基线——系统的通常行为:“该服务器通常仅通过端口443连接到以下国家。”异常只有相对于正常才有意义;如果没有基线,一切看起来都很可疑,误报就会爆炸。
幻觉和诊断的风险
在恶意软件分析中,人工智能幻觉尤其危险:人工智能可能“看到”不存在的函数调用,或者误解字符串并说“这是勒索软件”。然而,诊断应该得到动态分析(观察行为)、IOC 验证以及已知签名(如果可能)的支持。 “人工智能是这么说的”永远不足以诊断恶意软件家族。
三个迷你箱子
案例 1 — 宏观分析加速。网络钓鱼事件中获取的Office文档中的VBA宏复杂且混淆。 AI 用简单的语言解释了宏的步骤:它破译了 PowerShell 命令并从远程地址下载了有效负载。分析师在沙箱中证实了这一假设;下载地址被IOC封杀了。分析时间从 3 小时缩短到 40 分钟。
案例 2 — 捕获信标。在 6 小时的 NetFlow 记录中,AI 每 300 秒标记一次到同一外部 IP 的小型定期连接。分析师确认这是一个命令和控制信标,并确定了受感染的机器。规则的图案使得人眼会错过数百万条线。
案例3——误诊归来。 AI 查看了一个样本的字符串,并将其标记为“已知的 X 勒索软件”。分析师在沙箱中运行它:没有加密行为,该样本实际上是一个信息窃取者。动态验证可防止错误的家庭身份进入报告。
四个可复制模板
1)字符串分类:
您的角色:防御性恶意软件分析师。以下是从制服中提取的字符串。标记可疑的 URL、IP、文件路径、命令、注册表项和技术指标,并写下理由。这是一个假设;不是诊断性的。生成工作代码;只注释掉现有的字符串。
2)脚本/宏说明:
防御性地描述这个宏/脚本:逐步说明它的作用,它具有哪些文件/网络/记录访问权限,是否有任何持久性或数据泄露的痕迹?将每个断言链接到代码中的一行。使代码可执行或“改进”它;只是解释一下。如果您不确定,请将其标记为“在沙箱中验证”。
3)国际奥委会结论:
以下是沙箱行为日志。从这里提取可验证的 IOC 候选者:IP、域名、文件哈希、注册密钥、创建的文件。将每个 IOC 链接到日志中的行。声明这些是检测/阻止的候选者,并且需要确认。
4)网络异常标记:
基线:该服务器通常只与 443 的 [国家/服务] 通信。我会给你会话记录。仅基于记录中实际发生的情况:标记意外目的地、端口、持续时间和周期性(信标)模式;显示每个对应的行。不主张因果关系;从辩护角度评论。
弱提示/强提示
弱提示:
告诉我,这个文件是病毒吗?
没有上下文,没有验证;人工智能可以查看字符串并得出精确但不准确的诊断。
强力提示:
您的角色:防御性恶意软件分析师。我将为您提供一个示例的静态指示器(文件类型、字符串、调用的 API)以及沙箱行为的摘要。任务:根据观察到的行为建议一个可能的类别(例如下载程序、黑客、勒索软件)作为假设;将每个假设与具体指标联系起来。给出明确的家庭诊断;列出动态验证步骤。仅防御性评论。
对观察、“假设”、验证步骤和防御性约束的依赖使得输出既有用又合乎道德。
分析图层表
层
看到什么
人工智能贡献
验证
静态的
字符串、结构、API
可疑指示标记
人工检查
动态
工作行为
日志汇总、IOC推断
沙箱观察
网络(PCAP/流)
交通模式
异常/信标标记
基线确认
相关性
多源
叙述大纲
交叉证据
常见错误
- 假设静态诊断是明确的。家庭诊断应通过动态行为来证实。
- 在没有基线的情况下搜索异常。如果没有定义正常,一切都会变成误报。
- 未经验证阻止 IOC。虚假IOC拦截合法流量;确认。
- 产生/请求 AI 发起攻击。未经授权使用;只有防御和验证。
- 在没有绝缘的情况下驱除害虫。动态分析始终在隔离的沙箱中进行。
综上所述
恶意软件和网络取证分析揭示了事件的技术核心。人工智能;它极大地加快了字符串分类、脚本/宏注释、IOC 提取和网络异常标记的速度。但诊断只是一种假设;动态分析、基线和IOC验证都是人类的工作。最重要的是:这些信息仅用于防御、授权检查和证据验证,绝不用于未经授权的访问或攻击开发。
应用任务
在安全、隔离的环境中(或在虚构的实例上)设置脚本/宏注释场景。应用“脚本/宏描述”和“IOC推理”模板;连接并验证 AI 提取到源的每个 IOC。然后尝试在示例会话日志中查找具有“网络异常标记”模式的信标模式,并与基线进行确认。
清单
- [ ] 我仅出于防御/授权审查的目的进行分析。
- [ ] 我把这个诊断当作一个假设,并用动态行为来证实它。
- [ ] 我只在隔离沙箱中运行恶意软件。
- [ ] 我解释了相对于基线的网络异常。
- [ ] 我将每个 IOC 连接到源并在阻止之前进行确认。